Servicio · Consultoría y auditoría IT

Auditoría de sistemas y arquitectura

Pongamos una empresa de transporte de Valencia cuya aplicación de rutas y albaranes la desarrolló hace siete años un programador autónomo del que no se sabe nada desde hace un año. Funciona, pero nadie se atreve a tocarla, el servidor corre una versión de PHP sin soporte y la facturación sale de ese mismo programa, que ahora debería cumplir Verifactu. Entramos con acceso de solo lectura en un sistema que no hemos escrito y respondemos a tres preguntas: aguanta lo que viene, podría mantenerlo otro equipo y cuánto costaría ponerlo en orden.

Independiente
no hemos escrito ese código
Solo lectura
repositorio, logs y consolas
Deuda técnica
valorada en euros + IVA
Informe
comprensible sin ser técnico

Alcance del trabajo

Evaluamos con criterios fijados de antemano, no con gustos personales: capacidad de carga, facilidad de mantenimiento, seguridad y si el sistema sobreviviría a que se marche la persona que lo conoce.

Definir el alcance con un ingeniero

Arquitectura y carga

Si las decisiones de diseño tienen sentido, dónde están los cuellos de botella y qué pasa cuando los pedidos se triplican en el Black Friday o en campaña de Navidad.

Código y pruebas

Legibilidad, pruebas automáticas, código duplicado, cómo llega una corrección a producción y si existe documentación útil para alguien nuevo.

Dependencias

Librerías abandonadas, componentes con vulnerabilidades publicadas, versiones de PHP, Node.js o del framework fuera de soporte.

Integraciones

Conexiones con a3ERP, Sage u Holded, TPV virtual Redsys y Bizum, etiquetas de SEUR, MRW o Correos Express. Miramos sobre todo qué ocurre cuando el servicio remoto devuelve un error o deja de responder.

Facturación y Verifactu

Si el software emite facturas, revisamos si registra, encadena y conserva los registros como exige el reglamento de sistemas informáticos de facturación, o qué habría que cambiar para que lo haga.

Alojamiento y datos personales

Dónde están los servidores y los datos de clientes, qué dicen los contratos de encargado del tratamiento y si la configuración resistiría una inspección de la AEPD.

Dependencia de personas

Si alguien que no sea el autor puede hacerse cargo, o si todo depende de la memoria de un desarrollador y de un repositorio en su cuenta personal.

Cómo trabajamos, paso a paso

La duración depende del tamaño de la aplicación y del número de integraciones; la comunicamos antes de empezar. Trabajamos con accesos de solo lectura.

01

Motivo de la auditoría

Compra de una empresa, cambio de proveedor, preparación para Verifactu o simple evaluación de riesgo. El motivo decide qué se mira con lupa y el nivel de detalle del informe.

02

Accesos y material

Repositorio, documentación, consola del proveedor de alojamiento, logs y tickets abiertos. También hablamos con el equipo por videollamada, porque parte del conocimiento nunca se escribió.

03

Revisión

Cada criterio se evalúa por separado y cada hallazgo se acompaña de lo que significa en la práctica para el negocio.

04

Conclusiones

Informe ordenado de lo más grave a lo menos importante, con coste estimado de cada corrección, y repaso conjunto por Teams o Google Meet.

El hallazgo más grave rara vez es código feo. Un programa poco elegante puede dar servicio diez años. Lo peligroso es que solo una persona entienda cómo funciona y que nada esté documentado, porque entonces la empresa negocia en desventaja cada renovación. Esa dependencia la señalamos aparte, al margen de la calidad técnica del resto.

Preguntas frecuentes

Bastante: comportamiento de la aplicación, tiempos de respuesta, configuración expuesta, estructura de la base de datos si tienen acceso, logs de errores, contratos y facturas. El informe será más breve y dirá claramente qué no se pudo comprobar. No tener el código ya es un hallazgo; merece la pena revisar qué dice su contrato sobre la propiedad del software.

Sí. Miramos lo que afecta al valor: licencias open source incluidas en el producto, deuda acumulada, dependencia de pocas personas y coste de operación tras la compra. La parte jurídica sigue en manos de su despacho de abogados, y adaptamos el calendario al suyo.

Revisamos el funcionamiento técnico frente a los requisitos del reglamento y le entregamos la lista de lo que falta. La declaración responsable del software la emite el fabricante o desarrollador, no nosotros, y cualquier duda fiscal conviene cerrarla con su asesoría.

Una aplicación de tamaño medio suele requerir entre una y tres semanas, según las integraciones. Trabajamos a 75 €/h + IVA o a precio cerrado, que le damos tras una primera reunión online con el alcance definido.

Lo escribimos, con el razonamiento y dos presupuestos: arreglo progresivo o reescritura. La decisión es suya, pero es más sólida cuando se apoya en cifras y no en impresiones.

Pida una segunda opinión sobre su sistema

Describa la aplicación y por qué quiere auditarla. Recibirá un informe con los riesgos ordenados del más serio al más leve.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.