Ir al contenido principal

Plan de Remediación de Vulnerabilidades [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a documentar y dar seguimiento a las vulnerabilidades identificadas en los sistemas, aplicaciones o infraestructura tecnológica de tu empresa.

El Plan de Remediación de Vulnerabilidades permite registrar las vulnerabilidades detectadas, priorizarlas según su nivel de gravedad, asignar responsables, definir acciones de remediación y establecer fechas estimadas o reales de solución.

Este documento es importante porque ayuda a demostrar que tu empresa no solo identifica vulnerabilidades, sino que también las gestiona de forma ordenada y conserva evidencia sobre las acciones tomadas para reducir los riesgos de seguridad y privacidad. Además, sirve como una herramienta de seguimiento para las áreas técnicas, responsables de seguridad, equipos de tecnología y personas encargadas de proteger los datos personales tratados por la organización.

¿Qué tengo que hacer? 🚀

💡Este documento debe estar alineado a las vulnerabilidades reales identificadas por tu empresa. El template editable contiene la estructura base para registrar y dar seguimiento a cada vulnerabilidad, pero debes completarlo considerando tus reportes técnicos, escaneos de vulnerabilidades, ejercicios de Ethical Hacking, auditorías internas, incidentes detectados o cualquier otra fuente válida de identificación.

Al trabajar en el template te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:

  • Completa la portada y el versionado.

    • Es importante completar los datos generales del documento antes de darlo por terminado o en su versión final, como código, responsable de elaboración, responsable de aprobación, fecha de aprobación y clasificación de la información.

    • Esto permite demostrar que el plan fue formalizado y aprobado dentro de la organización.

    • También ayuda a identificar cuál es la versión vigente durante auditorías, revisiones internas o seguimientos técnicos.

  • Registra vulnerabilidades identificadas en fuentes reales.

    • El plan debe completarse con base en vulnerabilidades identificadas mediante reportes de Ethical Hacking, escaneos de vulnerabilidades, pruebas técnicas, auditorías, revisiones internas o incidentes de seguridad.

    • Evita registrar vulnerabilidades de forma genérica si no existe una fuente clara que permita entender de dónde surge la información.

    • Cuando sea posible, conserva la referencia al reporte técnico, ticket, escaneo o evidencia que originó el registro.

  • Identifica el sistema afectado y describe la vulnerabilidad.

    • Registra el sistema, aplicación, servicio, componente o activo tecnológico donde fue identificada la vulnerabilidad.

    • Utiliza nombres que sean fáciles de reconocer por el equipo técnico y que coincidan con los reportes internos o externos.

    • Describe la vulnerabilidad de forma clara, evitando copiar texto técnico incomprensible si el plan también será revisado por áreas no técnicas.

    • La descripción debe permitir entender qué vulnerabilidad fue detectada y por qué requiere seguimiento.

  • Clasifica la gravedad de la vulnerabilidad.

    • Asigna el nivel de gravedad considerando el impacto que la vulnerabilidad podría tener sobre la confidencialidad, integridad o disponibilidad de la información.

    • También considera si la vulnerabilidad podría afectar datos personales, interrumpir servicios, facilitar accesos no autorizados o exponer información sensible.

    • La clasificación debe ser coherente con el reporte técnico y con los criterios internos de gestión de riesgos.

⚖️ Recomendación legal: Si una vulnerabilidad puede afectar datos personales, no conviene evaluarla solo como un problema técnico. También debe analizarse su posible impacto sobre los titulares. Documentar una priorización razonable y basada en riesgo ayuda a demostrar debida diligencia si luego existe una auditoría, revisión de autoridad o incidente relacionado.

  • Define responsables y estado actual.

    • Cada vulnerabilidad debe tener un responsable asignado para planificar, coordinar o ejecutar las acciones de remediación.

    • El responsable debe estar claramente identificado, idealmente con nombre, puesto o área.

    • También debes actualizar el estado de la vulnerabilidad según corresponda.

    • Evita dejar vulnerabilidades sin responsable o sin estado actualizado, porque eso dificulta el seguimiento y puede generar observaciones durante auditorías.

  • Documenta las acciones de remediación.

    • Describe qué acciones se implementarán o se implementaron para corregir la vulnerabilidad.

    • Las acciones deben ser concretas y verificables.

    • Cuando no sea posible remediar de inmediato, puedes documentar medidas temporales o compensatorias que reduzcan el riesgo mientras se implementa la solución definitiva.

⚖️ Recomendación legal: Documentar acciones concretas es importante porque permite demostrar que la empresa no ignoró la vulnerabilidad identificada. Si una vulnerabilidad no puede corregirse de inmediato, deja constancia del motivo, de las medidas temporales aplicadas y del seguimiento previsto.

  • Define una fecha de remediación.

    • Si la vulnerabilidad ya fue corregida, registra la fecha real de remediación.

    • Si todavía está pendiente o en proceso, registra una fecha estimada y realista.

    • Esta fecha debe permitir dar seguimiento interno y demostrar que existe un plazo definido para atender la vulnerabilidad.

    • Si la fecha cambia, actualiza el plan y deja una explicación breve en comentarios cuando sea necesario.

  • Valida la remediación.

    • Antes de considerar una vulnerabilidad como remediada, verifica que la acción aplicada realmente haya solucionado el problema.

    • Cuando sea posible, realiza un retest, nueva prueba técnica, escaneo de validación o revisión documentada.

    • Conserva evidencia que demuestre que la vulnerabilidad fue corregida o que el riesgo fue reducido a un nivel aceptable.

  • Deja comentarios para aclaraciones relevantes.

    • Puedes usar una columna o campo de comentarios para registrar dependencias técnicas, restricciones operativas, decisiones de priorización, cambios de fecha, medidas compensatorias o referencias a tickets internos.

    • Esta información puede ser útil para reconstruir el seguimiento de la vulnerabilidad durante una revisión o auditoría.

Nuestro template está estructurado con campos de seguimiento, niveles de gravedad y estados de remediación que te servirán para completar el plan de forma fácil y ordenada, pero recuerda que debes ajustarlo al contexto real de tu empresa.

💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.

    • Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Define plazos internos de remediación según la gravedad de las vulnerabilidades, especialmente para vulnerabilidades críticas y altas.

  • Protege este documento como información sensible o confidencial, ya que puede revelar debilidades técnicas de tus sistemas.

  • Integra el seguimiento del plan con una herramienta de gestión de tickets o tareas, para evitar que las remediaciones dependan solo del archivo.

  • Si una vulnerabilidad no puede corregirse, documenta el riesgo pertinente y realiza su evaluación completa (definiendo su nivel de probabilidad, de impacto, su tratamiento, etcétera).

  • Revisa si las vulnerabilidades críticas o altas requieren actualizar tu análisis de riesgos, evaluación de impacto a la privacidad o plan de tratamiento de riesgos.

  • Conserva evidencia técnica de la remediación, como retests, capturas, tickets cerrados, reportes de escaneo o validaciones del equipo responsable.

  • Revisa este plan después de incidentes de seguridad, cambios relevantes en infraestructura, nuevas versiones de sistemas o incorporación de proveedores tecnológicos.

  • Asegúrate de que los responsables asignados tengan capacidad, acceso y recursos suficientes para ejecutar las acciones de remediación.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?