SYS-06 - Expediente Unico NNA

La integracion SYS-06 - Expediente Unico NNA debe tratarse como contrato operativo entre sistemas. Este articulo describe el estado actual, la forma esperada de integracion, las dependencias necesarias y las tareas que deben cerrar evidencia antes de avanzar a certificacion o produccion.

Introduccion

Esta integracion debe entenderse como un contrato operativo entre sistemas. Su implementacion debe avanzar por etapas: definicion funcional, contrato tecnico, mock, adaptador, prueba de permisos, conexion real, certificacion, despliegue y monitoreo.

Detalle

  • Sistema: SYS-06 - Expediente Unico NNA
  • Owner funcional: PFPNNA | Owner tecnico: Backend/DTI
  • Autenticacion: RBAC interno con auditoria
  • VPN: No | Allowlist: No | Certificados: No
  • Estado: mock No aplica mock externo; usar datos sinteticos, adaptador Servicio interno pendiente de pruebas integrales, conexion real Conexion interna en QA pendiente, certificacion Validacion funcional pendiente, produccion Produccion pendiente de Go/No-Go.

Como se espera integrar

Integracion esperada mediante contrato documentado, mock, adaptador, pruebas de permisos, auditoria, evidencia y certificacion antes de produccion.

Dependencias necesarias

  • DEP-DTI-004: Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad. - Habilita pruebas, despliegue, validacion de seguridad y evidencia operativa. Sin esta dependencia, el avance debe mantenerse condicionado o con mock.
  • DEP-PF-001: Procesos y formularios. Se considera atendida cuando se recibe y valida: Definicion funcional PFPNNA de Procesos y formularios, incluyendo responsable, version, criterios de aceptacion, ejemplos y fecha de validacion. Impacto si no está disponible: Condiciona analisis, UX, reglas de negocio, pruebas funcionales y aceptacion de flujos operativos vinculados a Procesos y formularios. - Habilita el avance contractual del componente relacionado. Su ausencia puede condicionar analisis, construccion, pruebas, certificacion o liberacion segun la tarea afectada.
  • DEP-PF-002: Reglas de negocio. Se considera atendida cuando se recibe y valida: Definicion funcional PFPNNA de Reglas de negocio, incluyendo responsable, version, criterios de aceptacion, ejemplos y fecha de validacion. Impacto si no está disponible: Condiciona analisis, UX, reglas de negocio, pruebas funcionales y aceptacion de flujos operativos vinculados a Reglas de negocio. - Habilita el avance contractual del componente relacionado. Su ausencia puede condicionar analisis, construccion, pruebas, certificacion o liberacion segun la tarea afectada.
  • DEP-PF-003: Roles y jerarquías. Se considera atendida cuando se recibe y valida: Definicion funcional PFPNNA de Roles y jerarquías, incluyendo responsable, version, criterios de aceptacion, ejemplos y fecha de validacion. Impacto si no está disponible: Condiciona analisis, UX, reglas de negocio, pruebas funcionales y aceptacion de flujos operativos vinculados a Roles y jerarquías. - Habilita el avance contractual del componente relacionado. Su ausencia puede condicionar analisis, construccion, pruebas, certificacion o liberacion segun la tarea afectada.
  • DEP-PF-004: Catálogos. Se considera atendida cuando se recibe y valida: Definicion funcional PFPNNA de Catálogos, incluyendo responsable, version, criterios de aceptacion, ejemplos y fecha de validacion. Impacto si no está disponible: Condiciona analisis, UX, reglas de negocio, pruebas funcionales y aceptacion de flujos operativos vinculados a Catálogos. - Habilita el avance contractual del componente relacionado. Su ausencia puede condicionar analisis, construccion, pruebas, certificacion o liberacion segun la tarea afectada.
  • DEP-PF-005: Casos de aceptación. Se considera atendida cuando se recibe y valida: Definicion funcional PFPNNA de Casos de aceptación, incluyendo responsable, version, criterios de aceptacion, ejemplos y fecha de validacion. Impacto si no está disponible: Condiciona analisis, UX, reglas de negocio, pruebas funcionales y aceptacion de flujos operativos vinculados a Casos de aceptación. - Habilita el avance contractual del componente relacionado. Su ausencia puede condicionar analisis, construccion, pruebas, certificacion o liberacion segun la tarea afectada.
  • DEP-PF-006: Validación de requerimientos. Se considera atendida cuando se recibe y valida: Definicion funcional PFPNNA de Validación de requerimientos, incluyendo responsable, version, criterios de aceptacion, ejemplos y fecha de validacion. Impacto si no está disponible: Condiciona analisis, UX, reglas de negocio, pruebas funcionales y aceptacion de flujos operativos vinculados a Validación de requerimientos. - Habilita el avance contractual del componente relacionado. Su ausencia puede condicionar analisis, construccion, pruebas, certificacion o liberacion segun la tarea afectada.
  • DEP-PF-007: Usuarios para pruebas. Se considera atendida cuando se recibe y valida: Definicion funcional PFPNNA de Usuarios para pruebas, incluyendo responsable, version, criterios de aceptacion, ejemplos y fecha de validacion. Impacto si no está disponible: Condiciona analisis, UX, reglas de negocio, pruebas funcionales y aceptacion de flujos operativos vinculados a Usuarios para pruebas. - Habilita el avance contractual del componente relacionado. Su ausencia puede condicionar analisis, construccion, pruebas, certificacion o liberacion segun la tarea afectada.

