← Tots els serveis
⚙️
Servei · Patch management

Gestió i patching

Inventari, actualitzacions i control d'equips. La higiene bàsica que decideix la majoria d'incidents.

Com està el món, ara mateix

El 2026 ha passat una cosa que no havia passat mai en 19 anys d'informe Verizon: explotar una vulnerabilitat ha superat les credencials robades com a via d'entrada número u. I no és perquè els atacants hagin canviat de gustos, sinó perquè els defensors han perdut la cursa.

26%

de les vulnerabilitats explotades conegudes (KEV) es van arreglar del tot. L'any anterior era el 38%

Verizon · DBIR 2026

43 dies

de mediana per arreglar-ne una. L'any anterior eren 32

Verizon · DBIR 2026

16

vulnerabilitats crítiques explotades afecten de mediana cada organització. Fa un any eren 11

Verizon · DBIR 2026

Llegit tot junt: cada organització té més forats coneguts que abans, triga més a tapar-los i n'acaba tapant menys proporció. A més, entre el 60% i el 70% de les vulnerabilitats explotades continuen obertes set dies després de detectar-les, independentment de la mida i la maduresa de l'empresa. Aquesta és la finestra que aprofita l'atacant.

La causa no és mandra: és volum. Les organitzacions tenen un 50% més de vulnerabilitats crítiques a gestionar que fa un any, i els atacants han industrialitzat el procés amb IA — escanegen, investiguen i armen una CVE nova en hores.

Per això la prioritat no és «pedaçar-ho tot», que és impossible, sinó pedaçar el que toca. El propi DBIR ho diu clar: triar bé és l'estratègia clau. I les dades hi ajuden: la probabilitat que una vulnerabilitat es torni a explotar es redueix a la meitat als 30 dies sense activitat. El que s'està explotant ara importa més que un catàleg antic.

Què fem exactament

Inventari real

No pots protegir el que no saps que tens. Comencem per saber quants equips hi ha, amb què, i en quina versió.

Actualitzacions automatitzades

Sistema operatiu i aplicacions de tercers (que és per on entren la majoria), amb finestres i anells de desplegament per no trencar res.

Priorització per risc

No tot és igual d'urgent. Prioritzem pel que s'està explotant activament i pel que tens exposat, no per la puntuació teòrica.

Control remot

Resolució d'incidències sense haver de desplaçar ningú, i sense obrir el perímetre.

Compliment mesurable

Informes de quin percentatge del parc està al dia. Útil per a tu i imprescindible si has de justificar-ho davant d'una auditoria o de NIS2.

Procés d'emergència

Quan surt una CVE crítica al perímetre, hi ha un camí definit per actuar el mateix dia. Sense inventar-lo sota pressió.

Amb què ho fem

Action1Action1

Quin percentatge dels teus equips està realment al dia?

Si no tens el número, aquest és exactament el problema. Al diagnòstic te'l donem. Si després contractes els nostres serveis, et descomptem íntegrament el cost del diagnòstic.

← Todos los servicios
⚙️
Servicio · Patch management

Gestión y patching

Inventario, actualizaciones y control de equipos. La higiene básica que decide la mayoría de incidentes.

Cómo está el mundo, ahora mismo

En 2026 ha pasado algo que no había pasado nunca en 19 años de informe Verizon: explotar una vulnerabilidad ha superado a las credenciales robadas como vía de entrada número uno. Y no es porque los atacantes hayan cambiado de gustos, sino porque los defensores han perdido la carrera.

26%

de las vulnerabilidades explotadas conocidas (KEV) se arreglaron del todo. El año anterior era el 38%

Verizon · DBIR 2026

43 días

de mediana para arreglar una. El año anterior eran 32

Verizon · DBIR 2026

16

vulnerabilidades críticas explotadas afectan de mediana a cada organización. Hace un año eran 11

Verizon · DBIR 2026

Leído todo junto: cada organización tiene más agujeros conocidos que antes, tarda más en taparlos y acaba tapando menos proporción. Además, entre el 60% y el 70% de las vulnerabilidades explotadas siguen abiertas siete días después de detectarlas, independientemente del tamaño y la madurez de la empresa. Esa es la ventana que aprovecha el atacante.

