TL;DR:
- La ronda: 25 millones de dólares en Serie A liderada por Brightmind Partners; el total revelado por la empresa sube a 37 millones.
- El dato duro: su modelo Foundation rastrea más de 180,000 vulnerabilidades (CVE), con más de 18,000 marcadas como explotadas de forma confirmada.
- Lo que falta: la compañía no reveló valuación, ingresos ni clientes, y el rendimiento de su modelo por cliente, Radiant, no tiene validación independiente pública.
La startup de ciberseguridad Empirical Security, con sede en Chicago, cerró una ronda Serie A de 25 millones de dólares liderada por Brightmind Partners, según confirmó su director ejecutivo, Ed Bellis, a Axios Pro. La inversión eleva a 37 millones de dólares el financiamiento total revelado por la compañía, fundada en 2024 por tres veteranos de la gestión de vulnerabilidades. El equipo apuesta por una idea concreta: en lugar de pedirle a cada empresa que parche todas sus fallas, sus modelos de inteligencia artificial predicen cuáles vulnerabilidades van a explotar realmente los atacantes dentro del entorno específico de cada cliente.
Los fundadores no son novatos. Ed Bellis (CEO), Michael Roytman (CTO) y Jay Jacobs ya definieron buena parte de este campo antes de volver a él. Bellis cofundó Kenna Security y fue su director de tecnología hasta que Cisco completó la compra de esa empresa el 30 de junio de 2021; Roytman fue científico de datos jefe de Kenna y después ingeniero distinguido en Cisco. Jacobs dirige el EPSS, el sistema que estima la probabilidad de que una vulnerabilidad sea explotada en los siguientes 30 días y cuyos puntajes usan a diario productos de Microsoft, Qualys, Tenable y Wiz.
Bellis no lo planteó como una oportunidad de mercado más, sino como una cuenta pendiente: dijo tener "asuntos pendientes de mi época construyendo y vendiendo Kenna Security". Empirical, que salió de fase sigilosa en julio de 2025 con una ronda semilla de 12 millones de dólares liderada por Costanoa Ventures, es su segundo intento de convertir un océano de datos de vulnerabilidades en una lista de tareas manejable.
De los puntajes globales a las predicciones locales
La compañía vende dos modelos que trabajan juntos. Foundation cruza telemetría de explotación en internet con los datos del EPSS y cubre más de 180,000 CVE, de las cuales más de 18,000 están clasificadas como explotadas de forma confirmada; según Empirical, esa base se actualiza cada hora. Radiant, el segundo modelo, suma la información propia de cada organización: activos escaneados, endpoints, configuraciones de nube, sistemas de tickets, alertas de ataque e incidentes pasados. Se reentrena de forma continua conforme cambia el entorno del cliente.
¿Por qué separar ambos? Porque una misma falla no pesa igual en todos lados. Una vulnerabilidad crítica en un servidor interno y aislado no representa el mismo riesgo que una falla media en un servidor público sin parchar que procesa pagos. Los puntajes globales tratan a las dos por igual; Radiant está diseñado para distinguirlas y decidir qué debería arreglar primero un equipo de seguridad.

Esa lógica coloca a Empirical como una capa de decisión por encima de los escáneres de vulnerabilidades, las plataformas de seguridad en la nube y los inventarios de activos. Esos sistemas detectan debilidades; Empirical quiere señalar cuáles merecen atención inmediata en una red concreta.
Por qué esta apuesta llega justo ahora
El momento no es casual. El Data Breach Investigations Report 2026 de Verizon encontró que la explotación de vulnerabilidades de software se convirtió en la vía de acceso inicial más común de su base de datos: 31% de las brechas, frente al 20% del reporte anterior. El informe analizó más de 22,000 brechas confirmadas con datos de 2025. Empirical aportó análisis a ese reporte.
El otro lado del problema es la capacidad de respuesta. Según ese mismo estudio, las organizaciones remediaron por completo apenas el 26% de las vulnerabilidades críticas del catálogo de fallas explotadas conocidas de la agencia estadounidense CISA durante 2025, y el tiempo medio para resolverlas subió a 43 días, desde 32. Entran más fallas de las que alcanzan a cerrarse, y ese hueco es justo lo que Empirical quiere vender como filtro.
Lo que el cheque no prueba todavía
Hay distancia entre el discurso y la evidencia pública. Empirical publicó pruebas internas de Foundation, del 1 de enero al 31 de mayo de 2026: dice que 9 de cada 10 vulnerabilidades en el 2% mejor clasificado por el modelo mostraron actividad de explotación después de recibir su puntaje, y que ese grupo cubrió el 75% de las vulnerabilidades explotadas observadas. Son cifras de la propia empresa y no dicen nada sobre cómo se comporta Radiant en entornos reales de clientes.
Tampoco hay una evaluación independiente de la tasa de falsos negativos de Radiant ni de su rendimiento frente a métodos de priorización más simples. La compañía no reveló valuación de la Serie A, ni ingresos, número de clientes, valor de contratos o nombres de clientes. Y para un producto que necesita ingerir datos sensibles de activos, configuraciones e incidentes, quedan preguntas abiertas sobre residencia de datos y sobre si la telemetría de un cliente puede reutilizarse para entrenar modelos más amplios.
Preguntas rápidas sobre Empirical Security
¿Qué es el EPSS?
El Exploit Prediction Scoring System (EPSS) es un sistema abierto que estima la probabilidad de que una vulnerabilidad sea explotada en los próximos 30 días. Publica puntajes a diario y lo lidera Jay Jacobs, cofundador de Empirical Security. Productos de Microsoft, Qualys, Tenable y Wiz lo integran, según el registro de FIRST.
¿En qué se diferencian Foundation y Radiant?
Foundation es un modelo global: usa telemetría de explotación en internet y cubre más de 180,000 CVE para estimar qué fallas se explotan en general. Radiant es un modelo por cliente: se entrena con los activos, la nube y los incidentes de cada organización para priorizar las amenazas de su entorno específico.
¿Cuánto ha levantado Empirical Security en total?
Con esta Serie A de 25 millones de dólares liderada por Brightmind Partners, el financiamiento total revelado por Empirical Security sube a 37 millones. Antes había recaudado una ronda semilla de 12 millones liderada por Costanoa Ventures, en julio de 2025. La empresa no reveló la valuación de la Serie A.
Para los equipos de seguridad que se ahogan en alertas, incluidas las empresas de habla hispana que hoy priorizan casi a ciegas, la propuesta de Empirical es tentadora: arreglar menos, pero lo que de verdad importa. El cheque de 25 millones compra despliegue y tiempo; falta la prueba en campo, con clientes reales, que confirme que Radiant rinde fuera de los números de la propia empresa.