Tareas vinculadas

RMH-004 - Identificar responsables institucionales

Responsable: Coordinadora técnica | Disciplina: Coordinacion | Sistema/componente: Gobierno del Proyecto | Fechas: 2026-07-01 a 2026-07-03.

Descripcion detallada

RMH-004 - Identificar responsables institucionales

Propósito
identificar quien decide, quien opera, quien valida, quien autoriza accesos y quien escala bloqueos durante el proyecto.

Alcance de ejecución
la matriz debe distinguir responsables funcionales, tecnicos, suplentes y aprobadores, con relacion directa a entregables e integraciones. La tarea se ejecuta del 2026-07-01 al 2026-07-03, dentro de H01 - Arranque, gobierno y plan de trabajo, y contribuye a RMH-E1 - Plan de trabajo, estrategia y gobierno del proyecto.

Resultado verificable
Para RMH-004 - Identificar responsables institucionales, la evidencia debe incluir matriz de responsables institucionales con contacto funcional, tecnico, suplente y ruta de escalamiento.

Criterio de aceptación
RMH-004 - Identificar responsables institucionales se acepta cuando el resultado contiene matriz de responsables institucionales con contacto funcional, tecnico, suplente y ruta de escalamiento y cuando no quedan actividades criticas sin responsable unico de cierre.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-RDVF-001: Responsable tecnico - condicion operacional para RDVF. [estado: No solicitada; requerida 2026-07-15]
- DEP-RMP-001: Responsable tecnico - condicion operacional para RMP. [estado: No solicitada; requerida 2026-07-15]
- DEP-RNCAS-001: Responsable tecnico - condicion operacional para RNCAS. [estado: No solicitada; requerida 2026-07-15]

Responsabilidad
Coordinadora técnica. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La coordinación no se considera cerrada con una reunión o envío; deben quedar decisiones, responsables y fechas aplicables al trabajo posterior. Las áreas convocadas cuentan con autoridad o ruta de escalamiento para tomar las decisiones requeridas.

Riesgos y control
Acuerdos ambiguos o sin responsable pueden trasladar bloqueos a los hitos y entregables siguientes. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-RDVF-001, DEP-RMP-001, DEP-RNCAS-001. Registrar decisiones, responsables, fecha compromiso y condición de escalamiento en una evidencia versionada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Matriz de instituciones, áreas y responsables funcionales y técnicos completada.
  • Suplentes, aprobadores y rutas de escalamiento definidos para decisiones críticas.
  • Responsables relacionados con entregables, hitos, integraciones y dependencias concretas.
  • Matriz revisada por coordinación, sin actividades críticas carentes de responsable.
RMH-006 - Crear matriz RACI

Responsable: Coordinadora técnica | Disciplina: Coordinacion | Sistema/componente: Gobierno del Proyecto | Fechas: 2026-07-02 a 2026-07-06.

Descripcion detallada

RMH-006 - Crear matriz RACI

Propósito
definir responsabilidad real por actividad y aprobacion, evitando que los cierres queden repartidos entre varias areas sin accountable.

Alcance de ejecución
la matriz debe cubrir entregables, hitos, integraciones, QA, seguridad, datos, aprobaciones y escalamiento. La tarea se ejecuta del 2026-07-02 al 2026-07-06, dentro de H01 - Arranque, gobierno y plan de trabajo, y contribuye a RMH-E1 - Plan de trabajo, estrategia y gobierno del proyecto.

Resultado verificable
Para RMH-006 - Crear matriz RACI, la evidencia debe incluir matriz RACI aprobada para entregables, hitos, integraciones, QA, seguridad y aprobaciones.

