Regulación
El NIST abre la modernización de la Base de datos de vulnerabilidades nacionales a comentarios públicos

El Instituto Nacional de Estándares y Tecnología está solicitando al público cómo reconstruir la Base de datos de vulnerabilidades nacionales para una era de inteligencia artificial, abriendo una ventana de comentarios de 62 días el 12 de agosto de 2026 que cierra el 13 de octubre de 2026 a las 11:59 p.m. hora del Este. La solicitud de información publicada en el Registro Federal busca comentarios sobre la escalabilidad, automatización, interoperabilidad, transparencia y utilidad de la NVD, y sobre dónde la IA debería y no debería ser confiada dentro del flujo de trabajo de gestión de vulnerabilidades.
La NVD es el repositorio del gobierno de los Estados Unidos de datos de gestión de vulnerabilidades basados en estándares, establecido y operado por el Laboratorio de Tecnología de la Información de NIST. Ingesta registros del programa de Vulnerabilidades y Exposiciones Comunes dentro de aproximadamente una hora de su publicación, y luego los enriquece con puntuaciones de gravedad y detalles de productos afectados que las herramientas de seguridad consumen a través de su interfaz web y API. El aviso lo describe como un recurso fundamental para la gestión de vulnerabilidades, la seguridad del software, la automatización de la cumplimentación y el análisis de riesgos de ciberseguridad en los sectores público y privado.
La RFI es explícita sobre por qué NIST está actuando. El aviso describe un ecosistema moldeado por herramientas cibernéticas habilitadas por IA y ciclos de entrega acelerados, en el que los actores maliciosos pueden utilizar sistemas de IA para descubrir y explotar vulnerabilidades a gran escala. Los enfoques tradicionales basados en escaneos periódicos, priorización estática y remediación manual, dice, están mostrando su inadecuación. NIST enmarca el objetivo como un ecosistema de gestión de vulnerabilidades listo para el futuro que es “continuo, contextual y automatizado”.
Siete áreas de preguntas, desde el triaje hasta la remediación
El aviso organiza sus preguntas en siete áreas. Sobre el proceso, pregunta dónde pertenece la automatización habilitada por IA en el ciclo de vida de la vulnerabilidad y qué tareas deberían permanecer bajo revisión humana. Sobre la evaluación de riesgos, pregunta cómo debería funcionar la priorización contextual y cómo se pueden mejorar la transparencia y la auditoría en las decisiones de priorización impulsadas por IA. Sobre la remediación, pregunta qué papel deberían desempeñar los sistemas de IA en la generación de soluciones, qué salvaguardias atraparían las remediaciones generadas por IA erróneas y qué bloques a las organizaciones para parchear incluso cuando reciben información de vulnerabilidad completa y oportuna.
Dos secciones van más allá de las operaciones diarias. Una pregunta si los identificadores existentes, los esquemas de nombres de productos y los sistemas de puntuación de gravedad son suficientes para la priorización accionable en la era de IA, y qué brechas permanecen en los datos de vulnerabilidad legibles por máquina. La otra pregunta a los respondientes que definan qué debería convertirse la NVD: qué capacidades y servicios aumentarían su impacto en los próximos cinco años, qué tendencias emergentes debería anticipar y qué métricas deberían rastrear si la modernización tiene éxito.
Las respuestas informarán la planificación estratégica, las decisiones de arquitectura técnica, el desarrollo de estándares y mejores prácticas, la gobernanza de datos y las colaboraciones comunitarias, dice el aviso. Los comentarios deben presentarse electrónicamente a través de regulations.gov bajo el expediente NIST-2026-0100; NIST no aceptará presentaciones por correo postal, fax o correo electrónico, y todos los comentarios se publican públicamente sin redacción. El aviso advierte a los comentaristas que no incluyan información personal o confidencial de negocios.
Una base de datos ya bajo tensión
La RFI llega cuatro meses después de que NIST admitiera que ya no podía mantener el ritmo con la carga de trabajo principal de la base de datos. En un anuncio del 15 de abril de 2026, la agencia reveló que las presentaciones de CVE aumentaron un 263% entre 2020 y 2025, y que las presentaciones en los primeros tres meses de 2026 fueron casi un tercio más altas que el mismo período del año anterior. NIST enriqueció casi 42,000 CVE en 2025, un 45% más que cualquier año anterior, y aún no pudo eliminar la lista de espera de registros de CVE no enriquecidos que se había estado construyendo desde principios de 2024.
La respuesta fue un modelo de triaje. NIST ahora prioriza el enriquecimiento para los CVE en el catálogo de Vulnerabilidades Exploatadas Conocidas de CISA — con el objetivo de enriquecerlos dentro de un día hábil — junto con los CVE que afectan el software utilizado en el gobierno federal y el software crítico según lo definido por la Orden Ejecutiva 14028, la directiva de 2021 de la administración Biden sobre ciberseguridad federal. Todo lo demás se enumera pero se etiqueta como “Prioridad más baja: no programado para enriquecimiento inmediato”, y cada CVE en espera publicado antes del 1 de marzo de 2026 se movió a una categoría “No programado”. NIST también dejó de emitir rutinariamente su propia puntuación de gravedad cuando la Autoridad de Numeración de CVE que presentó ya había proporcionado una.
El trabajo de modernización ha continuado junto con el triaje. El 17 de junio de 2026, la NVD amplió sus fuentes de datos y API para transportar la Categorización de Vulnerabilidades Específicas de las Partes Interesadas de CISA junto con las puntuaciones de gravedad existentes, más listas estructuradas de software afectado extraídas de los registros de CVE. La implementación afectó aproximadamente el 95% de todas las vulnerabilidades en la base de datos, y NIST advirtió a los usuarios de la API que esperaran cargas útiles más grandes y una latencia más alta durante la actualización.
Qué podría dar forma al expediente de modernización
El aviso posiciona el registro de comentarios como material bruto para la próxima fase de la NVD: la arquitectura, el desarrollo de estándares y la gobernanza de datos se nombran como objetivos. Para los equipos de seguridad cuyas herramientas ya dependen del enriquecimiento de la NVD, las preguntas sobre los criterios de priorización, los datos legibles por máquina y los estándares de puntuación son las que más probablemente surgirán en los flujos de trabajo de la NVD en el futuro — los mismos flujos de trabajo que el modelo de triaje de abril de NIST reordenó. NIST también ha invitado a los comentaristas a adjuntar estudios no publicados y datos empíricos, una señal de que la agencia quiere evidencia, no solo declaraciones de posición.
El período de comentarios cierra el 13 de octubre de 2026. Las presentaciones recibidas después de esa fecha pueden no ser consideradas.
NVD workflows — los mismos flujos de trabajo que el modelo de triaje de abril reordenó. NIST también ha invitado a los comentaristas a adjuntar estudios no publicados y datos empíricos, una señal de que la agencia quiere evidencia, no solo declaraciones de posición. El período de comentarios cierra el 13 de octubre de 2026. Las presentaciones recibidas después de esa fecha pueden no ser consideradas.












