Wisemonk Team
Escrito por
Categoría Operaciones de Offshoring y Externalización
Tiempo de lectura 3 min de lectura
Publicado 30 de julio de 2026
Última actualización 4 de agosto de 2026

Analistas de gestión de vulnerabilidades en la India (Guía 2026)

vulnerability management analysts in India
TL;DR
  • Un analista de gestión de vulnerabilidades en la India se encarga de gestionar el ciclo de vida —que abarca la detección, la priorización, la corrección y la verificación— al tiempo que supervisa a los agentes de inteligencia artificial que ahora clasifican la mayoría de los hallazgos.
  • Los agentes automatizan la correlación de análisis, la deduplicación, la puntuación de riesgos y la creación de incidencias, pero siguen siendo las personas las encargadas de establecer las prioridades en función del contexto empresarial, gestionar las excepciones y decidir entre aplicar un parche o mitigar el riesgo.
  • Los analistas establecen prioridades basándose en la gravedad según el CVSS, la probabilidad de explotación según el EPSS y el catálogo de vulnerabilidades explotadas conocidas de la CISA, en lugar de intentar aplicar parches a todo de una sola vez.
  • El salario base de un analista de gestión de vulnerabilidades en la India oscila aproximadamente entre los 5.200 y los 25.000 dólares al año, dependiendo de la antigüedad, una cifra muy inferior a la de sus homólogos estadounidenses.
  • Un «Employer of Record» permite a los equipos de EE. UU. y del Reino Unido contratar y gestionar a analistas de vulnerabilidades con sede en la India, cumpliendo con la normativa, en cuestión de días y sin necesidad de constituir una entidad local.

¿Necesita ayuda para crear un equipo de gestión de vulnerabilidades en la India? ¡Hable con un experto!

Descubra Cómo crea Wisemonk contenidos impactantes y fiables.

¿Qué hace realmente un analista de gestión de vulnerabilidades en la India una vez que los agentes de IA ya se encargan de clasificar los resultados? Resulta que bastante.

Esta guía está dirigida a los CISO, responsables de seguridad y directores de SecOps de EE. UU. y el Reino Unido que trabajen en empresas de tecnología financiera, SaaS y otras empresas reguladas, y que deseen garantizar una cobertura constante de las vulnerabilidades sin tener que aumentar indefinidamente la plantilla.

Cada día seleccionamos y contratamos a profesionales del sector de la seguridad en la India, por lo que este es el modelo operativo real, no una teoría: en qué consiste el puesto, de qué se encargan los agentes, qué decisiones siguen tomando las personas, el CVSS, el EPSS y la pila KEV de CISA, los tramos salariales a partir de julio de 2026 y cómo llevar a cabo la contratación. Esta es información general, no constituye asesoramiento en materia de seguridad ni asesoramiento jurídico.

Empecemos por el trabajo en sí.

¿En qué consiste el trabajo de un analista de gestión de vulnerabilidades en la India?

Un analista de gestión de vulnerabilidades en la India detecta, clasifica y coordina la corrección de las deficiencias de seguridad en todos sus sistemas. Ejecuta escáneres de vulnerabilidades, distingue los riesgos reales de las falsas alarmas, asigna las medidas correctivas a los responsables adecuados y confirma que la corrección ha funcionado, cada vez más mediante la supervisión de agentes de inteligencia artificial que se encargan de la primera revisión a gran escala.

Imagínese que su función es servir de puente entre un escáner que genera miles de hallazgos y un equipo de ingeniería que solo puede resolver un número limitado de ellos a la semana.

El analista decide qué se soluciona en primer lugar, qué puede esperar y qué requiere una solución alternativa en lugar de un parche. Esa valoración es su trabajo. Se trata de una de las funciones fundamentales en un entorno asistido por agentes Centro de operaciones de ciberseguridad (SOC) en la India, trabajando codo con codo con los ingenieros de detección y los analistas de inteligencia sobre amenazas.

Cada una de esas decisiones sigue un ciclo repetible. Este es el ciclo.

¿Cuáles son las fases del ciclo de vida de la gestión de vulnerabilidades?

El ciclo de vida de la gestión de vulnerabilidades consta de cuatro fases: detección, priorización, corrección y verificación. Los analistas realizan análisis para detectar puntos débiles, los clasifican según el riesgo real que suponen, coordinan la aplicación de parches o medidas de mitigación con los responsables de los sistemas y, a continuación, vuelven a realizar análisis para verificar que el problema se ha resuelto. A continuación, el ciclo se repite de forma continua.