Criterio de aceptación
RMH-006 - Crear matriz RACI se acepta cuando el resultado contiene matriz RACI aprobada para entregables, hitos, integraciones, QA, seguridad y aprobaciones y cuando coordinacion acepta la RACI y se resuelven vacios de responsabilidad.

Dependencias y coordinación
No tiene una dependencia directa registrada. El responsable debe confirmar que los insumos propios de la tarea están disponibles antes de iniciar.

Responsabilidad
Coordinadora técnica. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La coordinación no se considera cerrada con una reunión o envío; deben quedar decisiones, responsables y fechas aplicables al trabajo posterior. Las áreas convocadas cuentan con autoridad o ruta de escalamiento para tomar las decisiones requeridas.

Riesgos y control
Acuerdos ambiguos o sin responsable pueden trasladar bloqueos a los hitos y entregables siguientes. Registrar decisiones, responsables, fecha compromiso y condición de escalamiento en una evidencia versionada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Matriz RACI cubre entregables, hitos, integraciones, QA, seguridad y datos.
  • Cada actividad crítica tiene un responsable ejecutor y un único aprobador final.
  • Segregación de funciones y rutas de escalamiento revisadas.
  • Matriz versionada y aprobada por coordinación técnica y responsable funcional.
RMH-020 - Taller de captura inicial del NNA

Responsable: Analista funcional | Disciplina: Coordinacion | Sistema/componente: PortusDerechos 2.0 | Fechas: 2026-07-15 a 2026-07-16.

Descripcion detallada

RMH-020 - Taller de captura inicial del NNA

Propósito
levantar como se registra por primera vez un NNA: identidad, datos generales, documentos, fuente institucional, validaciones, duplicados y permisos de captura.

Alcance de ejecución
el taller debe producir flujo de captura, campos obligatorios/opcionales, excepciones, evidencias y preguntas que impactan modelo de datos o UX. La tarea se ejecuta del 2026-07-15 al 2026-07-16, dentro de H02 - Levantamiento funcional y normativo, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-020 - Taller de captura inicial del NNA, la evidencia debe incluir minuta de taller, flujo levantado, reglas operativas, preguntas abiertas, evidencias funcionales y acuerdos.

Criterio de aceptación
RMH-020 - Taller de captura inicial del NNA se acepta cuando el resultado contiene minuta de taller con flujo actual, reglas operativas, pain points, decisiones y dudas por resolver y cuando el flujo puede transformarse en formulario, API, validaciones y casos de prueba.

Dependencias y coordinación
No tiene una dependencia directa registrada. El responsable debe confirmar que los insumos propios de la tarea están disponibles antes de iniciar.

Responsabilidad
Analista funcional. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La coordinación no se considera cerrada con una reunión o envío; deben quedar decisiones, responsables y fechas aplicables al trabajo posterior. Las áreas convocadas cuentan con autoridad o ruta de escalamiento para tomar las decisiones requeridas.

Riesgos y control
Acuerdos ambiguos o sin responsable pueden trasladar bloqueos a los hitos y entregables siguientes. Registrar decisiones, responsables, fecha compromiso y condición de escalamiento en una evidencia versionada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Flujo operativo actual de Taller de captura inicial del NNA documentado, incluyendo excepciones y decisiones manuales.
  • Usuarios, perfiles, datos capturados y documentos utilizados identificados.
  • Reglas obligatorias separadas de preferencias de interfaz o reporteo.
  • Dudas, supuestos, riesgos y dependencias registradas con responsable de respuesta.
  • Minuta funcional revisada y aceptada por el responsable del proceso.
RMH-024 - Definir roles y jerarquías

Responsable: Analista funcional | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-07-21 a 2026-07-23.

Descripcion detallada

RMH-024 - Definir roles y jerarquías

Propósito
asegurar que cada perfil acceda solo a funciones, rutas, datos y acciones autorizadas.

Alcance de ejecución
debe mapear roles, permisos, rutas protegidas, acciones criticas, denegaciones y evidencia de auditoria. La tarea se ejecuta del 2026-07-21 al 2026-07-23, dentro de H02 - Levantamiento funcional y normativo, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-024 - Definir roles y jerarquías, la evidencia debe incluir matriz de roles, jerarquias, permisos, segregacion de funciones y acciones criticas.

