La CISA (Cybersecurity and Infrastructure Security Agency) ha ordenado a las agencias federales estadounidenses que corrijan las vulnerabilidades de seguridad en un plazo máximo de tres días, frente a las semanas que se concedían hasta ahora. La medida, anunciada el 10 de junio de 2026, responde al incremento de ciberataques impulsados por inteligencia artificial, que reducen drásticamente las ventanas de oportunidad para los defensores.

«Los defensores no pueden permitirse semanas para parchear», advirtió un funcionario de la CISA en una rueda de prensa el miércoles. La agencia ha endurecido los plazos de corrección para vulnerabilidades críticas, especialmente aquellas que afectan a infraestructuras clave como la red eléctrica, los sistemas de suministro de agua o las redes de comunicaciones.

La IA acelera la explotación de fallos

Según la CISA, la inteligencia artificial permite a los atacantes automatizar la búsqueda y explotación de vulnerabilidades, reduciendo el tiempo entre la publicación de un parche y su explotación masiva. «Ya no podemos trabajar con calendarios de semanas; tres días es el nuevo estándar para las vulnerabilidades críticas», añadió el portavoz.

La nueva directiva obliga a las agencias a priorizar la aplicación de parches de seguridad y a notificar a la CISA cualquier retraso. Se espera que la medida sirva de modelo para el sector privado y para otros gobiernos aliados.

La decisión supone un cambio de paradigma en la gestión de la ciberhigiene gubernamental. Hasta ahora, el plazo habitual oscilaba entre dos y cuatro semanas. La CISA ha señalado que el 80% de los ciberataques exitosos contra agencias federales en el último año se debieron a vulnerabilidades conocidas para las que ya existía parche, pero que no se aplicaron a tiempo.

Varios expertos en ciberseguridad han aplaudido la medida, aunque alertan de que el nuevo ritmo puede saturar a los equipos de TI de las agencias. «Es un movimiento necesario, pero requerirá más recursos y automatización», declaró un analista del think tank Center for Cybersecurity Policy.