El NIST siglas en inglés del (Instituto Nacional de Estándares y Tecnología) consulta a la industria sobre el futuro de la Base de Datos Nacional de Vulnerabilidades. Analizamos qué implica para la gestión de vulnerabilidades empresarial y qué deberías revisar ahora.
Durante años, la Base de Datos Nacional de Vulnerabilidades del NIST ha sido el punto de referencia para cualquier organización que gestione riesgos de ciberseguridad. CVEs, puntuaciones CVSS, metadatos estandarizados... todo ese ecosistema nació en un contexto donde los analistas humanos eran los protagonistas del proceso. Pero ese contexto ha cambiado radicalmente.
Hoy, las herramientas de seguridad consumen el NVD de forma automatizada, los sistemas de gestión de activos cruzan sus datos con inteligencia de amenazas en tiempo real, y la IA empieza a usarse tanto para detectar vulnerabilidades como para generar parches. El problema es que la arquitectura del NVD no fue diseñada para este ritmo ni para estos actores.
Por eso el NIST ha lanzado una Solicitud de Información (RFI) formal, publicada en el Registro Federal, con una fecha límite clara: el 13 de octubre de 2026. El objetivo es recabar opiniones de la industria, de la comunidad normativa y de cualquier parte interesada para orientar el rediseño estratégico del NVD. No es un trámite menor. Es una oportunidad real de influir en cómo se gestionarán las vulnerabilidades a nivel global durante los próximos años.
La consulta estructura el debate en siete bloques temáticos que, leídos en conjunto, dibujan un diagnóstico bastante honesto de los puntos débiles del sistema actual.
El primero gira en torno al ciclo de vida de las vulnerabilidades: dónde se acumula el retraso, qué partes del proceso son candidatas a automatizarse con IA y qué nuevas reglas de gobernanza requiere esa automatización. Cualquier profesional que haya esperado semanas para ver enriquecido un CVE sabe exactamente de qué va esta pregunta.
El segundo bloque pregunta por la difusión de información: cómo compartir datos de vulnerabilidades de forma rápida y responsable con desarrolladores y operadores de sistemas. Velocidad y responsabilidad no siempre van de la mano, y el NVD históricamente ha pecado más de lento que de imprudente.
El tercero aborda la priorización de riesgos. Aquí la IA tiene mucho que decir: cruzar una vulnerabilidad con el contexto real de cada organización (qué activos tiene, cuál es su exposición, qué amenazas son relevantes para su sector) es exactamente el tipo de tarea donde los modelos pueden superar al analista humano en velocidad, aunque no necesariamente en criterio.
El cuarto bloque es quizás el más delicado: los estándares y salvaguardas que deberían rodear a las soluciones generadas por IA. Porque una solución automatizada errónea en el contexto de una vulnerabilidad crítica no es un error menor. Es un incidente.
El quinto pregunta directamente si los sistemas actuales de identificación, nomenclatura de productos y puntuación de gravedad siguen siendo adecuados. La respuesta corta es que, en muchos casos, no. El CVSS ha sido criticado durante años por producir puntuaciones que no reflejan el riesgo real en contextos específicos. El NVD lo sabe, la industria lo sabe, y este es el momento de decirlo formalmente.
El sexto bloque pone el foco en los equipos de desarrollo: cómo integrar herramientas con IA en los flujos de trabajo de software para detectar vulnerabilidades antes de que lleguen a producción. El famoso "shift left" aplicado a la gestión de vulnerabilidades.
El séptimo, y probablemente el más estratégico, pide a la industria que dibuje cómo debería ser el NVD dentro de cinco años: qué capacidades necesita, qué tendencias debe anticipar y qué indicadores definirán si ha tenido éxito.
Automatización con IA y supervisión humana: dónde está el equilibrio
Uno de los hilos conductores de toda la consulta es la tensión entre velocidad y precisión. La IA puede procesar y categorizar vulnerabilidades a una velocidad que ningún equipo humano puede igualar. Pero también puede generar falsos positivos, puntuaciones incorrectas o correlaciones erróneas si los datos de entrada tienen sesgos o lagunas.
El NVD, si se moderniza bien, debería resolver esto con una arquitectura híbrida: automatización para el volumen y la velocidad, supervisión humana para los casos ambiguos y los de alto impacto. Pero esa arquitectura requiere estándares claros sobre qué puede decidir la máquina sola y qué necesita validación. Esos estándares no existen todavía de forma consolidada. Parte de lo que el NIST espera de esta consulta es precisamente ayuda para definirlos.
Alguien podría pensar que esto es un asunto interno estadounidense. No lo es. El NVD es la fuente de datos de vulnerabilidades más utilizada a nivel mundial. Los escáneres de seguridad, las plataformas SIEM, las herramientas de gestión de activos y los sistemas de ticketing de seguridad que usan las empresas europeas, latinoamericanas y asiáticas se nutren, directa o indirectamente, del NVD.
Cualquier cambio en sus esquemas de identificación, en sus métricas de puntuación o en su arquitectura de datos afectará a las herramientas que usas hoy. Y si la transición se gestiona mal, afectará también a la continuidad de tus procesos de gestión de vulnerabilidades.
Para las organizaciones que trabajan bajo marcos como ISO/IEC 27001 o que tienen obligaciones bajo la Directiva NIS2 en Europa, esto añade una capa de complejidad adicional. La gestión de vulnerabilidades es un control explícito en ambos marcos. Si cambia la fuente de datos principal, hay que revisar procedimientos, herramientas y posiblemente algunos controles documentados.
La consulta del NIST es una señal clara: la gestión de vulnerabilidades tal como la conocemos está en proceso de transformación. No es inminente, pero tampoco es lejana. Cinco años en ciberseguridad es muy poco tiempo.
Las organizaciones que ya tienen un programa maduro de gestión de vulnerabilidades deberían aprovechar este momento para hacer una revisión honesta: ¿vuestras herramientas actuales dependen de estructuras del NVD que podrían cambiar? ¿Vuestros procesos de priorización de riesgos están listos para incorporar IA sin perder precisión? ¿Tenéis estándares internos sobre qué decisiones puede tomar la automatización y cuáles requieren validación humana?
Las organizaciones que aún no tienen un programa estructurado de gestión de vulnerabilidades están, en cierto modo, ante una oportunidad: construirlo ya con la arquitectura que viene, no con la que existe hoy.
En INTEDYA trabajamos con organizaciones de distintos sectores y regiones para diseñar e implementar programas de ciberseguridad que no solo cumplen con los estándares actuales, sino que están preparados para absorber los cambios normativos y tecnológicos que se avecinan. La modernización del NVD es uno de esos cambios. No es el único, pero es relevante.
Si quieres analizar cómo puede afectar esta evolución a tu organización o revisar la madurez de tu programa actual de gestión de vulnerabilidades, contacta con nuestro equipo de Cybersecurity Solutions. La conversación no tiene coste y puede ahorrarte muchos problemas.
En Intedya acompañamos a organizaciones de todos los tamaños en más de 20 países. Consultoría especializada en Cybersecurity Solutions, con resultados medibles y evidencias ante cualquier fiscalización.
Solicitar más información →