Volver al blog

Ciberseguridad

Parches: cómo decidir qué actualizar primero

Por Pedro García Manzano · agosto de 2026

Parches: cómo decidir qué actualizar primero

Nadie puede aplicar todos los parches. La cuestión no es actualizar todo, sino saber qué actualizar primero. Y la respuesta es más sencilla de lo que parece: lo que está expuesto a Internet y lo que ya se está explotando.

El problema real de las pymes

Cada mes aparecen miles de vulnerabilidades nuevas. Una empresa con un informático a media jornada no puede seguir ese ritmo, y tampoco necesita hacerlo. Lo que necesita es un criterio de prioridad que quepa en una página.

El criterio que funciona

Aplica un parche con urgencia máxima si cumple dos de estas tres condiciones:

  1. El sistema está accesible desde Internet (web, correo, VPN, cortafuegos, acceso remoto).
  2. La vulnerabilidad ya se está explotando en ataques reales.
  3. Permite ejecutar código o saltarse la autenticación sin credenciales previas.

Cuando se cumplen las tres, el plazo no es "el próximo mantenimiento": es hoy, incluso con parada de servicio.

Plazos que recomendamos escribir

  • Crítica en sistema expuesto: 48 horas.
  • Crítica en sistema interno: 7 días.
  • Alta: 30 días.
  • Media y baja: en el ciclo mensual de mantenimiento.

Escritos y aprobados por dirección. Ese documento de media página es literalmente parte del cumplimiento de NIS 2 y de lo que pide una aseguradora.

Lo que nadie parchea y hay que resolver de otra forma

  • Sistemas sin soporte del fabricante. No hay parche. Solo hay dos opciones: sustituir o aislar en una red separada con acceso muy restringido.
  • Maquinaria industrial y equipos médicos que no pueden pararse ni actualizarse. Segmentación de red y control de acceso.
  • Cortafuegos y dispositivos de red, curiosamente los más olvidados y los más atacados en los últimos años.
  • El navegador y los complementos, vía de entrada muy habitual.

Cómo saber si vas al día sin auditorías interminables

Un análisis externo automatizado y semanal detecta el software desactualizado que se ve desde fuera, que es justo el que más urge. Lo internos se cubren con la gestión centralizada de actualizaciones de los equipos. Con esas dos piezas y un indicador simple —porcentaje de equipos al día— ya tienes una gestión de vulnerabilidades defendible.

Un consejo que ahorra sustos

Prueba los parches críticos en dos o tres equipos antes del despliegue general, pero no uses esa prueba como excusa para retrasar semanas lo urgente. El riesgo de un parche que rompe algo es real; el de una vulnerabilidad explotada, mucho mayor.

Si quieres ver qué tienes expuesto y sin actualizar, el análisis externo es gratuito. Escríbenos.

Autor

Pedro García Manzano

Equipo de Segurnube · Ciberseguridad · Publicado el agosto de 2026

Conocer al equipo

¿Qué necesita tener bajo control tu empresa?

Cuéntanoslo. Te ayudamos a elegir el siguiente paso.