¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a establecer los lineamientos que debe seguir tu empresa para desarrollar, modificar y mantener sus sistemas y aplicaciones de forma segura.
Esta política permite definir cómo se incorporan requisitos de seguridad y privacidad desde las primeras etapas de un desarrollo de software, cómo se protegen los ambientes técnicos, cómo se revisa el código y qué controles se aplican antes de poner una solución en producción.
Este documento es importante porque demuestra que la seguridad y la privacidad no se incorporan únicamente al final del desarrollo. Por el contrario, permite establecer controles desde el diseño para así reducir vulnerabilidades, proteger los datos personales y conservar evidencia sobre las decisiones técnicas adoptadas.
¿Qué tengo que hacer? 🚀
💡Este documento debe estar alineado a la infraestructura tecnológica y a las prácticas de programación reales de tu equipo técnico.
Al trabajar en el template en plataforma, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Define el objetivo y alcance de la política.
El objetivo principal es establecer lineamientos para garantizar la seguridad y privacidad de la información y los datos personales durante todo el ciclo de vida del desarrollo y mantenimiento de sistemas.
El alcance debe cubrir los sistemas, aplicaciones, herramientas y componentes tecnológicos que son desarrollados por la empresa.
Verifica que el alcance sea coherente también con la Metodología de Ciclo de Vida del Desarrollo.
Define los lineamientos de seguridad y privacidad en el desarrollo.
Indica qué metodología, prácticas o marco de desarrollo seguro utiliza tu empresa, como S-SDLC, CLASP, SSDF u otro modelo que realmente aplique a tu operación.
Define las herramientas utilizadas para revisar el código e identificar errores o vulnerabilidades como por ejemplo, revisiones por pares, análisis estático de código, herramientas de escaneo o controles en repositorios.
Asegúrate de que los requisitos de seguridad, calidad y privacidad se consideren en cada etapa del ciclo de vida del desarrollo.
Incluye también las medidas pertinentes cuando se reutilice código, se utilicen componentes externos o se incorporen librerías de código abierto.
⚖️ Recomendación legal: La privacidad desde el diseño implica analizar, desde el inicio, qué datos personales necesitará el sistema, para qué finalidad se utilizarán y qué controles serán necesarios para protegerlos. Cuando corresponda por el nivel de riesgo o la normativa aplicable, este análisis puede requerir una Evaluación de Impacto a la Privacidad.
Regula el desarrollo tercerizado.
Si tu empresa contrata proveedores, agencias o desarrolladores externos, establece las condiciones que deben cumplir en materia de confidencialidad, propiedad intelectual, seguridad y privacidad.
Define cómo la empresa comunicará los requisitos de desarrollo seguro y cómo verificará que el proveedor los cumpla.
Revisa que los contratos contemplen, cuando corresponda, controles sobre licencias, propiedad del código, pruebas de aceptación, gestión de vulnerabilidades, acceso a información y/o datos personales, y la aportación de evidencias.
Considera si la empresa necesita conservar el derecho de revisar o auditar los controles aplicados por el proveedor.
⚖️ Recomendación legal: Cuando un proveedor desarrolla, mantiene o accede a sistemas que tratan datos personales, no basta con firmar un acuerdo de confidencialidad. También deben existir cláusulas o acuerdos que regulen el uso de la información, las medidas de seguridad, la notificación de incidentes y la devolución o eliminación de los datos al finalizar el servicio.
Protege los servicios expuestos a redes públicas.
Define las medidas utilizadas para proteger la información y los datos personales transmitidos, almacenados o procesados a través de redes públicas, como por ejemplo cifrado en tránsito y reposo, gestión segura de claves, HTTPS, VPN, firewall, antivirus, autenticación y restricciones de acceso a bases de datos.
Verifica que los archivos, bases de datos, APIs y servicios internos no queden expuestos públicamente sin una justificación y controles adecuados.
Define la seguridad en ambientes, infraestructura y código fuente.
Asegúrate de que existan ambientes separados de desarrollo, pruebas y producción.
Identifica qué área o perfil administra la infraestructura tecnológica y qué proveedor de nube, repositorio y/o plataforma se utiliza para el desarrollo. Esto permitirá asignar correctamente las responsabilidades.