Criterio de aceptación
RMH-024 - Definir roles y jerarquías se acepta cuando el resultado contiene matriz de roles, jerarquias, permisos, segregacion de funciones y acciones criticas y con matriz de permisos y pruebas de acceso permitido/denegado.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]
- DEP-PF-003: Roles y jerarquías - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-07-22]

Responsabilidad
Analista funcional; colaboración: Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007, DEP-PF-003. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Matriz de roles y jerarquías cubre todos los perfiles institucionales.
  • Permisos de lectura, creación, modificación, aprobación y exportación definidos.
  • Acciones críticas y segregación de funciones identificadas.
  • Casos de acceso autorizado y denegado especificados.
  • Aprobación funcional y de seguridad registrada.
RMH-030 - Definir requisitos de seguridad

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-07-21 a 2026-07-27.

Descripcion detallada

RMH-030 - Definir requisitos de seguridad

Propósito
definir requisitos medibles para Acceso Unico Institucional, con umbrales, metodo de verificacion y responsable de aceptacion.

Alcance de ejecución
cada requisito debe poder probarse; se deben evitar frases aspiracionales sin metrica, ambiente o evidencia. La tarea se ejecuta del 2026-07-21 al 2026-07-27, dentro de H03 - Requerimientos no funcionales, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-030 - Definir requisitos de seguridad, la evidencia debe incluir documento de requisitos no funcionales medibles, umbrales, metodos de prueba y responsables.

Criterio de aceptación
RMH-030 - Definir requisitos de seguridad se acepta cuando el resultado contiene documento de requisitos no funcionales medibles, umbrales, metodos de prueba y responsables y cuando QA y arquitectura pueden convertir los requisitos en pruebas o controles.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Requisitos de seguridad expresados con métricas, umbrales y condiciones verificables.
  • Método, ambiente, datos y herramienta de validación definidos.
  • Responsable de medición y criterio de aceptación identificados.
  • Excepciones, riesgos y dependencias técnicas documentadas.
RMH-031 - Definir auditoría y trazabilidad

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-07-23 a 2026-07-28.

Descripcion detallada

RMH-031 - Definir auditoría y trazabilidad

Propósito
evaluar seguridad con alcance autorizado, evidencia controlada y plan de remediacion accionable.

Alcance de ejecución
la prueba debe cubrir roles, sesion, APIs, configuracion, datos sensibles y hallazgos clasificados por severidad. La tarea se ejecuta del 2026-07-23 al 2026-07-28, dentro de H03 - Requerimientos no funcionales, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-031 - Definir auditoría y trazabilidad, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-031 - Definir auditoría y trazabilidad se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y con reporte, plan de remediacion, retest o excepcion formal aprobada.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Seguridad; colaboración: Backend 1. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Requisitos de auditoría y trazabilidad expresados con métricas, umbrales y condiciones verificables.
  • Método, ambiente, datos y herramienta de validación definidos.
  • Responsable de medición y criterio de aceptación identificados.
  • Excepciones, riesgos y dependencias técnicas documentadas.
RMH-060 - Implementar búsqueda de NNA

Responsable: Backend 1 | Disciplina: Backend | Sistema/componente: Expediente Unico NNA | Fechas: 2026-08-25 a 2026-08-31.

Descripcion detallada

RMH-060 - Implementar búsqueda de NNA

Propósito
implementar busqueda de expedientes NNA con criterios permitidos, filtros, permisos, auditoria y prevencion de duplicados.

Alcance de ejecución
debe considerar nombre, CURP o identificadores permitidos, paginacion, resultados parciales, seguridad y bitacora de consulta. La tarea se ejecuta del 2026-08-25 al 2026-08-31, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-060 - Implementar búsqueda de NNA, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-060 - Implementar búsqueda de NNA se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con casos de busqueda exacta, parcial, sin resultados, permisos insuficientes y auditoria registrada.

Dependencias y coordinación
- DEP-DTI-003: Infraestructura de desarrollo - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-15]

Responsabilidad
Backend 1. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
El código no se considera terminado por compilar: debe integrarse, probarse y quedar revisado en la versión y ambiente definidos. Repositorios, criterios funcionales, arquitectura, ambientes y datos de prueba están disponibles para construir y verificar.

Riesgos y control
Una implementación aislada, sin pruebas ni observabilidad, puede trasladar defectos a integración o aceptación. Además, el cierre depende del seguimiento oportuno de DEP-DTI-003. Conservar trazabilidad entre requisito, cambio, revisión, prueba y versión desplegada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Resultado funcional de búsqueda de NNA implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-061 - Implementar alta de expediente

Responsable: Backend 2 | Disciplina: Backend | Sistema/componente: Expediente Unico NNA | Fechas: 2026-08-25 a 2026-09-01.