  • Descubra: análisis continuo de terminales, la nube, contenedores y dispositivos de red para crear un inventario en tiempo real de los riesgos de seguridad.
  • Priorice: puntuando cada hallazgo en función de su gravedad, su vulnerabilidad y el contexto empresarial, de modo que los problemas que entrañan mayor riesgo aparezcan en primer lugar.
  • Corrigir: asignar el parche o la medida correctiva al equipo responsable y realizar un seguimiento hasta su resolución, de acuerdo con un SLA.
  • Compruebe lo siguiente: volver a escanear para confirmar que la corrección se ha mantenido y, a continuación, introducir el resultado en el inventario.

Suena sencillo. En la práctica, la fase de establecimiento de prioridades es donde los equipos se atascan, y es precisamente ahí donde ahora intervienen los agentes.

¿Qué tareas automatizan los agentes de IA en la gestión de vulnerabilidades y qué tareas siguen siendo competencia de las personas?

Los agentes de IA automatizan las tareas de gran volumen basadas en reglas: correlacionar análisis, eliminar duplicados, evaluar el riesgo y abrir incidencias. Las personas se reservan las decisiones que requieren criterio: la priorización en función del contexto empresarial, la gestión de excepciones, la decisión entre aplicar un parche o mitigar el riesgo, y el seguimiento de los responsables hasta que se implemente efectivamente una solución. Los agentes clasifican los hallazgos; los analistas deciden qué medidas tomar al respecto.

Este es el mismo patrón «delegar, revisar, propio» que subyace a ¿Qué es lo que nos sigue haciendo humanos en el trabajo en alta mar?: los agentes reducen el volumen, las personas asumen la responsabilidad.

Lo que gestionan los agentes de IA frente a lo que es responsabilidad del analista humano
Tarea de gestión de vulnerabilidadesEl agente de IA se encarga deEl analista humano es responsable de
Correlación de escaneos y deduplicaciónCombina los resultados de los distintos escáneres y elimina los duplicadosConfirma que la cobertura y el alcance están completos
Puntuación de riesgoCalcula los índices CVSS y EPSS, y realiza una verificación cruzada con el KEV de la CISAEstablece la prioridad en el contexto empresarial y la clasificación final
Emisión de billetes y planificación de rutasAbre y asigna tickets automáticamenteSe encarga de las excepciones, las reclamaciones y la aceptación de riesgos
«Patch» frente a «mitigate»Propone una ruta de corrección a partir de datos conocidosToma la decisión final sobre si aplicar un parche o adoptar medidas paliativas
Seguimiento de las medidas de rehabilitaciónRealiza un seguimiento de los temporizadores del SLA y envía recordatoriosSe pone en contacto con los propietarios, eleva el asunto a instancias superiores y comprueba que se haya resuelto
Más del 40 % de los proyectos de IA agencial se cancelarán antes de que finalice 2027, debido al aumento de los costes, a la falta de claridad sobre su valor empresarial o a unos controles de riesgo inadecuados. — Gartner, junio de 2025

Este es el caso en el que se mantiene a una persona —y no al agente— como responsable de la decisión prioritaria. Entonces, ¿cómo clasifica realmente una persona miles de hallazgos sin tener que adivinar? Tres sistemas de puntuación se encargan del trabajo más arduo.

¿Cómo establecen los analistas sus prioridades con CVSS, EPSS y CISA KEV?

Los analistas combinan tres indicadores. El CVSS evalúa la gravedad de una vulnerabilidad, el EPSS estima la probabilidad de que sea explotada a corto plazo y el catálogo de «Vulnerabilidades explotadas conocidas» (KEV) de la CISA recoge las vulnerabilidades que los atacantes están utilizando en este momento. Una vulnerabilidad de alta gravedad que además figure en el KEV pasa directamente a ocupar el primer lugar de la lista de prioridades.

  • CVSS (Sistema Común de Puntuación de Vulnerabilidades): una escala de gravedad del 0 al 10; resulta útil, pero no indica en absoluto si alguien está realmente aprovechando la vulnerabilidad.
  • EPSS (Sistema de puntuación para la predicción de vulnerabilidades): una puntuación de probabilidad de explotación a corto plazo, que evita que los equipos se dediquen a investigar fallos graves pero inactivos.
  • Catálogo CISA KEV: la lista actualizada del Gobierno de EE. UU. sobre vulnerabilidades objeto de ataques activos; cualquier elemento que figure en ella tiene prioridad absoluta.

