Por qué importa para la seguridad
Muchos incidentes y caídas vienen de cambios: una regla de cortafuegos abierta para una prueba y nunca cerrada, una configuración de la nube modificada sin revisión, una actualización desplegada sin probar. Un proceso controlado reduce estos riesgos y, cuando algo falla, permite saber qué cambió y revertirlo.
Cómo funciona
El cambio se solicita y se describe, se evalúan su impacto y su riesgo, lo aprueba alguien distinto de quien lo ejecuta, se prueba en un entorno separado, se despliega y se verifica, con un plan de marcha atrás preparado. Los cambios suelen clasificarse en estándar (de bajo riesgo y aprobados de antemano), normales (evaluados y aprobados cada vez) y de emergencia (hechos con rapidez y revisados después).
Ligera en la práctica
La gestión de cambios no necesita comités pesados. En los equipos de software, las pull requests con revisión entre pares, las pruebas automáticas y los pipelines de despliegue con aprobaciones son una forma de gestión de cambios que los auditores aceptan, siempre que se conserven los registros. En infraestructura, un ticket con su aprobación y un enlace al cambio suele bastar.
Dónde aparece en cumplimiento
ISO 27001 exige que los cambios en los sistemas y en las instalaciones de tratamiento de la información sigan procedimientos de gestión de cambios (Anexo A 8.32) y que los entornos de desarrollo, prueba y producción estén separados (8.31). SOC 2 incluye la gestión de cambios en sus criterios comunes, y el ENS, NIS2 y DORA esperan que los cambios estén controlados. Prácticas relacionadas son la gestión de parches, las comprobaciones de configuración con CSPM y el desarrollo seguro con SAST y DAST.