Descripcion detallada

RMH-061 - Implementar alta de expediente

Propósito
implementar Implementar alta de expediente dentro de Expediente Unico NNA con comportamiento claro, validaciones, permisos, auditoria y pruebas.

Alcance de ejecución
el desarrollo debe cubrir backend, frontend, modelo, contrato o servicio impactado, con manejo de errores y datos limite. La tarea se ejecuta del 2026-08-25 al 2026-09-01, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-061 - Implementar alta de expediente, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-061 - Implementar alta de expediente se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con evidencia funcional, pruebas, trazabilidad de cambio y actualizacion de contrato o documentacion si aplica.

Dependencias y coordinación
- DEP-DTI-003: Infraestructura de desarrollo - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-15]

Responsabilidad
Backend 2. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
El código no se considera terminado por compilar: debe integrarse, probarse y quedar revisado en la versión y ambiente definidos. Repositorios, criterios funcionales, arquitectura, ambientes y datos de prueba están disponibles para construir y verificar.

Riesgos y control
Una implementación aislada, sin pruebas ni observabilidad, puede trasladar defectos a integración o aceptación. Además, el cierre depende del seguimiento oportuno de DEP-DTI-003. Conservar trazabilidad entre requisito, cambio, revisión, prueba y versión desplegada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Resultado funcional de alta de expediente implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-063 - Implementar JWT/OAuth2 simulado o real

Responsable: Backend 1 | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-08-25 a 2026-09-02.

Descripcion detallada

RMH-063 - Implementar JWT/OAuth2 simulado o real

Propósito
habilitar autenticacion institucional mediante OAuth2/JWT real o simulado de forma controlada para desarrollo y QA.

Alcance de ejecución
debe cubrir emision/validacion de token, expiracion, refresh si aplica, claims, errores y configuracion segura. La tarea se ejecuta del 2026-08-25 al 2026-09-02, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-063 - Implementar JWT/OAuth2 simulado o real, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-063 - Implementar JWT/OAuth2 simulado o real se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con acceso permitido, token invalido, expirado, rol insuficiente y auditoria de sesion.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-004: Documentación de autenticación - condicion operacional para DTI. [estado: No solicitada; requerida 2026-08-24]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]
- DEP-RDVF-004: Fecha real de disponibilidad - condicion operacional para RDVF. [estado: No solicitada; requerida 2026-08-03]
- DEP-RMP-004: Fecha real de disponibilidad - condicion operacional para RMP. [estado: No solicitada; requerida 2026-08-03]

Responsabilidad
Backend 1; colaboración: Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-004, DEP-DTI-007, DEP-RDVF-004, DEP-RMP-004. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Resultado funcional de JWT/OAuth2 simulado o real implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-064 - Implementar RBAC base

Responsable: Backend 1 | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-08-31 a 2026-09-04.

Descripcion detallada

RMH-064 - Implementar RBAC base

Propósito
asegurar que cada perfil acceda solo a funciones, rutas, datos y acciones autorizadas.

Alcance de ejecución
debe mapear roles, permisos, rutas protegidas, acciones criticas, denegaciones y evidencia de auditoria. La tarea se ejecuta del 2026-08-31 al 2026-09-04, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-064 - Implementar RBAC base, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-064 - Implementar RBAC base se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con matriz de permisos y pruebas de acceso permitido/denegado.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Backend 1; colaboración: Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Resultado funcional de RBAC base implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-066 - Implementar auditoría inicial

Responsable: Backend 2 | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-09-01 a 2026-09-07.

Descripcion detallada

RMH-066 - Implementar auditoría inicial

Propósito
implementar Implementar auditoría inicial dentro de Acceso Unico Institucional con comportamiento claro, validaciones, permisos, auditoria y pruebas.

Alcance de ejecución
el desarrollo debe cubrir backend, frontend, modelo, contrato o servicio impactado, con manejo de errores y datos limite. La tarea se ejecuta del 2026-09-01 al 2026-09-07, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-066 - Implementar auditoría inicial, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-066 - Implementar auditoría inicial se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con evidencia funcional, pruebas, trazabilidad de cambio y actualizacion de contrato o documentacion si aplica.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Backend 2. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Resultado funcional de auditoría inicial implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-071 - API de situación migratoria

Responsable: Backend 2 | Disciplina: Integraciones | Sistema/componente: Interoperabilidad Interna/Externa | Fechas: 2026-09-08 a 2026-09-15.

Descripcion detallada

RMH-071 - API de situación migratoria

Propósito
implementar servicios RMH para consultar y actualizar situacion/seguimiento migratorio con historial y fuente trazable.

