SYS-07 - Acceso Unico Institucional

La integracion SYS-07 - Acceso Unico Institucional debe tratarse como contrato operativo entre sistemas. Este articulo describe el estado actual, la forma esperada de integracion, las dependencias necesarias y las tareas que deben cerrar evidencia antes de avanzar a certificacion o produccion.

Introduccion

Esta integracion debe entenderse como un contrato operativo entre sistemas. Su implementacion debe avanzar por etapas: definicion funcional, contrato tecnico, mock, adaptador, prueba de permisos, conexion real, certificacion, despliegue y monitoreo.

Detalle

  • Sistema: SYS-07 - Acceso Unico Institucional
  • Owner funcional: DTI/PFPNNA | Owner tecnico: Seguridad/DTI
  • Autenticacion: OAuth2/JWT/MFA/RBAC
  • VPN: No | Allowlist: No | Certificados: No
  • Estado: mock Proveedor simulado permitido para desarrollo, adaptador Integracion de identidad pendiente de especificacion final, conexion real Ambiente de autenticacion pendiente, certificacion Pruebas de seguridad y roles pendientes, produccion Produccion condicionada a pentesting.

Como se espera integrar

Integracion de identidad con OAuth2/JWT, RBAC, MFA, auditoria, expiracion de sesiones y segregacion de funciones.

Dependencias necesarias

  • DEP-DTI-001: Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado. - Habilita construccion, control de versiones, revisiones tecnicas, trazabilidad de cambios y despliegues. Sin esta dependencia, las tareas pueden avanzar en diseno, pero no deben cerrarse como implementadas.
  • DEP-DTI-002: Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion. - Habilita diseno, contratos, criterios de aceptacion y validacion funcional. Sin esta dependencia, se pueden documentar supuestos, pero no cerrar definiciones finales.
  • DEP-DTI-003: Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente. - Habilita pruebas, despliegue, validacion de seguridad y evidencia operativa. Sin esta dependencia, el avance debe mantenerse condicionado o con mock.
  • DEP-DTI-004: Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad. - Habilita pruebas, despliegue, validacion de seguridad y evidencia operativa. Sin esta dependencia, el avance debe mantenerse condicionado o con mock.
  • DEP-DTI-007: Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20. - Habilita el avance contractual del componente relacionado. Su ausencia puede condicionar analisis, construccion, pruebas, certificacion o liberacion segun la tarea afectada.
  • DEP-DTI-009: Certificados productivos. Se considera atendida cuando se recibe y valida: Certificados productivos, DNS, vigencia, responsable de renovacion, evidencia de instalacion y plan de contingencia ante expiracion. Impacto si no está disponible: Puede bloquear autenticacion, integraciones seguras, navegacion productiva y pruebas de humo. - Habilita el avance contractual del componente relacionado. Su ausencia puede condicionar analisis, construccion, pruebas, certificacion o liberacion segun la tarea afectada.
  • DEP-INM-001: Enlace tecnico y funcional INM - condicion de gobierno para interoperabilidad externa. Se considera atendida cuando se recibe y valida: Nombre, cargo, correo institucional, telefono, suplente, alcance de decision, disponibilidad para talleres, ruta de escalamiento y responsables tecnico/funcional del INM. Impacto si no está disponible: Sin enlace INM no hay confirmacion de alcance, contrato, catalogos, datos de prueba, certificacion ni resolucion formal de bloqueos para RMH e interoperabilidad externa. - Habilita interoperabilidad real, certificacion y paso a produccion. Sin esta dependencia, solo se puede operar con mock o adaptador condicionado.
  • DEP-INM-002: Documentación de servicios. Se considera atendida cuando se recibe y valida: Documentacion de servicios INM: endpoints, payloads, errores, autenticacion, catalogos, limites, versionado y ejemplos. Impacto si no está disponible: Bloquea diseno OpenAPI, adaptador, pruebas de error, homologacion de catalogos y evidencia de interoperabilidad real. - Habilita diseno, contratos, criterios de aceptacion y validacion funcional. Sin esta dependencia, se pueden documentar supuestos, pero no cerrar definiciones finales.

Tareas vinculadas

RMH-002 - Confirmación formal del alcance del RMH

Responsable: Analista funcional | Disciplina: Funcional/Backend | Sistema/componente: RMH - Registro de Movilidad Humana | Fechas: 2026-07-01 a 2026-07-03.

Descripcion detallada

RMH-002 - Confirmación formal del alcance del RMH

Propósito
cerrar que cubre y que no cubre el Registro de Movilidad Humana: alta de caso, situacion migratoria, seguimiento, canalizaciones, entradas/salidas, repatriaciones e interoperabilidad INM/COMAR.