Los agentes pueden calcular y cruzar estos tres datos en cuestión de segundos. La ventaja del analista radica en añadir el contexto empresarial: una vulnerabilidad de gravedad media en su pasarela de pago puede tener mayor prioridad que una crítica en un entorno de pruebas aislado.

La explotación de vulnerabilidades aumentó un 34 % como vía de acceso inicial y ahora se da en aproximadamente el 20 % de las filtraciones; sin embargo, una organización media sigue tardando 32 días en subsanar las vulnerabilidades explotadas de las que tiene constancia y que efectivamente corrige. — Verizon, Informe sobre investigaciones de filtraciones de datos de 2025

Para interpretar correctamente esas tres señales se requiere un conjunto específico de habilidades. A continuación le indicamos qué debe tener en cuenta a la hora de contratar personal.

¿Qué competencias debe tener un analista de gestión de vulnerabilidades en la India?

Busque experiencia práctica con escáneres como Tenable, Qualys o Rapid7, un conocimiento práctico de CVSS, EPSS y CISA KEV, programación en Python o PowerShell, y experiencia en entornos en la nube como AWS o Azure. La última novedad es la supervisión de la IA basada en agentes: la capacidad de comprobar la clasificación de riesgo de un agente y detectar sus errores.

  • Herramientas básicas: Tenable Nessus, Qualys o Rapid7 InsightVM, además de una plataforma de gestión de incidencias como Jira o ServiceNow.
  • Fluidez en el establecimiento de prioridades: el uso con soltura de CVSS, EPSS y el catálogo KEV de la CISA de forma conjunta, y no de forma aislada.
  • Automatización: Python o PowerShell para automatizar mediante scripts la clasificación de incidencias, la elaboración de informes y las integraciones de herramientas.
  • Certificaciones: CompTIA Security+ o PenTest+, GIAC GEVA o una certificación en seguridad en la nube; los candidatos con experiencia suelen contar además con la certificación OSCP.
  • Supervisión de la IA agentiva: la validación de las conclusiones y el razonamiento de un agente, una competencia que se incorporó a las descripciones de los puestos de trabajo en el ámbito de la seguridad a finales de 2025.

La India cuenta con una gran capacidad en este ámbito. La plantilla del país en los sectores tecnológico y de servicios ronda los 5,95 millones de personas, con más de 2,5 millones de titulados en ciencias, tecnología, ingeniería y matemáticas (STEM) al año (Fuente: Informe de Wisemonk sobre los servicios de TI en la India), y el 74 % de los nuevos contratos de TI del ejercicio fiscal 26 incluyen ahora un componente de inteligencia artificial o automatización, lo que supone un aumento con respecto al 31 % registrado en el ejercicio fiscal 24.

La profundidad es una cosa. La cifra que le interesa a su equipo financiero es el coste.

¿Cuánto cuesta un analista de gestión de vulnerabilidades en la India?

El salario base de un analista de gestión de vulnerabilidades en la India oscila aproximadamente entre 5.200 y 25.000 dólares (entre 500.000 y 2.400.000 rupias) al año, a fecha de julio de 2026, en función de la antigüedad. Se trata únicamente del salario base; el coste total incluye las cotizaciones obligatorias y, a través de un EOR, una comisión de gestión mensual fija.

Salario base de los analistas de gestión de vulnerabilidades en la India según la antigüedad (a fecha de julio de 2026)
Nivel del puesto (experiencia)Salario base anual (USD)Salario base anual (INR)
Analista junior de máquinas virtuales (de 0 a 2 años de experiencia)~entre 5.200 y 8.300 dólares~entre 500 000 y 800 000 rupias
Analista de máquinas virtuales de nivel medio (de 3 a 6 años de experiencia)Entre unos 9.400 y 15.600 dólares~de 900 000 a 1 500 000 rupias
Analista sénior de máquinas virtuales / jefe de equipo (más de 7 años)Entre ~16 700 y 25 000 dólares~entre 16 00 000 y 24 00 000 rupias

Rangos de salario base a partir de julio de 2026, calculados a partir de datos combinados de Glassdoor y del agregador 6figr, que oscilan entre 96 ₹ y 1 $. Las muestras para este puesto concreto son escasas, por lo que se recomienda considerar estos rangos a título orientativo. El coste total incluye el EPF (12 %), la gratificación (alrededor del 4,81 %) y cualquier comisión de EOR, además del salario base.

Un analista especializado en la India con todas las competencias necesarias sigue cobrando mucho menos que su equivalente estadounidense y, dado que los agentes se encargan de la selección inicial, se necesitan menos de ellos. Calcule su propia cifra con nuestra calculadora de costes de personal.