Alcance de ejecución
debe cubrir estados, eventos, validaciones, usuario responsable, fecha, evidencia y compatibilidad con INM/COMAR si aplica. La tarea se ejecuta del 2026-09-08 al 2026-09-15, dentro de H07 - Caso de Movilidad Humana, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-071 - API de situación migratoria, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-071 - API de situación migratoria se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con cambios de estado, consulta de historial, error controlado y bitacora completa.

Dependencias y coordinación
No tiene una dependencia directa registrada. El responsable debe confirmar que los insumos propios de la tarea están disponibles antes de iniciar.

Responsabilidad
Backend 2. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
Una prueba contra mock valida el contrato acordado, pero no sustituye conectividad, credenciales, certificación ni autorización productiva de la contraparte. Existe contrato versionado o mock validado, datos de prueba y un responsable técnico capaz de resolver diferencias de integración.

Riesgos y control
Cambios de contrato, catálogos o autenticación pueden romper compatibilidad y desplazar pruebas o certificaciones posteriores. Registrar versión de contrato, solicitud, respuesta, errores y correlación sin exponer credenciales ni datos personales.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Resultado funcional de API de situación migratoria implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-090 - Bandeja principal de casos

Responsable: Frontend 1 | Disciplina: Backend | Sistema/componente: Expediente Unico NNA | Fechas: 2026-10-06 a 2026-10-13.

Descripcion detallada

RMH-090 - Bandeja principal de casos

Propósito
habilitar bandejas operativas para localizar, priorizar y abrir casos con filtros utiles y rendimiento aceptable.

Alcance de ejecución
debe cubrir columnas, filtros, paginacion, ordenamiento, permisos, estados vacios y tiempos de respuesta. La tarea se ejecuta del 2026-10-06 al 2026-10-13, dentro de H09 - Bandejas, documentos y antiduplicados, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-090 - Bandeja principal de casos, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-090 - Bandeja principal de casos se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con datos de prueba suficientes, filtros combinados, permisos y evidencia UX.

Dependencias y coordinación
- DEP-DTI-003: Infraestructura de desarrollo - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-15]
- DEP-PF-005: Casos de aceptación - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-07-27]

Responsabilidad
Frontend 1; colaboración: Backend 2. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
El código no se considera terminado por compilar: debe integrarse, probarse y quedar revisado en la versión y ambiente definidos. Repositorios, criterios funcionales, arquitectura, ambientes y datos de prueba están disponibles para construir y verificar.

Riesgos y control
Una implementación aislada, sin pruebas ni observabilidad, puede trasladar defectos a integración o aceptación. Además, el cierre depende del seguimiento oportuno de DEP-DTI-003, DEP-PF-005. Conservar trazabilidad entre requisito, cambio, revisión, prueba y versión desplegada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Resultado funcional de Bandeja principal de casos implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-143 - Validar rollback

Responsable: DevOps | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-12-21 a 2026-12-21.

Descripcion detallada

RMH-143 - Validar rollback

Propósito
mover o preparar datos con calidad verificable, conciliacion y capacidad de rollback.

Alcance de ejecución
el paquete debe cubrir fuente, reglas de limpieza, rechazados, bitacora, muestras, conciliacion y rollback. La tarea se ejecuta del 2026-12-21 al 2026-12-21, dentro de H14 - Migracion preliminar, y contribuye a RMH-E4 - Integracion, QA, seguridad y migracion preliminar.

Resultado verificable
Para RMH-143 - Validar rollback, la evidencia debe incluir scripts, bitacora de carga, reporte de rechazados, conciliacion, muestras y rollback.

Criterio de aceptación
RMH-143 - Validar rollback se acepta cuando el resultado contiene paquete de migracion con fuente, reglas, validaciones, bitacora, conciliacion y rollback y con reporte de totales, diferencias explicadas y evidencia de recuperacion.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
DevOps; colaboración: Datos. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Punto de restauración y alcance del rollback identificados.
  • Procedimiento ejecutado en ambiente controlado.
  • Integridad, conteos y operación posterior a la restauración verificados.
  • Tiempo de recuperación e incidencias documentados.
  • Resultado aprobado o plan de corrección definido.
RMH-153 - Ejecutar pruebas de seguridad

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-12-24 a 2026-12-29.

Descripcion detallada

RMH-153 - Ejecutar pruebas de seguridad

Propósito
comprobar que Acceso Unico Institucional funciona en escenarios reales, negativos, permisos, integraciones y regresion.

