Procedimientos de revisión y monitoreo
Qué se vigila, cada cuánto y qué se hace con lo que se encuentra. Una política que nadie comprueba es una declaración de intenciones; esto es lo que la convierte en un control.
- En vigor desde
- 23 de agosto de 2026
- Próxima revisión
- 23 de agosto de 2027
1Vigilancia continua
- Registros de la aplicación y de la infraestructura en Google Cloud Logging, con retención de 30 días.
- Errores del servidor y peticiones fallidas, revisados como parte de la operación diaria.
- Estado de los despliegues: una construcción fallida no llega a producción y queda anotada.
- Disponibilidad del servicio y de la base de datos.
- Avisos de seguridad de las dependencias, recibidos automáticamente.
2En cada cambio
- Comprobación de tipos y compilación completa: lo que no compila no se despliega.
- Prueba de aislamiento entre clientes cuando el cambio toca la base o su esquema, ejecutada con el rol de la aplicación y no con uno privilegiado —con un rol que puede eludir las políticas, la prueba pasaría siempre sin probar nada.
- Revisión del cambio antes de integrarlo en la rama principal.
- Registro automático de autor, fecha y contenido de cada despliegue.
3Calendario
- Mensual — revisión de los avisos de seguridad pendientes y de los registros de error acumulados.
- Trimestral — comprobación de que los controles descritos en estas políticas siguen implantados tal y como se describen.
- Semestral — revisión de accesos: quién tiene acceso a qué, y retirada de lo que ya no se justifica.
- Anual — revisión completa de las seis políticas, ensayo del plan de respuesta a incidentes y verificación de que los permisos solicitados a terceros siguen siendo los mínimos necesarios.
4Revisión extraordinaria
Al margen del calendario, se revisa lo que corresponda cuando ocurre un incidente de seguridad, cuando cambia la arquitectura de datos o de autenticación, cuando se incorpora un proveedor nuevo con acceso a datos de clientes, o cuando se amplían los permisos que se solicitan a un servicio de terceros.
5Qué se hace con los hallazgos
Todo hallazgo se anota con fecha, gravedad y responsable, y se sigue hasta su cierre con los plazos de la política de gestión de vulnerabilidades. Un hallazgo que se decide no corregir se documenta igualmente, con el motivo y quién asume el riesgo.
6Constancia
De cada revisión queda constancia escrita: qué se revisó, cuándo, qué se encontró y qué se decidió. Esa constancia se conserva cinco años y se pone a disposición de quien audite el servicio o de un cliente que lo solicite razonadamente.
Dudas sobre este documento, o para comunicar un problema de seguridad: admin@oriax.ai