"Nuestra nota de riesgo bajó de 72 a 64." La frase parece información. Que lo sea depende por completo de lo que hay dentro del número — y, en la mayoría de los comités, nadie en la sala sabe decirlo.
Un cyber risk score es un índice que resume muchas señales — vulnerabilidades, exposición, estado de los controles, amenazas, contexto de negocio — en una escala única, como 0 a 100 o A a F. No es una unidad de pérdida. Es un indicador relativo: sirve para comparar a lo largo del tiempo y entre unidades, activos o proveedores. Usado así, es una de las herramientas más prácticas de la gestión de riesgos. Usado como si fuera una medida absoluta, engaña.
Dos familias de score
El mercado llama "score de riesgo" a cosas muy distintas. Separar las dos familias evita la mayoría de las discusiones improductivas:
| Vista de afuera (outside-in) | Vista de adentro (inside-out) | |
|---|---|---|
| Fuente | Señales observables desde internet: servicios expuestos, certificados, configuración de correo, credenciales filtradas | Inventario, escáneres, estado de los controles, criticidad de negocio |
| Uso típico | Evaluar y monitorear proveedores; comparación sectorial | Priorizar el tratamiento; reportar la postura interna |
| Límite | No ve los controles internos ni sabe qué es crítico para el negocio | Solo es tan bueno como el inventario y la calidad de los datos |
La vista de afuera es especialmente útil en riesgo de terceros, donde no hay acceso al entorno del proveedor. Pero no reemplaza la evaluación: una buena nota externa dice que la fachada está ordenada, no que el proceso sea seguro.
Cómo se construye un buen score
Por dentro, un score interno útil combina cuatro componentes:
- Exposición. Lo que un atacante puede alcanzar — desde internet, desde un socio, desde dentro de la red.
- Debilidad. Vulnerabilidades y malas configuraciones, ponderadas por severidad (CVSS) y por probabilidad de explotación (EPSS, catálogo KEV).
- Efectividad de los controles. Probada, no declarada. Un control que existe en la política y nunca fue verificado no debería mejorar la nota.
- Impacto para el negocio. La criticidad del activo o del proceso que soporta.
Después vienen cuatro decisiones de construcción que deben estar escritas: cómo se normaliza cada señal a una escala común; cuáles son los pesos y quién los definió; cómo agrega la nota del activo a la unidad y de la unidad a la empresa; y cómo se hace el camino de vuelta — del número al activo y la falla que lo explican.
Agregación: donde la mayoría de los scores falla
Imagina una unidad con cien servidores. Noventa y nueve tienen nota 95. Uno de ellos — el ERP expuesto a internet, con una vulnerabilidad del catálogo KEV abierta — tiene nota 10. El promedio de la unidad es 94, y el panel muestra verde.
El atacante, sin embargo, solo necesita el servidor 100. El promedio es la peor elección de agregación para riesgo, porque diluye justamente el activo que más importa. Alternativas mejores:
- Regla de piso. Si algún activo crítico tiene explotación confirmada abierta, la unidad no supera un techo definido, independientemente del resto.
- Peor caso ponderado. La nota de la unidad pesa más los activos de peor nota y mayor criticidad.
- Distribución en lugar de número. Mostrar cuántos activos críticos están en cada franja dice más que cualquier promedio.
Cinco señales de que el score engaña
- Nadie sabe explicar por qué cambió. Si la variación no se puede abrir hasta la causa, no orienta la acción.
- Sube con actividad, no con reducción de riesgo. Documentos publicados y capacitaciones concluidas mejoran la nota, pero la exposición sigue igual. Es el efecto clásico de convertir una medida en meta: las personas pasan a optimizar el número.
- Usa promedio sin piso. Mira la sección anterior.
- Tiene precisión falsa. Una nota de 72,4 sugiere una exactitud que los datos de entrada no tienen.
- No cambia ninguna decisión. Si nada pasa cuando la nota baja, es decoración de panel.
¿Score o cuantificación?
Los dos enfoques son complementarios, y cada uno responde mejor a un tipo de pregunta:
| Pregunta | Herramienta más adecuada |
|---|---|
| ¿Dónde actuar esta semana? | Score interno, con camino hasta el activo y la falla |
| ¿Estamos mejorando? | Tendencia del score, con metodología estable |
| ¿Este proveedor es aceptable? | Score externo más evaluación del proveedor |
| ¿Cuánto invertir? ¿El control se paga? ¿Qué límite de seguro? | Cuantificación (CRQ) |
Un score no se vuelve dinero por multiplicación. Multiplicar una nota por los ingresos o por la cantidad de registros no es cuantificar riesgo: es aplicar aritmética a una escala que no fue construida para eso. Cuando la pregunta es en dinero, usa un modelo de pérdida.
Hay equipos que cambian la nota por un árbol de decisión, como el SSVC publicado por CISA para vulnerabilidades: en lugar de un número, el resultado es una acción ("seguir", "actuar"). Es una alternativa útil cuando el objetivo del score era, en el fondo, decidir el plazo de tratamiento.
Preguntas para hacerle a cualquier score
- ¿Qué datos entran, de dónde vienen y con qué frecuencia se actualizan?
- ¿Cuáles son los pesos y quién los definió?
- ¿Cómo agrega — promedio, peor caso, piso?
- ¿Puedo abrir el número hasta el activo y la falla que lo explican?
- ¿Qué hacemos, concretamente, cuando baja?
Un score que responde bien a las cinco es una herramienta de gestión. Uno que no responde es un número bonito.
Fuentes consultadas el 4/10/2026: NIST IR 8286B, Prioritizing Cybersecurity Risk for Enterprise Risk Management; Exploit Prediction Scoring System (EPSS), mantenido por FIRST; catálogo Known Exploited Vulnerabilities y Stakeholder-Specific Vulnerability Categorization (SSVC), de CISA. Los ejemplos numéricos son ilustrativos. Este artículo describe principios de construcción de indicadores y no evalúa productos ni proveedores de rating.