Metodología de la calificación
Cómo se produce la nota 0–100 y su letra A–F: qué factores la componen, cuánto pesa cada uno, qué la limita y de dónde sale cada dato. Los números de esta página se leen del código que calcula la nota.
Cómo se calcula
Cuatro pasos, en este orden. El resultado es una media ponderada, no el peor hallazgo.
- 1 · Agrupar Cada hallazgo abierto se asigna al factor de su motor. Los factores son los catorce ejes que se leen bajo la letra; un motor nunca aparece en la nota.
- 2 · Penalizar Cada factor parte de 100 y resta puntos por cada hallazgo abierto según su severidad. Si el factor tiene una medición propia —el CIS de una cuenta cloud, el Trust Score de una base de datos— esa medición también lo limita: no se puede estar mejor de lo que dice el benchmark.
- 3 · Ponderar Los factores medidos se promedian con su peso y el peso se renormaliza sobre ellos. Un factor sin medir queda fuera del promedio, nunca dentro como cero.
- 4 · Limitar Se aplican los dos topes duros y se convierte la nota en letra. Los topes son lo que impide que trece factores limpios entierren un crítico abierto.
Qué es criterio nuestro y qué es estándar
Los pesos por factor, las penalizaciones por severidad, los dos topes y el corte de letras son criterio de Argus: no los publica ningún organismo externo y son una decisión de producto que revisaremos. Lo que sí es estándar son los insumos —CVSS, CISA KEV, EPSS, CWE, MITRE ATT&CK— y están listados abajo con su licencia. Decimos cuál es cuál porque una nota que nadie puede discutir es una nota que nadie puede defender.
Los catorce factores y su peso
Los pesos suman 100 para que se lean como porcentajes. El criterio es la explotabilidad: cuánto le cuesta al cliente un fallo en ese factor, ordenado por lo directamente que se convierte en una intrusión.
- Seguridad de aplicación12
- Superficie expuesta11
- Dependencias10
- Red y puertos10
- Postura cloud9
- Código9
- Secretos e IaC8
- Contenedores7
- Postura de datos6
- Postura web5
- Salud DNS4
- Fuga de información4
- Reputación3
- Suplantación de marca2
El total es informativo: la nota renormaliza los pesos sobre los factores que tienen cobertura, así que un cliente con tres factores medidos reparte el 100 % entre esos tres.
Penalizaciones por severidad
Puntos que resta un hallazgo abierto a la nota de su factor.
- Alta−12 puntos
- Media−4 puntos
- Baja−1.5 puntos
- Informativa−0 puntos
Un alto abierto la deja en 91 como máximo.
Los topes se aplican al factor y a la nota global. Cuando un tope está saturado —tres críticos abiertos, por ejemplo— cerrar uno no mueve la nota: lo que la libera es cerrar el último, y por eso el impacto de cada uno se muestra como 0 hasta entonces.
Un factor sin medir no es un cero
Un factor sin ningún análisis detrás queda fuera del promedio en lugar de entrar como 0. Puntuarlo como cero le daría una F a cualquier cliente recién creado y haría la nota inservible justo cuando más se mira.
Lo que no se oculta es cuánto se está midiendo: junto a la nota se publica el porcentaje del peso total que tiene cobertura real, y los factores sin medir se nombran como puntos ciegos. Un punto ciego y un aprobado limpio son hallazgos opuestos y no se dibujan igual en ninguna pantalla.
El corte de letras
La letra es una lectura de la nota, no un cálculo aparte.
- A92–100
- B80–91
- C65–79
- D50–64
- F0–49
De dónde sale cada dato
Los insumos externos que alimentan la calificación, con la licencia bajo la que los consumimos. Los enlaces apuntan a la fuente autoritativa, no a nuestra descripción de ella.
- CVSS
El vector y la puntuación base de severidad de cada vulnerabilidad. Lo leemos del registro que ya lo trae; FIRST es la autoridad sobre el estándar.
- National Vulnerability Database (NVD)
El registro de CVE con su enriquecimiento: CVSS, CWE y fechas de publicación.
Licencia: U.S. public domain · notice requested
- CISA Known Exploited Vulnerabilities Catalog
Qué vulnerabilidades tienen explotación confirmada en el mundo real. Es lo que separa «podría pasar» de «ya está pasando».
Licencia: CC0 1.0 Universal
- Exploit Prediction Scoring System (EPSS), FIRST.org
La probabilidad de que una vulnerabilidad se explote en los próximos 30 días, para ordenar el triage cuando hay más críticos que manos.
Licencia: Openly published · attribution requested
- Common Weakness Enumeration (CWE), MITRE
La clase de debilidad detrás de un hallazgo, que es lo que se arregla: el CVE es la instancia, el CWE es el patrón.
Licencia: MITRE Terms of Use · commercial use with attribution
- MITRE ATT&CK
Las técnicas adversarias a las que llega un hallazgo, para contar el riesgo en términos de lo que haría un atacante.
Licencia: MITRE Terms of Use · commercial use with attribution
El catálogo completo de fuentes, con las atribuciones que sus licencias exigen, está en la página de fuentes de datos.
Marcos de cumplimiento soportados
Los controles se evalúan contra estos marcos. El cumplimiento modifica un solo factor —seguridad de aplicación, donde se escriben esos controles— y nunca es la mitad de la nota.
- OWASP Top 10 2025 2025
- MITRE ATT&CK (curado) Enterprise
- PCI DSS v4.0 (subconjunto técnico) 4.0
- SOC 2 — Trust Services Criteria (subconjunto técnico) 2017 (rev. 2022)
- ISO/IEC 27001:2022 Anexo A (subconjunto técnico) 2022
- NIST SP 800-53 Rev. 5 · Release 5.2.0 (subconjunto técnico) Rev. 5 (5.2.0)
- CIS Azure Foundations 4.0 4.0.0
Una excepción aprobada y fechada no cuenta como fallo: es el resultado de gestionar el riesgo, no un incumplimiento. Queda fuera del numerador y del denominador.