Alcance de ejecución
la ejecucion debe registrar casos, datos usados, evidencia, defectos, severidad y decision de avance. La tarea se ejecuta del 2026-12-24 al 2026-12-29, dentro de H15 - Pruebas integrales de QA, y contribuye a RMH-E4 - Integracion, QA, seguridad y migracion preliminar.

Resultado verificable
Para RMH-153 - Ejecutar pruebas de seguridad, la evidencia debe incluir reporte QA, casos ejecutados, defectos, evidencia, decision QA y matriz de regresion.

Criterio de aceptación
RMH-153 - Ejecutar pruebas de seguridad se acepta cuando el resultado contiene reporte de pruebas con casos ejecutados, defectos, evidencias, severidad y decision de avance y cuando no quedan defectos bloqueantes sin plan ni aceptacion condicionada.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]
- DEP-INM-005: Ambiente, VPN, credenciales y datos de prueba - condicion operacional para INM. [estado: No solicitada; requerida 2026-11-24]
- DEP-PF-007: Usuarios para pruebas - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-10-15]

Responsabilidad
Seguridad; colaboración: QA. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007, DEP-INM-005, DEP-PF-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Alcance, versión, ambiente y autorización para pruebas de seguridad documentados.
  • Pruebas ejecutadas sin afectar datos o servicios no autorizados.
  • Hallazgos reproducibles con evidencia, severidad y componente afectado.
  • Responsable y fecha de remediación definidos para cada hallazgo.
  • Retest y riesgo residual registrados cuando corresponda.
RMH-154 - Ejecutar pruebas de roles y auditoría

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-12-24 a 2026-12-29.

Descripcion detallada

RMH-154 - Ejecutar pruebas de roles y auditoría

Propósito
asegurar que cada perfil acceda solo a funciones, rutas, datos y acciones autorizadas.

Alcance de ejecución
debe mapear roles, permisos, rutas protegidas, acciones criticas, denegaciones y evidencia de auditoria. La tarea se ejecuta del 2026-12-24 al 2026-12-29, dentro de H15 - Pruebas integrales de QA, y contribuye a RMH-E4 - Integracion, QA, seguridad y migracion preliminar.

Resultado verificable
Para RMH-154 - Ejecutar pruebas de roles y auditoría, la evidencia debe incluir reporte QA, casos ejecutados, defectos, evidencia, decision QA y matriz de regresion.

Criterio de aceptación
RMH-154 - Ejecutar pruebas de roles y auditoría se acepta cuando el resultado contiene reporte de pruebas con casos ejecutados, defectos, evidencias, severidad y decision de avance y con matriz de permisos y pruebas de acceso permitido/denegado.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]
- DEP-INM-005: Ambiente, VPN, credenciales y datos de prueba - condicion operacional para INM. [estado: No solicitada; requerida 2026-11-24]
- DEP-PF-003: Roles y jerarquías - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-07-22]
- DEP-PF-007: Usuarios para pruebas - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-10-15]

Responsabilidad
Seguridad; colaboración: QA. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007, DEP-INM-005, DEP-PF-003, DEP-PF-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Alcance, versión, ambiente y autorización para pruebas de roles y auditoría documentados.
  • Pruebas ejecutadas sin afectar datos o servicios no autorizados.
  • Hallazgos reproducibles con evidencia, severidad y componente afectado.
  • Responsable y fecha de remediación definidos para cada hallazgo.
  • Retest y riesgo residual registrados cuando corresponda.
RMH-180 - Preparar alcance de pentesting

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2027-02-17 a 2027-02-18.

Descripcion detallada

RMH-180 - Preparar alcance de pentesting

Propósito
gestionar seguridad desde alcance autorizado hasta remediacion comprobada, sin exponer evidencia sensible.

Alcance de ejecución
debe cubrir hallazgos, severidad, impacto, responsable, fix, retest, excepcion y decision de liberacion. La tarea se ejecuta del 2027-02-17 al 2027-02-18, dentro de H18 - Pentesting y evaluacion de seguridad, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-180 - Preparar alcance de pentesting, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-180 - Preparar alcance de pentesting se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y cuando los hallazgos criticos/altos quedan cerrados o formalmente exceptuados.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]
- DEP-PF-007: Usuarios para pruebas - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-10-15]

Responsabilidad
Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007, DEP-PF-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Alcance de pentesting delimita módulos, APIs, infraestructura y exclusiones.
  • Versión, ambiente, ventana y reglas de compromiso están documentados.
  • Autorizaciones, responsables y contactos de emergencia confirmados.
  • Tipos de prueba, severidades y formato de evidencia acordados.
  • Protección de datos, respaldo y criterio de suspensión definidos.
RMH-181 - Ejecutar pentesting

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2027-02-18 a 2027-02-25.

