Que una aplicación funcione en una demostración es una buena señal de avance. La decisión de publicarla requiere además comprobar cómo se comporta cuando la usan distintas personas, qué información recibe y quién se hará cargo después. Esta revisión debería ocurrir antes de comprometer una campaña o una fecha pública difícil de mover.

La salida a producción es el momento en que el desarrollo empieza a atender usuarios o datos reales. Para ordenar esa transición, recomendamos una reunión breve entre negocio, desarrollo y quien operará el servicio. El resultado debe ser una lista de evidencias pendientes y personas responsables, con criterios para decidir qué impide publicar.

Define qué versión estás aprobando

Identifica la versión que se evaluará y las funciones que incluye. Anota si habrá registro, compras, documentos, usuarios internos o conexiones con otras plataformas. Una revisión de la página pública no permite sacar conclusiones sobre un portal privado que todavía no se mostró al equipo evaluador.

El marco de desarrollo seguro SSDF de NIST propone incorporar prácticas de seguridad al ciclo de desarrollo y abordar las causas de las vulnerabilidades. Nuestra recomendación para el lanzamiento es traducir ese enfoque a comprobaciones concretas, asociadas a la versión que efectivamente llegará a los usuarios.

Revisa las funciones con consecuencias reales

Partan por lo que puede cambiar dinero, permisos o datos privados. Pidan al equipo explicar el comportamiento esperado y mostrar cómo lo probó. Incluyan situaciones que el recorrido ideal de una demostración no contempla: una persona sin permiso, una operación interrumpida o una cuenta cuyo acceso acaba de ser retirado.

  • Cuentas: quién puede crearlas, recuperarlas y cerrarlas.
  • Permisos: qué puede consultar o modificar cada tipo de usuario.
  • Operaciones: qué confirma una compra, una aprobación o un cambio importante.
  • Información: dónde se guardan los datos y qué proveedores los reciben.

Usen información de prueba y un entorno autorizado. Si alguna validación debe hacerse en el servicio real, acuerden antes sus límites y la forma de revertir cualquier efecto. El objetivo es reunir evidencia sin convertir el propio lanzamiento en un incidente operativo.

Comprueba quién puede publicar y quién puede recuperar

Una buena entrega identifica a quienes pueden cambiar la aplicación, administrar la nube y gestionar el dominio. Revisa si esos accesos pertenecen a la empresa, a un proveedor o a una persona específica. Pregunta qué ocurriría si el responsable habitual no estuviera disponible el día de la publicación.

Pide también una explicación del regreso a la versión anterior. Si el lanzamiento cambia la base de datos, volver al código previo podría no ser suficiente. El equipo debe definir qué cambios son reversibles y cómo recuperaría la información. La decisión comercial necesita conocer esas limitaciones antes de activar tráfico o recibir pedidos.

Clasifica los pendientes con una decisión explícita

Propón tres grupos: problemas que deben resolverse antes de abrir, mejoras que pueden programarse con controles temporales y aspectos que quedaron fuera de la evaluación. Para cada uno, identifica consecuencia, responsable y evidencia esperada. Evita una aprobación ambigua como “seguridad revisada” cuando aún faltan partes importantes.

Prepara la primera semana de operación

Acuerda qué se observará después del lanzamiento, quién recibirá reportes de usuarios y cómo se coordinará una corrección urgente. Deja un canal para que marketing avise si una campaña cambia el volumen esperado o incorpora nuevas etiquetas y formularios. La publicación conecta varias áreas: una lista técnica aislada no reemplaza esa coordinación.

El entregable final puede ser sencillo: versión revisada, pruebas realizadas, pendientes aceptados y responsables de operación. Si necesitas una evaluación independiente, revisa nuestro servicio de ethical hacking para sitios y aplicaciones. La propuesta debe definir qué se probará antes del lanzamiento y cómo se comprobarán las correcciones acordadas.