CISA quiere reformar el programa CVE con un marco de calidad en cuatro ejes
La agencia estadounidense publica un libro blanco para ordenar la gobernanza, la infraestructura de datos y el contenido de los registros CVE, sin métricas concretas de momento.

La CISA ha publicado un marco con el que pretende reformar el programa Common Vulnerabilities and Exposures (CVE), el registro que buena parte de la industria usa para identificar vulnerabilidades. El documento, titulado The CVE Program: Establishing a Quality Era Framework, define cuatro ejes de calidad y llega en un momento en el que el volumen de fallos reportados no deja de subir y la IA acelera tanto su descubrimiento como su explotación. De momento es una declaración de intenciones: no hay métricas ni plazos.
Los cuatro ejes
El libro blanco agrupa el problema en cuatro dimensiones: gobernanza del programa, participación del ecosistema, infraestructura de datos y contenido de los registros. En la primera pide una mayordomía clara, maduración estructural y decisiones tomadas de forma colaborativa. En la segunda reclama implicación activa de CNAs, Roots, CNAs of Last Resort, proveedores de producto, fabricantes de herramientas, investigadores y gobiernos. La tercera apunta a las funciones operativas del día a día —reserva de identificadores CVE y publicación de registros—, que a su juicio deben escalar con APIs sólidas, esquemas, librerías de validación y cve.org como soporte. La cuarta exige que cada registro sea completo, exacto, puntual y accionable.
La CISA justifica el movimiento por la presión que la IA está metiendo en todo el ciclo de vida del software. "Estas presiones intensifican los problemas de calidad en todo el ecosistema CVE", afirma la agencia. Un descubrimiento y un reporte más rápidos mejoran el valor de la información cuando los registros son completos y consistentes, pero esa misma velocidad deja a la vista los huecos en procesos, herramientas, coordinación y responsabilidades, sobre todo cuando lo que llega es desigual.
El problema de lo que no se puede medir
Ronald Lewis, responsable de gobernanza de ciberseguridad en Black Duck, ve el documento como un paso en la dirección correcta, pero señala que no se puede comprobar si funciona. "Términos como 'gobernanza efectiva', 'participación amplia', 'infraestructura robusta' y 'registros de alta calidad' suenan bien, pero siguen siendo subjetivos en lugar de medibles, y cuando un marco no es medible, alcanzarlo es mucho más difícil", ha dicho. Su lista de preguntas es concreta: qué tasa de error es aceptable, cuál es el tiempo objetivo de enriquecimiento de un CVE, cuánto debería tardar un CNA en responder a una submission o qué nivel de completitud convierte un registro en uno de calidad. Pide indicadores por cada pilar.
Russel Van Tuyl, VP de servicios de seguridad en SpecterOps, añade contexto: la industria está viviendo un "cambio fundamental en la economía de la investigación de vulnerabilidades". La IA de frontera ayuda a los investigadores a conectar evidencias, probar hipótesis y validar cadenas de explotación a una velocidad que antes era difícil de alcanzar, y el marco de CISA reconoce que a un descubrimiento más rápido le tienen que acompañar mejores datos y una coordinación más ágil.
El programa CVE sostiene buena parte de la maquinaria que hay detrás: escáneres, SBOMs, priorización de parches y avisos que llegan a los equipos de operaciones. Si los registros llegan tarde, incompletos o con identificadores duplicados, el coste no se queda en el catálogo, se traslada a quien tiene que decidir qué se parchea primero esta semana. Queda por ver si la CISA convierte los cuatro ejes en indicadores públicos y con plazos, que es justo lo que le están reclamando desde dentro del sector.


