Cómo funciona, para quién es y hacia dónde va
Quince respuestas sobre el instrumento de 75 controles, el módulo de evaluación de riesgo y el camino que sigue el producto. Si la suya no está aquí, el formulario de contacto llega al mismo equipo que audita.
Cómo funciona el sistema
Del cuestionario al índice de riesgo, y de ahí al plan de remediación.
-
01
¿Qué es exactamente Rivendel?
Es una consultoría en administración de bases de datos y, a la vez, el sistema con el que se ejecuta su auditoría. No entregamos una opinión escrita a mano: aplicamos un instrumento de 75 controles agrupados en 25 procesos y 7 dominios, y de esas respuestas sale un índice de riesgo que puede volver a calcularse meses después con el mismo método.
-
02
¿En qué se basa el instrumento de 75 controles?
En la familia ISO/IEC 27000 —27002 para los controles y 27007 para cómo se auditan— con el aporte de COBIT 4.1 en la parte de gobierno. Cada control declara de qué norma viene, y esa referencia se imprime en el reporte: quien lea el hallazgo puede ir a la fuente sin preguntarnos.
-
03
¿Cómo se responde una auditoría?
El auditor abre una auditoría sobre una organización y un alcance concretos, y recorre los controles uno por uno. Cada control se responde con cumple, no cumple o no aplica, un nivel de madurez de 1 a 5 y el hallazgo que sustenta esa respuesta. Nada obliga a terminarla de una sentada: el avance queda guardado control por control.
-
04
¿Cómo se calcula el índice de riesgo?
Con procedimientos almacenados en la base de datos, no con una fórmula escondida en la aplicación. El cumplimiento es la razón entre controles que cumplen y controles aplicables —los marcados «no aplica» salen del divisor, no cuentan como falla—, y el índice combina ese cumplimiento con la madurez promedio en una escala de 1 a 5.
-
05
¿Qué pasa después de cerrar una auditoría?
Empieza la parte que de verdad reduce el riesgo. Cada control incumplido puede abrir una remediación con responsable y fecha comprometida; el sistema avisa cuando una vence, y al programar la re-auditoría se vuelve a evaluar solo lo remediado. La comparación entre dos auditorías de la misma organización muestra qué se movió y qué quedó igual.
-
06
¿Qué entrega el sistema al final?
Un reporte ejecutivo escrito para dos lectores a la vez: abre con el índice general, la matriz de dominios y los hallazgos críticos —para quien firma el presupuesto— y sigue con el plan de remediación control por control, con su norma de origen, para quien tiene que arreglarlo. Se imprime o se guarda en PDF sin los controles de navegación, y el instrumento público además exporta el avance en CSV y JSON.
A quién está dirigido
Quién lo usa, quién lo lee y qué hace falta para empezar.
-
07
¿A qué tipo de organización le sirve?
A la que ya depende de sus bases de datos y no sabe decir cuánto riesgo carga: cooperativas, instituciones públicas, empresas medianas con un ERP encima de un motor que nadie audita desde hace años. No hace falta un departamento de seguridad; hace falta alguien que pueda responder cómo se respaldan y quién tiene acceso.
-
08
¿Quién usa el sistema y con qué rol?
Hay dos roles. El auditor levanta auditorías, responde controles y da seguimiento a las remediaciones de su propia cartera: no ve el trabajo de otro consultor. El administrador de base de datos mantiene además el catálogo maestro —dominios, procesos y controles—, que es lo que todos los demás evalúan.
-
09
¿Sirve si soy el DBA de la organización y no un consultor?
Sí, y es uno de los usos previstos. El instrumento público se responde sin cuenta y sin enviar nada a ningún servidor: sirve como autodiagnóstico antes de contratar a nadie. Lo que cambia con el módulo interno es la memoria —histórico, comparación y remediaciones—, no el contenido de las preguntas.
-
10
¿Qué se necesita para empezar?
Para el instrumento público, un navegador. Para el módulo de evaluación, una cuenta de auditor y los datos de la organización que se va a auditar. No pedimos acceso a sus bases de datos: la auditoría se levanta con entrevista y evidencia, y las credenciales de producción no salen de su organización.
Propuestas de futuros proyectos
Lo que está en estudio para las próximas etapas. Son propuestas, no funciones disponibles hoy.
-
11
¿Habrá monitoreo continuo de las bases de datos?
Es la propuesta principal. Hoy el panel ya lleva la ficha de bases de datos conectadas, que es la previsualización de ese módulo: la misma lista de instancias que alimentaría el monitoreo. Lo que falta es leer de cada una la latencia, el espacio, los bloqueos y el último respaldo, para que el diagnóstico deje de ser una foto trimestral y pase a ser una señal continua.
-
12
¿Se ampliará a otros motores además de Oracle?
El instrumento ya es independiente del motor: los 75 controles preguntan por respaldos, accesos y cifrado, no por la sintaxis de un fabricante. Lo que está en estudio es que el propio sistema pueda apoyarse en PostgreSQL o SQL Server además de Oracle, cambiando la capa de acceso a datos sin tocar las vistas.
-
13
¿Se podrá adjuntar evidencia a cada hallazgo?
Está propuesto. Hoy el hallazgo es texto, y eso obliga a describir con palabras una captura de pantalla o la salida de una consulta. Adjuntar el archivo al control cerraría esa distancia, con la condición de que la evidencia herede el mismo control de acceso que la auditoría a la que pertenece.
-
14
¿Habrá alertas y avisos automáticos?
El sistema ya sabe qué remediaciones están vencidas y las muestra al entrar. El paso siguiente propuesto es que ese aviso salga del sistema —correo al responsable antes del vencimiento, no después— y que la re-auditoría se proponga sola cuando todas las remediaciones de una auditoría queden cerradas.
-
15
¿Se abrirá una interfaz para integrarlo con otros sistemas?
Es la propuesta de más largo plazo, y la que menos sentido tiene apresurar. Publicar el índice de riesgo y el estado de las remediaciones hacia un tablero corporativo o un sistema de tiquetes solo vale la pena cuando el modelo de datos esté asentado; hacerlo antes obliga a mantener una interfaz pública encima de un esquema que todavía se mueve.
¿Su pregunta no está en la lista?
Escríbanos y le responde quien audita, no un formulario. Si prefiere empezar por su cuenta, el instrumento de 75 controles está abierto y no pide datos de nadie.