Auditoría técnica y de código
Antes de migrar, invertir o comprar, entendé qué riesgo contiene el software.
Una auditoría técnica ordena arquitectura, mantenibilidad, dependencias, seguridad, testing y transferibilidad — para decidir con evidencia.
En una conversación inicial de 30 minutos revisamos el contexto, la criticidad, el evento que genera urgencia y si existe encaje para un assessment. No necesitás compartir código ni información confidencial en esta etapa.
Cuándo tiene sentido
- Inversión o ronda
- Adquisición o venta
- Cambio de proveedor
- Salida del CTO o del desarrollador original
- Takeover o remediación
- Planificación de modernización
Qué se evalúa
Incluye dimensiones de auditoría técnica y de código (consolidado en una sola oferta para evitar páginas duplicadas).
- Arquitectura y complejidad
- Mantenibilidad y duplicación
- Dependencias y obsolescencia
- Seguridad y licencias
- Testing y CI/CD
- Infraestructura y observabilidad
- Documentación y datos
- Transferencia y bus factor
Qué recibe el cliente
- Hallazgos priorizados por riesgo e impacto
- Mapa de dependencias y puntos ciegos
- Recomendaciones accionables (no un dump de tools)
- Siguiente paso: remediación, assessment o piloto
Qué no incluye
- Certificación formal (salvo base contractual explícita)
- Auditoría legal completa de compliance
- Acceso a secretos o producción sin NDA y alcance acordado
- Promesa de valuation o aprobación de inversores
Cómo se protege la información
- NDA cuando el alcance lo requiere
- Acceso mínimo necesario y por tiempo limitado
- Sin solicitar credenciales en la primera reunión
- Hallazgos priorizados; no se publica código del cliente
Qué ocurre en la primera reunión
En una conversación inicial de 30 minutos revisamos el contexto, la criticidad, el evento que genera urgencia y si existe encaje para un assessment. No necesitás compartir código ni información confidencial en esta etapa.
Qué conviene preparar
- Sistema o producto
- Tecnología conocida
- Antigüedad aproximada
- Criticidad para el negocio
- Problema principal
- Equipo actual
- Evento que genera urgencia
- Fecha límite aproximada
Qué no ocurre
- — No se hace una auditoría completa gratuita
- — No se requiere acceso al repositorio
- — No se solicitan credenciales
- — No se comparten secretos
- — No se promete presupuesto sin diagnóstico
Preguntas frecuentes
- ¿Es lo mismo que un Legacy Risk Scan?
- El Risk Scan es la puerta de entrada más corta para dimensionar riesgo. La auditoría técnica es más profunda y suele usarse para inversión, compraventa, takeover o planificación de modernización.
- ¿Auditoría de código es otra página?
- No. Está consolidada aquí para evitar contenido duplicado. El foco de código (calidad, deuda, tests, licencias) forma parte de las dimensiones.
- ¿Necesito abrir el repositorio ya?
- No en la primera conversación. El acceso se define después, con alcance y, si corresponde, NDA.