Descripcion detallada

RMH-181 - Ejecutar pentesting

Propósito
gestionar seguridad desde alcance autorizado hasta remediacion comprobada, sin exponer evidencia sensible.

Alcance de ejecución
debe cubrir hallazgos, severidad, impacto, responsable, fix, retest, excepcion y decision de liberacion. La tarea se ejecuta del 2027-02-18 al 2027-02-25, dentro de H18 - Pentesting y evaluacion de seguridad, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-181 - Ejecutar pentesting, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-181 - Ejecutar pentesting se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y cuando los hallazgos criticos/altos quedan cerrados o formalmente exceptuados.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Alcance, versión, ambiente y autorización para pentesting documentados.
  • Pruebas ejecutadas sin afectar datos o servicios no autorizados.
  • Hallazgos reproducibles con evidencia, severidad y componente afectado.
  • Responsable y fecha de remediación definidos para cada hallazgo.
  • Retest y riesgo residual registrados cuando corresponda.
RMH-182 - Clasificar hallazgos

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2027-02-25 a 2027-03-01.

Descripcion detallada

RMH-182 - Clasificar hallazgos

Propósito
evaluar seguridad con alcance autorizado, evidencia controlada y plan de remediacion accionable.

Alcance de ejecución
la prueba debe cubrir roles, sesion, APIs, configuracion, datos sensibles y hallazgos clasificados por severidad. La tarea se ejecuta del 2027-02-25 al 2027-03-01, dentro de H18 - Pentesting y evaluacion de seguridad, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-182 - Clasificar hallazgos, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-182 - Clasificar hallazgos se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y con reporte, plan de remediacion, retest o excepcion formal aprobada.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Seguridad; colaboración: QA. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Inventario de hallazgos consolidado sin duplicados.
  • Severidad validada con evidencia, impacto y facilidad de explotación.
  • Falsos positivos y riesgos aceptados justificados.
  • Responsable y fecha de remediación asignados por hallazgo.
  • Orden de atención y criterio de retest aprobados.
RMH-190 - Remediar vulnerabilidades críticas

Responsable: Backend 1 | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2027-03-02 a 2027-03-08.

Descripcion detallada

RMH-190 - Remediar vulnerabilidades críticas

Propósito
gestionar seguridad desde alcance autorizado hasta remediacion comprobada, sin exponer evidencia sensible.

Alcance de ejecución
debe cubrir hallazgos, severidad, impacto, responsable, fix, retest, excepcion y decision de liberacion. La tarea se ejecuta del 2027-03-02 al 2027-03-08, dentro de H19 - Remediacion y repruebas, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-190 - Remediar vulnerabilidades críticas, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-190 - Remediar vulnerabilidades críticas se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y cuando los hallazgos criticos/altos quedan cerrados o formalmente exceptuados.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Backend 1. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Correcciones de vulnerabilidades críticas implementadas sobre la versión identificada.
  • Cambio técnico relacionado con cada hallazgo y evidencia de código disponible.
  • Pruebas unitarias, de regresión y de seguridad ejecutadas.
  • Retest confirma cierre o documenta riesgo residual.
  • Despliegue y versión corregida trazables.
RMH-191 - Remediar vulnerabilidades altas

Responsable: Backend 1 | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2027-03-05 a 2027-03-11.

Descripcion detallada

RMH-191 - Remediar vulnerabilidades altas

Propósito
gestionar seguridad desde alcance autorizado hasta remediacion comprobada, sin exponer evidencia sensible.

Alcance de ejecución
debe cubrir hallazgos, severidad, impacto, responsable, fix, retest, excepcion y decision de liberacion. La tarea se ejecuta del 2027-03-05 al 2027-03-11, dentro de H19 - Remediacion y repruebas, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-191 - Remediar vulnerabilidades altas, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-191 - Remediar vulnerabilidades altas se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y cuando los hallazgos criticos/altos quedan cerrados o formalmente exceptuados.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Backend 1. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-06 - Expediente Unico NNA

Entregables para cerrar la tarea

  • Correcciones de vulnerabilidades altas implementadas sobre la versión identificada.
  • Cambio técnico relacionado con cada hallazgo y evidencia de código disponible.
  • Pruebas unitarias, de regresión y de seguridad ejecutadas.
  • Retest confirma cierre o documenta riesgo residual.
  • Despliegue y versión corregida trazables.

¿Le ha resultado útil este artículo?