La causa no es pereza: es volumen. Las organizaciones tienen un 50% más de vulnerabilidades críticas que gestionar que hace un año, y los atacantes han industrializado el proceso con IA — escanean, investigan y arman una CVE nueva en horas.

Por eso la prioridad no es «parchearlo todo», que es imposible, sino parchear lo que toca. El propio DBIR lo dice claro: elegir bien es la estrategia clave. Y los datos ayudan: la probabilidad de que una vulnerabilidad se vuelva a explotar se reduce a la mitad a los 30 días sin actividad. Lo que se está explotando ahora importa más que un catálogo antiguo.

Qué hacemos exactamente

Inventario real

No puedes proteger lo que no sabes que tienes. Empezamos por saber cuántos equipos hay, con qué, y en qué versión.

Actualizaciones automatizadas

Sistema operativo y aplicaciones de terceros (que es por donde entran la mayoría), con ventanas y anillos de despliegue para no romper nada.

Priorización por riesgo

No todo es igual de urgente. Priorizamos por lo que se está explotando activamente y por lo que tienes expuesto, no por la puntuación teórica.

Control remoto

Resolución de incidencias sin tener que desplazar a nadie, y sin abrir el perímetro.

Cumplimiento medible

Informes de qué porcentaje del parque está al día. Útil para ti e imprescindible si tienes que justificarlo ante una auditoría o ante NIS2.

Proceso de emergencia

Cuando sale una CVE crítica en el perímetro, hay un camino definido para actuar el mismo día. Sin inventarlo bajo presión.

Con qué lo hacemos

Action1Action1

¿Qué porcentaje de tus equipos está realmente al día?

Si no tienes el número, ese es exactamente el problema. En el diagnóstico te lo damos. Si después contratas nuestros servicios, te descontamos íntegramente el coste del diagnóstico.

← All services
⚙️
Service · Patch management

Management and patching

Inventory, updates and endpoint control. The basic hygiene that decides most incidents.

Where the world stands right now

In 2026 something happened that never had in 19 years of the Verizon report: exploiting a vulnerability overtook stolen credentials as the number one way in. Not because attackers changed their taste, but because defenders lost the race.

26%

of known exploited vulnerabilities (KEV) were fully remediated. The year before it was 38%

Verizon · DBIR 2026

43 days

median time to fix one. The year before it was 32

Verizon · DBIR 2026

16

known exploited vulnerabilities affect each organisation at the median. A year ago it was 11

Verizon · DBIR 2026

Read together: every organisation has more known holes than before, takes longer to close them, and closes a smaller share of them. On top of that, between 60% and 70% of exploited vulnerabilities remain open seven days after detection, regardless of company size or maturity. That's the window the attacker uses.

The cause isn't laziness: it's volume. Organisations face 50% more critical vulnerabilities than a year ago, and attackers have industrialised the process with AI — scanning, researching and weaponising a fresh CVE within hours.

That's why the priority isn't "patch everything", which is impossible, but patching the right things. The DBIR says it plainly: choosing correctly is the key strategy. And the data helps: the probability of a vulnerability being exploited again halves after 30 days without activity. What is being exploited now matters more than an old catalogue.

What we actually do

Real inventory

You can't protect what you don't know you have. We start by knowing how many machines exist, running what, on which version.

Automated updates

Operating system and third-party applications (which is where most attacks come in), with windows and deployment rings so nothing breaks.

Risk-based prioritisation

Not everything is equally urgent. We prioritise by what is being actively exploited and by what you have exposed, not by a theoretical score.

Remote control

Resolving issues without sending anyone on site, and without opening the perimeter.

Measurable compliance

Reports on what percentage of the estate is up to date. Useful for you and essential if you have to prove it to an auditor or under NIS2.

Emergency process

When a critical perimeter CVE lands, there's a defined path to act the same day. Without inventing it under pressure.

What we use

Action1Action1

What percentage of your machines is genuinely up to date?

If you don't have the number, that is exactly the problem. We give it to you in the assessment. If you then hire our services, we deduct the full cost of the assessment.