Gestión de ParchesPatch Management
Ciclo de identificación, prueba y despliegue de parches con métricas.Identification, testing and deployment cycle with metrics.
¿Qué es este servicio?What is this service?
Es el ciclo de identificar los parches disponibles, evaluar su criticidad, probarlos en un grupo controlado, desplegarlos en ventanas acordadas, verificar que se aplicaron y reportar la cobertura con métricas.
The cycle of identifying available patches, assessing their criticality, testing them on a controlled group, deploying them in agreed windows, verifying application and reporting coverage with metrics.
¿Para qué se usa?What is it used for?
Sirve porque la mayoría de las intrusiones aprovecha fallas con parche disponible desde hace meses, no días cero exóticos. Y el obstáculo casi nunca es técnico: es que nadie quiere apagar el servidor que factura. Sin una ventana pactada por escrito y un dueño con autoridad para asumir la interrupción, el parcheo se pospone indefinidamente y todos hacen como que no.
It matters because most intrusions exploit flaws with a patch available for months, not exotic zero-days. And the obstacle is rarely technical: it is that nobody wants to reboot the server that bills. Without a written agreed window and an owner with authority to accept the outage, patching gets postponed indefinitely and everyone pretends otherwise.
Qué beneficios traeBenefits it delivers
- Convierte el parcheo en un proceso con calendario, responsables y métricas, en vez de un esfuerzo heroico después de cada susto.
- La prueba previa en un grupo piloto reduce las caídas, que es el argumento con el que se frena el parcheo desde hace veinte años.
- Cada despliegue lleva plan de reversión, así que el riesgo de aplicar deja de ser la excusa para no aplicar.
- Da un número defendible ante auditoría y ante la dirección: qué porcentaje del parque está al día y con qué retraso medio.
- Turns patching into a process with a calendar, owners and metrics, instead of a heroic effort after each scare.
- Pilot testing reduces outages, the argument that has been stalling patching for twenty years.
- Every deployment carries a rollback plan, so the risk of applying stops being the excuse for not applying.
- Gives a defensible number for auditors and the board: what share of the estate is current and with what average lag.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal explícita de parchear en Costa Rica.
- El Acuerdo CONASSIF 5-24 exige a las entidades supervisadas gestionar el riesgo tecnológico y los cambios sobre sus sistemas, y el estado de parcheo es evidencia directa de esa gestión.
- Muchos contratos de servicio y pólizas de ciberseguro lo exigen como condición: la aseguradora pregunta por el estado de parcheo antes de pagar.
- There is no explicit legal obligation to patch in Costa Rica.
- CONASSIF Agreement 5-24 requires supervised entities to manage technology risk and changes to their systems, and patch status is direct evidence of that management.
- Many service contracts and cyber insurance policies require it as a condition: the insurer asks about patch status before paying out.
InternacionalInternational
- PCI-DSS v4.0.1 exige instalar los parches de seguridad críticos dentro de un plazo definido tras su publicación, y el resto conforme a la política de la entidad.
- ISO 27001 exige actuar sobre las vulnerabilidades técnicas de forma oportuna, lo que en la práctica significa parchear o mitigar con justificación escrita.
- NIS2 y DORA exigen gestionar las vulnerabilidades del entorno tecnológico como parte del marco de riesgo.
- PCI-DSS v4.0.1 requires installing critical security patches within a defined period after release, and the rest according to the entity policy.
- ISO 27001 requires timely action on technical vulnerabilities, which in practice means patching or mitigating with written justification.
- NIS2 and DORA require managing vulnerabilities in the technology environment as part of the risk framework.
Requisitos mínimosMinimum requirements
- Una herramienta de despliegue que llegue a todo el parque, incluidos portátiles fuera de la red y servidores en la nube.
- Ventanas de mantenimiento aprobadas por el negocio, con la interrupción aceptada de antemano.
- Un grupo piloto representativo donde probar antes: sin él, cada despliegue es una apuesta.
- Respaldos verificados y un plan de reversión, porque algún parche va a romper algo tarde o temprano.
- A deployment tool reaching the whole estate, including laptops off the network and cloud servers.
- Maintenance windows approved by the business, with the outage accepted in advance.
- A representative pilot group to test on: without one, every deployment is a gamble.
- Verified backups and a rollback plan, because sooner or later a patch will break something.
Plazo típico de entregaTypical delivery time
Es un servicio continuo con ciclos mensuales, más despliegues de emergencia cuando aparece algo que se está explotando. La puesta en marcha va de cuatro a ocho semanas, y lo que consume ese tiempo no es la herramienta sino negociar las ventanas con cada dueño de sistema. Los servidores heredados sin soporte del fabricante alargan el proyecto y a veces no tienen salida técnica.
This is a continuous service with monthly cycles, plus emergency deployments when something under active exploitation appears. Rollout takes four to eight weeks, and what consumes that time is not the tooling but negotiating windows with each system owner. Legacy servers without vendor support stretch the project and sometimes have no technical way out.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.