CTEM — Gestión Continua de ExposiciónCTEM — Continuous Threat Exposure Management
Ciclo continuo de descubrimiento, priorización y validación de la exposición.Ongoing cycle of exposure discovery, prioritisation and validation.
¿Qué es este servicio?What is this service?
Es un programa continuo, no un proyecto: se descubre la exposición, se prioriza según lo que de verdad se puede explotar en el contexto de la organización, se valida que sea explotable y se moviliza la corrección, en ciclos que se repiten indefinidamente.
A continuous programme rather than a project: exposure is discovered, prioritised by what is genuinely exploitable in the context of the organisation, validated as exploitable and remediation is mobilised, in cycles that repeat indefinitely.
¿Para qué se usa?What is it used for?
Permite salir del ciclo inútil de escanear, generar diez mil hallazgos, corregir doscientos y volver a escanear. La diferencia está en el paso de validación: en vez de priorizar por la puntuación teórica de la vulnerabilidad, se comprueba cuáles son realmente explotables en el entorno concreto y cuáles llevan a algo que importa.
It breaks the useless cycle of scanning, generating ten thousand findings, fixing two hundred and scanning again. The difference is the validation step: instead of prioritising by the theoretical score of the vulnerability, the work verifies which ones are genuinely exploitable in the actual environment and which lead somewhere that matters.
Qué beneficios traeBenefits it delivers
- Reduce drásticamente el volumen de trabajo: de miles de hallazgos a decenas que sí importan.
- Prioriza por explotabilidad real y por valor del activo, no por una puntuación que ignora el contexto.
- Da métricas de tendencia que la dirección entiende, en vez de un número de vulnerabilidades que nunca baja.
- Mejora la relación con el equipo de infraestructura, que deja de recibir listas imposibles de atender.
- Drastically reduces workload: from thousands of findings to dozens that actually matter.
- Prioritises by real exploitability and asset value, not by a score that ignores the context.
- Provides trend metrics management understands instead of a vulnerability count that never drops.
- Improves the relationship with the infrastructure team, which stops receiving impossible lists.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No es obligatorio en Costa Rica y ningún regulador lo exige con este nombre.
- Cubre de forma más completa la exigencia de gestión de vulnerabilidades que sí aparece en los marcos aplicables a entidades supervisadas.
- It is not mandatory in Costa Rica and no regulator requires it under this name.
- It covers more completely the vulnerability management requirement that does appear in the frameworks applicable to supervised entities.
InternacionalInternational
- Ningún marco lo exige por nombre: es una categoría de mercado, no una norma.
- PCI-DSS, ISO 27001 y NIS2 sí exigen gestión de vulnerabilidades continua, que es la parte central del programa.
- PCI-DSS v4.0.1 introdujo el enfoque de análisis de riesgo específico para definir frecuencias, que encaja bien con este modelo.
- No framework requires it by name: it is a market category, not a standard.
- PCI-DSS, ISO 27001 and NIS2 do require continuous vulnerability management, the core of the programme.
- PCI-DSS v4.0.1 introduced the targeted risk analysis approach for defining frequencies, which fits this model well.
Requisitos mínimosMinimum requirements
- Un inventario de activos, aunque sea el punto de partida del propio programa.
- Criterio de negocio sobre qué activos son críticos, porque sin eso la priorización sigue siendo técnica.
- Un proceso de corrección con dueños definidos: descubrir sin corregir no reduce riesgo.
- Compromiso de continuidad, porque el valor aparece a partir del tercer o cuarto ciclo, no en el primero.
- An asset inventory, even if building it is the starting point of the programme itself.
- Business judgement on which assets are critical, without which prioritisation stays technical.
- A remediation process with defined owners: discovering without fixing reduces no risk.
- A commitment to continuity, because the value appears from the third or fourth cycle, not the first.
Plazo típico de entregaTypical delivery time
No es un proyecto con fecha de cierre. La puesta en marcha del primer ciclo completo toma entre seis y diez semanas, y a partir de ahí los ciclos se repiten con la cadencia acordada, normalmente mensual o trimestral. El valor se nota cuando la curva de exposición empieza a bajar de forma sostenida.
This is not a project with an end date. Standing up the first full cycle takes six to ten weeks, and from then on cycles repeat at the agreed cadence, usually monthly or quarterly. The value shows when the exposure curve starts falling consistently.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.