Saltar al contenido
Vista de agente: representación simple del contenido de esta página, sin interfaces ilustrativas.Índice legible por máquina
Blog

Cuatro controles que hacen defendible un despliegue

2 min de lecturaIngenieríaGobierno

Política de ramas, revisión independiente, verificaciones automáticas y traza de auditoría. Ninguno frena tanto a un equipo como un cambio en producción que nadie puede explicar.

Un viernes en la tarde, un modelo de riesgo empieza a dar cifras distintas en producción. Nadie recuerda haberlo cambiado. Revisando, aparece un ajuste que alguien subió directamente a la rama principal para corregir otra cosa, sin revisión y sin que quedara claro quién lo autorizó. El problema técnico se resuelve en una hora. Explicar qué pasó, a quién y por qué, toma semanas.

Ese es el costo real de un despliegue sin controles: no el error, sino la imposibilidad de reconstruirlo.

Los cuatro controles

  1. Política de ramas. La rama principal está protegida, las ramas de trabajo son de vida corta y nadie sube cambios directamente a producción.
  2. Revisión independiente. El autor de un cambio nunca lo aprueba. Una segunda persona lo revisa antes de integrarlo.
  3. Verificaciones automáticas. Pruebas, análisis de dependencias y de seguridad y, cuando aplica, validación del modelo, ejecutados en cada cambio y no solo antes de una entrega.
  4. Traza de auditoría. Quién aprobó qué, cuándo y sobre qué versión. Ninguna de las otras tres sirve de mucho si no queda evidencia de que se cumplió.

Ninguno es nuevo ni costoso. Las plataformas Git en sus ediciones empresariales los traen incorporados; lo que suele faltar es configurarlos con criterio y mantenerlos en el tiempo.

Por qué los supervisores lo piden

Los marcos de gestión de riesgo operativo y de seguridad de la información coinciden en tres expectativas: segregación de funciones, gestión formal de los cambios y trazabilidad. La norma ISO/IEC 27001, por ejemplo, incluye controles explícitos sobre segregación de funciones y gestión de cambios, y los supervisores del sector financiero esperan que una entidad pueda demostrar cómo llegó a producción cada versión de un sistema o de un modelo.

Los cuatro controles responden exactamente a eso: la política de ramas y la revisión independiente son la segregación de funciones; las verificaciones automáticas son la gestión de cambios; la traza de auditoría es la evidencia.

Por dónde empezar

Si hoy no tienes ninguno, empieza por proteger la rama principal y exigir una revisión por cambio. Son dos configuraciones que toman minutos y cierran la mayor parte del riesgo. Lo demás se construye sobre esa base.