Para conocer todos los aspectos económicos de un equipo asistido por agentes, consulte nuestro análisis detallado de la El coste real de un equipo en el extranjero potenciado por la inteligencia artificial y el coste de un equipo de operaciones de seguridad con asistencia de agentes en la India.

Conocer el coste es solo la mitad del asunto. La otra mitad consiste en contratar a alguien en la India sin necesidad de constituir una sociedad.

¿Cómo se contrata y se gestiona a un analista de gestión de vulnerabilidades en la India?

La vía más rápida es recurrir a un «Employer of Record» (EOR). Un EOR contrata legalmente al analista que usted elija a través de su entidad en la India, encargándose de gestionar la nómina conforme a la normativa, las prestaciones, las comprobaciones de antecedentes y la cesión de la propiedad intelectual, de modo que usted dispone de un miembro del equipo contratado directamente en cuestión de días sin necesidad de constituir una empresa. Usted mantiene el control operativo y la autoridad para la aprobación final.

  • Contratación: Seleccione y evalúe a los candidatos en función de sus requisitos específicos en materia de escáneres, servicios en la nube y establecimiento de prioridades.
  • Contrate respetando la normativa: un EOR Se encarga de gestionar el PF, el ESI, las propinas, el TDS y la asignación de direcciones IP sin problemas a través de su propia entidad.
  • Pantalla: correr verificación de antecedentes y los controles de acceso antes del primer día, exactamente igual que lo haría en tierra.
  • Escala: incorporar ingenieros de detección o analistas de inteligencia sobre amenazas a medida que aumente el volumen, o pasar a un equipo propio CCG una vez que el equipo sea numeroso.

Los responsables de seguridad se preguntan, con razón, si el trabajo de carácter sensible debe externalizarse en absoluto. Nuestras guías sobre Seguridad de los datos de EOR y si se trata de ¿Es seguro externalizar trabajos confidenciales a la India? Repase los controles que permiten su auditoría.

Si está barajando la opción de una estructura más ancha, empiece por Cómo crear un equipo en la India para trabajar en el extranjero, nuestro Externalización en la India guía y los argumentos a favor de deslocalización a la India.

Un analista de vulnerabilidades rara vez trabaja solo. Se encarga de pasar el relevo a ingenieros de detección, obtener fuentes de analistas de inteligencia sobre amenazas, y se enmarcan en un contexto más amplio equipo de analistas SOC en el extranjero.

A continuación le explicamos cómo le ayudamos a formar ese equipo.

¿Cómo puede ayudarle Wisemonk a crear un equipo de gestión de vulnerabilidades en la India?

Wisemonk es originario de la India Employer of Record (EOR) que ayuda a las empresas internacionales a contratar, remunerar y gestionar el talento en la India sin necesidad de constituir una entidad local.

En lo que respecta específicamente a la gestión de vulnerabilidades, seleccionamos y contratamos a los analistas que usted elija, gestionamos su nómina y prestaciones de acuerdo con la normativa, y nos encargamos de las comprobaciones de antecedentes y de la asignación de direcciones IP. Sus responsables de seguridad mantienen el control total sobre el establecimiento de prioridades y la aprobación de decisiones, mientras que nosotros nos hacemos cargo de todos los aspectos relacionados con la contratación.

Así es como le ayudamos:

  • EOR: Contratamos a sus analistas de la India de conformidad con la normativa a través de nuestra propia entidad, incluyendo el fondo de previsión (PF), el seguro social (ESI), la indemnización por cese y la cesión de derechos de propiedad intelectual.
  • Selección y contratación: Seleccionamos profesionales especializados en vulnerabilidades y seguridad, previamente evaluados, que se adapten a su entorno tecnológico concreto.
  • Responsable de selección de personal: Un responsable de selección designado se encarga de gestionar su proceso de verificación de antecedentes de seguridad de principio a fin.
  • Configuración de GCC: Le ayudamos a poner en marcha su centro de seguridad propio cuando supere la ruta EOR.
  • Gestión de nóminas: Gestión precisa de las nóminas mensuales y de las declaraciones reglamentarias para equipos que ya cuentan con una entidad en la India.
  • Verificación de antecedentes: verificación y selección previas a la contratación para cada puesto de seguridad.
  • Configuración de la entidad: Nos encargamos de registrar su sociedad en la India cuando esté listo para ser su propietario directo.

