El artículo 21(2)(e) de NIS2 te pide gestionar las vulnerabilidades de tus sistemas. Vulnerabilidades las reúne en una lista, con un plazo para cada corrección.
Quién hace qué
- Cualquier persona de la organización puede comunicar una vulnerabilidad.
- Los propietarios y administradores las gestionan: fijan el estado, el plazo y el responsable.
Cómo comunicar una vulnerabilidad
- Abre Vulnerabilidades en el menú de la organización y haz clic en Comunicar vulnerabilidad.
- Escribe un Título y elige la Gravedad: Baja, Media, Alta o Crítica.
- Elige el Activo afectado de tu inventario de activos.
- Elige cómo fue Detectada por: escaneo de vulnerabilidades, prueba de penetración, aviso del fabricante, comunicada por alguien u otra.
- Si lo sabes, añade el CVE (por ejemplo CVE-2026-12345) y la Puntuación CVSS.
- Indica Descubierta el, el Responsable y una Descripción.
- Guarda.
Plazos de corrección
Si dejas vacío Corregir antes del, el plazo depende de la gravedad, contado desde la fecha de descubrimiento:
- Crítica: 7 días
- Alta: 30 días
- Media: 90 días
- Baja: 180 días
Las vulnerabilidades vencidas se marcan. El responsable recibe un aviso, o los propietarios y administradores si no hay nadie asignado.
Estado
Una vulnerabilidad está Abierta, En corrección, Corregida, con Riesgo aceptado o es un Falso positivo. Usa Corrección o motivo de aceptación para anotar lo que se hizo.
La lista
La cabecera cuenta las vulnerabilidades abiertas, vencidas y críticas. Por defecto solo se ven las abiertas; haz clic en Mostrar corregidas y cerradas para ver el resto.
Consejos
- Anota siempre el motivo cuando aceptes un riesgo, y quién lo decidió. Los auditores lo preguntarán.
- Vincula cada vulnerabilidad al activo correcto, para ver qué sistemas necesitan más atención.
- Vulnerabilidades está incluido desde el paquete Professional.
Los fabricantes de productos con elementos digitales los registran con Productos (CRA).