Auditoría de cambios de software y evidencia de auditoría
Responde cualquier auditoría sobre tus cambios de software: quién solicitó, construyó, probó y aprobó cada uno, con un paquete de evidencias firmado por cambio.
2 min de lectura
Qué pregunta un auditor sobre un cambio
- Quién lo solicitó y por qué.
- A qué requisito y caso de negocio pertenece.
- Quién escribió el código y quién lo revisó.
- Qué pruebas se ejecutaron, dónde y con qué resultado.
- Quién lo autorizó y cuándo.
- Qué evidencia demuestra que se instaló tal como se aprobó.
Por qué las auditorías tardan tanto
Las respuestas suelen existir, pero dispersas: tickets en una herramienta, aprobaciones en el correo, evidencia de pruebas en carpetas compartidas, logs en otro lado. Reunirlas para una muestra de cambios toma semanas — y las brechas aparecen justo donde nadie guardó un registro.
Un paquete de evidencias por cambio
DevGob genera un ZIP por cada despliegue o cambio de datos con la solicitud de cambio, el caso de negocio, los requisitos, los pull requests, los commits, los resultados de pruebas, las decisiones del comité, el plan de rollback, los archivos de evidencia de cada fase y la pista de auditoría.
- Manifest.sha256 con el hash de cada archivo.
- Manifest.sig: una firma Ed25519 del manifiesto.
- Una clave pública publicada para verificarlo de forma independiente.
- Cada descarga registrada en el log de auditoría.
Un log de auditoría que no se puede editar
Las transiciones de estado, los cambios de fase, los cambios de permisos y los accesos denegados se escriben en un log de auditoría inalterable, que se puede filtrar y exportar a CSV.
Cómo ayuda DevGob
DevGob registra la evidencia de cada cambio mientras ocurre el trabajo y se la entrega al auditor como un solo paquete con hash y firmado.
Leerlo en la documentaciónPreguntas frecuentes
¿Un auditor puede verificar un paquete sin DevGob?
Sí, con sha256sum y openssl, comparando la clave del paquete con la publicada en /.well-known/devgob-evidence-key.
¿Quién puede descargar la evidencia?
Cualquiera con el permiso evidence.export y acceso al cambio: por defecto administradores, project managers, release managers, aprobadores de comité, administradores de datos y auditores.
¿Hay un rol para auditores?
Sí. El rol Auditor revisa el trabajo y su evidencia sin modificarlo.
Sigue leyendo
DevOps con gobierno, en un solo registro
DevGob planifica el trabajo y gobierna cada cambio en su camino a producción: backlog, sprints, autorizaciones de comité, evidencia de instalación y auditoría.