Inventari, actualitzacions i control d'equips. La higiene bàsica que decideix la majoria d'incidents.
El 2026 ha passat una cosa que no havia passat mai en 19 anys d'informe Verizon: explotar una vulnerabilitat ha superat les credencials robades com a via d'entrada número u. I no és perquè els atacants hagin canviat de gustos, sinó perquè els defensors han perdut la cursa.
de les vulnerabilitats explotades conegudes (KEV) es van arreglar del tot. L'any anterior era el 38%
Verizon · DBIR 2026
de mediana per arreglar-ne una. L'any anterior eren 32
Verizon · DBIR 2026
vulnerabilitats crítiques explotades afecten de mediana cada organització. Fa un any eren 11
Verizon · DBIR 2026
Llegit tot junt: cada organització té més forats coneguts que abans, triga més a tapar-los i n'acaba tapant menys proporció. A més, entre el 60% i el 70% de les vulnerabilitats explotades continuen obertes set dies després de detectar-les, independentment de la mida i la maduresa de l'empresa. Aquesta és la finestra que aprofita l'atacant.
La causa no és mandra: és volum. Les organitzacions tenen un 50% més de vulnerabilitats crítiques a gestionar que fa un any, i els atacants han industrialitzat el procés amb IA — escanegen, investiguen i armen una CVE nova en hores.
Per això la prioritat no és «pedaçar-ho tot», que és impossible, sinó pedaçar el que toca. El propi DBIR ho diu clar: triar bé és l'estratègia clau. I les dades hi ajuden: la probabilitat que una vulnerabilitat es torni a explotar es redueix a la meitat als 30 dies sense activitat. El que s'està explotant ara importa més que un catàleg antic.
No pots protegir el que no saps que tens. Comencem per saber quants equips hi ha, amb què, i en quina versió.
Sistema operatiu i aplicacions de tercers (que és per on entren la majoria), amb finestres i anells de desplegament per no trencar res.
No tot és igual d'urgent. Prioritzem pel que s'està explotant activament i pel que tens exposat, no per la puntuació teòrica.
Resolució d'incidències sense haver de desplaçar ningú, i sense obrir el perímetre.
Informes de quin percentatge del parc està al dia. Útil per a tu i imprescindible si has de justificar-ho davant d'una auditoria o de NIS2.
Quan surt una CVE crítica al perímetre, hi ha un camí definit per actuar el mateix dia. Sense inventar-lo sota pressió.
Si no tens el número, aquest és exactament el problema. Al diagnòstic te'l donem. Si després contractes els nostres serveis, et descomptem íntegrament el cost del diagnòstic.
Inventario, actualizaciones y control de equipos. La higiene básica que decide la mayoría de incidentes.
En 2026 ha pasado algo que no había pasado nunca en 19 años de informe Verizon: explotar una vulnerabilidad ha superado a las credenciales robadas como vía de entrada número uno. Y no es porque los atacantes hayan cambiado de gustos, sino porque los defensores han perdido la carrera.
de las vulnerabilidades explotadas conocidas (KEV) se arreglaron del todo. El año anterior era el 38%
Verizon · DBIR 2026
de mediana para arreglar una. El año anterior eran 32
Verizon · DBIR 2026
vulnerabilidades críticas explotadas afectan de mediana a cada organización. Hace un año eran 11
Verizon · DBIR 2026
Leído todo junto: cada organización tiene más agujeros conocidos que antes, tarda más en taparlos y acaba tapando menos proporción. Además, entre el 60% y el 70% de las vulnerabilidades explotadas siguen abiertas siete días después de detectarlas, independientemente del tamaño y la madurez de la empresa. Esa es la ventana que aprovecha el atacante.
La causa no es pereza: es volumen. Las organizaciones tienen un 50% más de vulnerabilidades críticas que gestionar que hace un año, y los atacantes han industrializado el proceso con IA — escanean, investigan y arman una CVE nueva en horas.
Por eso la prioridad no es «parchearlo todo», que es imposible, sino parchear lo que toca. El propio DBIR lo dice claro: elegir bien es la estrategia clave. Y los datos ayudan: la probabilidad de que una vulnerabilidad se vuelva a explotar se reduce a la mitad a los 30 días sin actividad. Lo que se está explotando ahora importa más que un catálogo antiguo.
No puedes proteger lo que no sabes que tienes. Empezamos por saber cuántos equipos hay, con qué, y en qué versión.
Sistema operativo y aplicaciones de terceros (que es por donde entran la mayoría), con ventanas y anillos de despliegue para no romper nada.
No todo es igual de urgente. Priorizamos por lo que se está explotando activamente y por lo que tienes expuesto, no por la puntuación teórica.
Resolución de incidencias sin tener que desplazar a nadie, y sin abrir el perímetro.
Informes de qué porcentaje del parque está al día. Útil para ti e imprescindible si tienes que justificarlo ante una auditoría o ante NIS2.
Cuando sale una CVE crítica en el perímetro, hay un camino definido para actuar el mismo día. Sin inventarlo bajo presión.
Si no tienes el número, ese es exactamente el problema. En el diagnóstico te lo damos. Si después contratas nuestros servicios, te descontamos íntegramente el coste del diagnóstico.
Inventory, updates and endpoint control. The basic hygiene that decides most incidents.
In 2026 something happened that never had in 19 years of the Verizon report: exploiting a vulnerability overtook stolen credentials as the number one way in. Not because attackers changed their taste, but because defenders lost the race.
of known exploited vulnerabilities (KEV) were fully remediated. The year before it was 38%
Verizon · DBIR 2026
median time to fix one. The year before it was 32
Verizon · DBIR 2026
known exploited vulnerabilities affect each organisation at the median. A year ago it was 11
Verizon · DBIR 2026
Read together: every organisation has more known holes than before, takes longer to close them, and closes a smaller share of them. On top of that, between 60% and 70% of exploited vulnerabilities remain open seven days after detection, regardless of company size or maturity. That's the window the attacker uses.
The cause isn't laziness: it's volume. Organisations face 50% more critical vulnerabilities than a year ago, and attackers have industrialised the process with AI — scanning, researching and weaponising a fresh CVE within hours.
That's why the priority isn't "patch everything", which is impossible, but patching the right things. The DBIR says it plainly: choosing correctly is the key strategy. And the data helps: the probability of a vulnerability being exploited again halves after 30 days without activity. What is being exploited now matters more than an old catalogue.
You can't protect what you don't know you have. We start by knowing how many machines exist, running what, on which version.
Operating system and third-party applications (which is where most attacks come in), with windows and deployment rings so nothing breaks.
Not everything is equally urgent. We prioritise by what is being actively exploited and by what you have exposed, not by a theoretical score.
Resolving issues without sending anyone on site, and without opening the perimeter.
Reports on what percentage of the estate is up to date. Useful for you and essential if you have to prove it to an auditor or under NIS2.
When a critical perimeter CVE lands, there's a defined path to act the same day. Without inventing it under pressure.
If you don't have the number, that is exactly the problem. We give it to you in the assessment. If you then hire our services, we deduct the full cost of the assessment.