# Miniguía de gestión de vulnerabilidades (A1.4)

Un flujo de gestión de vulnerabilidades estructurado pero ligero, a la medida de una pyme, desde la primera alerta hasta el cierre.

## 1. Recepción — Cómo recibimos las alertas

Fuentes vigiladas:

- [ ] Avisos de seguridad de los proyectos
- [ ] Bases de datos de CVE
- [ ] Herramienta de escaneo de dependencias
- [ ] Notificaciones de clientes
- [ ] Pruebas internas

- **Responsable de las alertas**:
- **Contacto suplente**:

## 2. Triaje — Determinar la gravedad y la urgencia

Para cada vulnerabilidad, registrar:

- **Componente y versión(es) afectados**:
- **¿Se utiliza en nuestro producto?** (Sí / No)
- **Contexto de exposición** (Interna / Limitada / Pública):
- **Criticidad funcional** (Baja / Media / Alta):
- **Indicadores de explotabilidad** (si se conocen):
- **Prioridad de respuesta propuesta** (Baja / Media / Alta):

Regla de decisión (sencilla):

- Criticidad alta + exposición pública → tratar como urgente
- Riesgo medio → corrección planificada
- Riesgo bajo → seguimiento y corrección en el próximo ciclo previsto

## 3. Corrección — Corregir y verificar

Medida adoptada:

- [ ] Actualización a una versión corregida
- [ ] Aplicación de un parche
- [ ] Mitigación / cambio de configuración
- [ ] Solución provisional

- **Responsable**:
- **Fecha objetivo**:
- **Validación realizada** (p. ej., pruebas / regresión / verificación del despliegue):

## 4. Publicación y comunicación

- **Notas de la versión actualizadas** (Sí / No):
- **SBOM actualizado** (Sí / No):
- **¿Es necesaria una comunicación a los clientes / interna?** (Sí / No)
- **En caso afirmativo: canal y responsable del mensaje**:

## 5. Cierre y lecciones aprendidas

- **Fecha de cierre**:
- **Qué funcionó / qué mejorar la próxima vez** (1–2 puntos):

---

_Basado en el entregable D2.3 de OCCTET – Documento de buenas prácticas de adopción del CRA (v1.0, marzo de 2026), con licencia CC BY 4.0._

<https://occtet.eu/es/best-practices/checklists-and-templates/>
