Revisión de seguridad de una iniciativa
Este procedimiento cubre el caso que se queda fuera de los demás: una iniciativa sin componente de inteligencia artificial, sin decisión de build vs buy y sin problema de calidad de dato.
Qué incluye
Es el hueco que queda cuando una iniciativa no lleva inteligencia artificial, no es una decisión de comprar o construir y no trata de diagnosticar la calidad de un dato: un cambio en un sistema propio, una integración nueva, un portal que empieza a tratar datos que antes no tocaba. Esta skill recorre el flujo de punta a punta para ver dónde entra el dato y por cuántas manos pasa, revisa el encaje técnico y las fronteras de confianza, y evalúa ocho superficies de seguridad — identidad, secretos, datos sensibles, registro, casos de abuso, terceros, valores por defecto — con severidad, tipo de control y responsable en cada hallazgo. Un hallazgo crítico sin control preventivo puede bloquear la salida a producción sin rebajarse a advertencia, y cada obligación de seguridad se etiqueta según venga de un contrato, una norma verificada, una política interna o una buena práctica, porque no pesan igual. El resultado es un veredicto único y visible — puede salir, puede salir con condiciones o queda bloqueado —, con el riesgo residual aceptado por una persona con nombre, no diluido entre el equipo. No es una auditoría técnica ni sustituye pruebas de intrusión: revisa que los controles existan, tengan dueño y se hayan probado alguna vez, no los prueba ella misma.
Resultados
- Veredicto único y visible: PUEDE SALIR / PUEDE SALIR CON CONDICIONES / BLOQUEADO, con la frase de motivo en la misma línea
- Mapa del flujo con las fronteras de confianza marcadas y los puntos donde el dato sale
- Tabla de hallazgos con severidad, tipo de control, control exigido, evidencia, responsable y plazo, ordenada por lo que bloquea
- Tres casos de abuso concretos, con lo que haría falta para impedirlos
- Registro de tratamientos con base jurídica, retención y evidencia, si hay datos personales
- Requisitos contractuales de terceros que afectan al diseño, con su semáforo
Requisitos
- Claude Code o Codex, con tu propia suscripción.
- La primera línea del informe dice que esto es revisión de diseño, no auditoría técnica, y nombra lo que hace falta contratar aparte si el comprador necesita más
- Todo hallazgo lleva severidad, tipo de control — preventivo, detectivo o correctivo —, evidencia y responsable con nombre de rol. Sin responsable, un hallazgo no se cierra nunca
- Un hallazgo crítico sin control preventivo identificado bloquea la salida a producción, y se escribe con esa palabra. No se degrada a advertencia para no frenar la fecha
- Ningún control se presenta como obl