Establece controles sobre el código fuente, como trazabilidad de cambios, control de versiones, protección contra accesos no autorizados, recuperación, revisiones y documentación de cambios.
Revisa la gestión de librerías, paquetes, componentes externos y software de terceros. Deben evaluarse sus licencias, actualizaciones, historial de vulnerabilidades, compatibilidad y procedencia.
Define las medidas aplicables para actualizar o modificar software que ya se encuentre en funcionamiento.
Establece prácticas de codificación segura.
Incluye los requisitos de codificación segura aplicables a los lenguajes, herramientas y tecnologías utilizadas por tu empresa.
Define cómo se gestionan las revisiones de código, programación en pares, refactorización, pruebas, iteraciones de seguridad y desarrollo basado en pruebas, según corresponda.
Se recomienda la prohibición de utilizar contraseñas codificadas dentro del código, ejemplos no aprobados o servicios web sin autenticación.
Define la frecuencia de capacitación de desarrolladores y responsables involucrados en la escritura, revisión o aprobación del código.
Asegúrate de que las responsabilidades sobre cambios, revisiones y aprobaciones se encuentren correctamente segregadas para evitar conflictos de interés.
Define las pruebas de aceptación y el uso de datos de prueba.
Establece que los sistemas deben someterse a pruebas manuales, automáticas o ambas antes de ser puestos en producción.
Define criterios de aceptación relacionados con funcionamiento, seguridad, privacidad y calidad.
Indica que las pruebas deben realizarse con datos controlados y protegidos.
Mantén el uso de datos ficticios para pruebas siempre que sea posible, y evita utilizar datos personales reales en ambientes de desarrollo o prueba.
⚖️ Recomendación legal: El uso de datos personales reales para pruebas puede generar riesgos innecesarios. Si excepcionalmente fuera necesario utilizarlos, debe existir una justificación documentada, controles de acceso reforzados, limitación de uso y medidas de seguridad acordes al riesgo.
Integra los requisitos de seguridad y privacidad en la gestión del proyecto.
Define que los requerimientos de nuevos desarrollos, internos o subcontratados, deben considerar preferentemente desde el diseño, las necesidades de seguridad, privacidad y protección de datos personales.
Cuando un cambio pueda afectar datos personales, sistemas críticos, finalidades de tratamiento o accesos relevantes, evalúa si debe involucrarse al Oficial de Protección de Datos Personales, al área Legal o al Comité de Privacidad.
Asegúrate de que estas reglas sean coherentes con la Metodología de Ciclo de Vida del Desarrollo y con el Procedimiento de Gestión de Cambios Productivos de la empresa.
Completa el versionado del documento.
Al finalizar, completa la información de elaboración, aprobación, fecha y clasificación de la información.
Considera clasificar esta política como información organizacional, confidencial o sensible, según el nivel de detalle que incluya sobre infraestructura, código, proveedores y controles internos.
Nuestro template está estructurado con los lineamientos adecuados para el cumplimiento normativo que te servirán para establecer una política de desarrollo seguro de forma clara y ordenada, pero recuerda que debes ajustarlo al contexto real de tu empresa.
💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Conserva evidencia de los controles aplicados en cada proyecto o cambio relevante, como tickets, revisiones de código, resultados de pruebas, aprobaciones, reportes de escaneo y registros de despliegue.
Define criterios para escalar vulnerabilidades o incumplimientos críticos dentro de cualquier etapa del ciclo de desarrollo, sobre todo si involucra datos personales.
Revisa que las herramientas de desarrollo, repositorios y plataformas cloud utilizadas por la empresa estén incluidas en el Inventario de Activos y, cuando traten datos personales, que la información del Inventario de Datos Personales también se encuentre alineada.
Mantén una base de conocimiento interna con errores recurrentes, vulnerabilidades detectadas, medidas correctivas y prácticas recomendadas para evitar que los mismos problemas se repitan.
Revisa esta política cuando cambien los lenguajes de programación, proveedores tecnológicos, metodologías de desarrollo, arquitectura, herramientas de repositorio o tipos de datos personales tratados.
Capacita periódicamente a los equipos de Desarrollo, QA, Producto, Tecnología o cualquier otro departamento asociado dentro de tu empresa, sobre las reglas definidas en esta política y su aplicación práctica.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
