GlosarioOperaciones de cumplimiento

Gestión de cambios

Respuesta corta

La gestión de cambios es el proceso que controla cómo se solicitan, evalúan, aprueban, prueban y despliegan los cambios en sistemas, aplicaciones, infraestructura y configuraciones, para que no provoquen caídas ni debilidades de seguridad. También deja constancia de qué cambió, cuándo y quién lo aprobó.

Por qué importa para la seguridad

Muchos incidentes y caídas vienen de cambios: una regla de cortafuegos abierta para una prueba y nunca cerrada, una configuración de la nube modificada sin revisión, una actualización desplegada sin probar. Un proceso controlado reduce estos riesgos y, cuando algo falla, permite saber qué cambió y revertirlo.

Cómo funciona

El cambio se solicita y se describe, se evalúan su impacto y su riesgo, lo aprueba alguien distinto de quien lo ejecuta, se prueba en un entorno separado, se despliega y se verifica, con un plan de marcha atrás preparado. Los cambios suelen clasificarse en estándar (de bajo riesgo y aprobados de antemano), normales (evaluados y aprobados cada vez) y de emergencia (hechos con rapidez y revisados después).

Ligera en la práctica

La gestión de cambios no necesita comités pesados. En los equipos de software, las pull requests con revisión entre pares, las pruebas automáticas y los pipelines de despliegue con aprobaciones son una forma de gestión de cambios que los auditores aceptan, siempre que se conserven los registros. En infraestructura, un ticket con su aprobación y un enlace al cambio suele bastar.

Dónde aparece en cumplimiento

ISO 27001 exige que los cambios en los sistemas y en las instalaciones de tratamiento de la información sigan procedimientos de gestión de cambios (Anexo A 8.32) y que los entornos de desarrollo, prueba y producción estén separados (8.31). SOC 2 incluye la gestión de cambios en sus criterios comunes, y el ENS, NIS2 y DORA esperan que los cambios estén controlados. Prácticas relacionadas son la gestión de parches, las comprobaciones de configuración con CSPM y el desarrollo seguro con SAST y DAST.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema