Todos los documentos

Procedimientos de revisión y monitoreo

Qué se vigila, cada cuánto y qué se hace con lo que se encuentra. Una política que nadie comprueba es una declaración de intenciones; esto es lo que la convierte en un control.

En vigor desde
23 de agosto de 2026
Próxima revisión
23 de agosto de 2027

1Vigilancia continua

  • Registros de la aplicación y de la infraestructura en Google Cloud Logging, con retención de 30 días.
  • Errores del servidor y peticiones fallidas, revisados como parte de la operación diaria.
  • Estado de los despliegues: una construcción fallida no llega a producción y queda anotada.
  • Disponibilidad del servicio y de la base de datos.
  • Avisos de seguridad de las dependencias, recibidos automáticamente.

2En cada cambio

  • Comprobación de tipos y compilación completa: lo que no compila no se despliega.
  • Prueba de aislamiento entre clientes cuando el cambio toca la base o su esquema, ejecutada con el rol de la aplicación y no con uno privilegiado —con un rol que puede eludir las políticas, la prueba pasaría siempre sin probar nada.
  • Revisión del cambio antes de integrarlo en la rama principal.
  • Registro automático de autor, fecha y contenido de cada despliegue.

3Calendario

  • Mensual — revisión de los avisos de seguridad pendientes y de los registros de error acumulados.
  • Trimestral — comprobación de que los controles descritos en estas políticas siguen implantados tal y como se describen.
  • Semestral — revisión de accesos: quién tiene acceso a qué, y retirada de lo que ya no se justifica.
  • Anual — revisión completa de las seis políticas, ensayo del plan de respuesta a incidentes y verificación de que los permisos solicitados a terceros siguen siendo los mínimos necesarios.

4Revisión extraordinaria

Al margen del calendario, se revisa lo que corresponda cuando ocurre un incidente de seguridad, cuando cambia la arquitectura de datos o de autenticación, cuando se incorpora un proveedor nuevo con acceso a datos de clientes, o cuando se amplían los permisos que se solicitan a un servicio de terceros.

5Qué se hace con los hallazgos

Todo hallazgo se anota con fecha, gravedad y responsable, y se sigue hasta su cierre con los plazos de la política de gestión de vulnerabilidades. Un hallazgo que se decide no corregir se documenta igualmente, con el motivo y quién asume el riesgo.

6Constancia

De cada revisión queda constancia escrita: qué se revisó, cuándo, qué se encontró y qué se decidió. Esa constancia se conserva cinco años y se pone a disposición de quien audite el servicio o de un cliente que lo solicite razonadamente.

Dudas sobre este documento, o para comunicar un problema de seguridad: admin@oriax.ai