Wisemonk gestiona a más de 2.000 empleados para más de 300 clientes internacionales, ha procesado más de 20 millones de dólares en nóminas, cuenta con una valoración de 4,8/5 en G2, cuenta con las certificaciones SOC 2 Tipo II e ISO 27001, y ofrece tarifas a partir de 99 dólares al mes por empleado, con Onboarding de entre 2 y 4 días.

¿Está listo para crear su equipo de gestión de vulnerabilidades en la India?

Seleccionamos, contratamos y gestionamos a analistas de vulnerabilidades y seguridad con sede en la India, cumpliendo con la normativa, sin necesidad de constituir una entidad local.

Preguntas frecuentes

¿En qué consiste el trabajo de un analista de gestión de vulnerabilidades?

Un analista de gestión de vulnerabilidades detecta fallos de seguridad mediante análisis, los clasifica por orden de prioridad en función del riesgo real, coordina la aplicación de parches o medidas de mitigación con los responsables de los sistemas y comprueba que la corrección se haya aplicado correctamente. En 2026, esta función consistirá cada vez más en supervisar a los agentes de inteligencia artificial que se encargan de la clasificación inicial a gran escala.

¿Cuáles son las cuatro fases del ciclo de vida de la gestión de vulnerabilidades?

Las cuatro fases son: detección, priorización, corrección y verificación. Se realizan análisis de forma continua para detectar vulnerabilidades, clasificarlas según su gravedad y su facilidad de explotación, asignar la corrección al equipo responsable de acuerdo con un SLA y, a continuación, volver a realizar un análisis para confirmar su resolución. Este ciclo se repite de forma continua.

¿Qué procesos automatizan los agentes de IA en la gestión de vulnerabilidades?

Los agentes automatizan las tareas de gran volumen basadas en reglas: correlacionar análisis entre herramientas, eliminar duplicados, calcular puntuaciones de riesgo y abrir incidencias. No sustituyen el criterio humano a la hora de establecer prioridades en el contexto empresarial, gestionar excepciones, decidir entre aplicar un parche o mitigar el riesgo, ni de insistir a los responsables hasta que se implemente una solución.

¿Cuál es la diferencia entre CVSS, EPSS y CISA KEV?

El CVSS evalúa la gravedad de una vulnerabilidad en una escala del 0 al 10. El EPSS estima la probabilidad de que sea objeto de explotación a corto plazo. El catálogo de «Vulnerabilidades explotadas conocidas» de la CISA recoge las vulnerabilidades que están siendo objeto de ataques en estos momentos. Los analistas utilizan estos tres indicadores de forma conjunta, añadiendo además el contexto empresarial.

¿Cuánto cobra un analista de gestión de vulnerabilidades en la India?

El salario base oscila aproximadamente entre 5.200 y 25.000 dólares (entre 500.000 y 2.400.000 rupias) al año a fecha de julio de 2026, en función de la antigüedad, según datos de Glassdoor y muestras del agregador 6figr, a un tipo de cambio de 96 rupias por dólar. El coste total, que incluye el EPF, la indemnización por antigüedad y cualquier comisión del EOR, sigue siendo muy inferior al de un puesto equivalente en EE. UU.

¿Puede un analista de gestión de vulnerabilidades en la India trabajar en los sistemas de clientes estadounidenses?

Sí, para la mayoría de las cargas de trabajo, siempre que se aplique una estructura EOR que incluya un acuerdo de tratamiento de datos, controles de acceso y comprobaciones de antecedentes. Las categorías específicas de datos regulados, como los datos CJIS, ITAR y los controlados por las EAR, están sujetas a requisitos aplicables a las personas estadounidenses y deben permanecer en el territorio nacional. Esta es información general, no constituye asesoramiento jurídico.

¿Cómo se contrata a un analista de gestión de vulnerabilidades en la India?

La vía más rápida es recurrir a un «Employer of Record», que contrata legalmente al analista que usted elija a través de su entidad en la India y se encarga de gestionar, de conformidad con la normativa, la nómina, las prestaciones, la verificación de antecedentes y la cesión de la propiedad intelectual. De este modo, dispondrá de un miembro del equipo contratado directamente en cuestión de días sin necesidad de constituir una sociedad, conservando así el control operativo total.

Ready to build your India team?

Tell us who you're looking to hire. We'll walk you through exactly how the setup works for your company, your timeline, and your budget.

The India'logue

Todo lo que necesita saber para escalar equipos remotos en India.

Si transfiere dinero a trabajadores en India, este newsletter cubre todo lo que ello conlleva. Impuestos, nómina, compliance y cada normativa intermedia.

Más información