Alcance de ejecución
el alcance debe separar funciones obligatorias, integraciones condicionadas, datos afectados, reglas de negocio, reportes y criterios de aceptacion. La tarea se ejecuta del 2026-07-01 al 2026-07-03, dentro de H01 - Arranque, gobierno y plan de trabajo, y contribuye a RMH-E1 - Plan de trabajo, estrategia y gobierno del proyecto.

Resultado verificable
Para RMH-002 - Confirmación formal del alcance del RMH, la evidencia debe incluir documento de alcance, lista de incluidos/excluidos, supuestos, criterios de aceptacion y aprobacion funcional/tecnica.

Criterio de aceptación
RMH-002 - Confirmación formal del alcance del RMH se acepta cuando el resultado contiene documento de alcance con incluidos, excluidos, supuestos, dependencias, criterios de aceptacion y responsables y cuando RMH queda aprobado como alcance operativo y las excepciones quedan registradas como condicion o cambio futuro.

Dependencias y coordinación
- DEP-DTI-003: Infraestructura de desarrollo - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-15]
- DEP-INM-001: Enlace tecnico y funcional INM - condicion de gobierno para interoperabilidad externa. [estado: No solicitada; requerida 2026-07-15]

Responsabilidad
Analista funcional. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
El código no se considera terminado por compilar: debe integrarse, probarse y quedar revisado en la versión y ambiente definidos. Repositorios, criterios funcionales, arquitectura, ambientes y datos de prueba están disponibles para construir y verificar.

Riesgos y control
Una implementación aislada, sin pruebas ni observabilidad, puede trasladar defectos a integración o aceptación. Además, el cierre depende del seguimiento oportuno de DEP-DTI-003, DEP-INM-001. Conservar trazabilidad entre requisito, cambio, revisión, prueba y versión desplegada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Documento de alcance de Registro de Movilidad Humana con procesos, datos, reportes e integraciones incluidos.
  • Exclusiones, supuestos y restricciones institucionales expresamente documentados.
  • Dependencias, riesgos y responsables de aprobación identificados.
  • Criterios de aceptación verificables para análisis, construcción, pruebas y entrega.
  • Revisión funcional y técnica registrada sin prometer conexiones no disponibles.
RMH-003 - Confirmar alcance de Movilidad Interna

Responsable: Coordinadora técnica | Disciplina: Funcional/Backend | Sistema/componente: RMI - Registro de Movilidad Interna | Fechas: 2026-07-01 a 2026-07-03.

Descripcion detallada

RMH-003 - Confirmar alcance de Movilidad Interna

Propósito
cerrar el alcance del Registro de Movilidad Interna: traslados, origen/destino, causas, responsables, seguimiento, relacion con medidas y centros.

Alcance de ejecución
el alcance debe precisar datos, estados, validaciones, permisos, evidencias y cruces con Expediente Unico y RMH. La tarea se ejecuta del 2026-07-01 al 2026-07-03, dentro de H01 - Arranque, gobierno y plan de trabajo, y contribuye a RMH-E1 - Plan de trabajo, estrategia y gobierno del proyecto.

Resultado verificable
Para RMH-003 - Confirmar alcance de Movilidad Interna, la evidencia debe incluir documento de alcance, lista de incluidos/excluidos, supuestos, criterios de aceptacion y aprobacion funcional/tecnica.

Criterio de aceptación
RMH-003 - Confirmar alcance de Movilidad Interna se acepta cuando el resultado contiene documento de alcance con incluidos, excluidos, supuestos, dependencias, criterios de aceptacion y responsables y cuando RMI queda delimitado y no se confunde con canalizaciones migratorias o movimientos externos.

Dependencias y coordinación
- DEP-DTI-003: Infraestructura de desarrollo - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-15]
- DEP-INM-001: Enlace tecnico y funcional INM - condicion de gobierno para interoperabilidad externa. [estado: No solicitada; requerida 2026-07-15]

Responsabilidad
Coordinadora técnica. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
El código no se considera terminado por compilar: debe integrarse, probarse y quedar revisado en la versión y ambiente definidos. Repositorios, criterios funcionales, arquitectura, ambientes y datos de prueba están disponibles para construir y verificar.

Riesgos y control
Una implementación aislada, sin pruebas ni observabilidad, puede trasladar defectos a integración o aceptación. Además, el cierre depende del seguimiento oportuno de DEP-DTI-003, DEP-INM-001. Conservar trazabilidad entre requisito, cambio, revisión, prueba y versión desplegada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Documento de alcance de Registro de Movilidad Interna con procesos, datos, reportes e integraciones incluidos.
  • Exclusiones, supuestos y restricciones institucionales expresamente documentados.
  • Dependencias, riesgos y responsables de aprobación identificados.
  • Criterios de aceptación verificables para análisis, construcción, pruebas y entrega.
  • Revisión funcional y técnica registrada sin prometer conexiones no disponibles.
RMH-004 - Identificar responsables institucionales

Responsable: Coordinadora técnica | Disciplina: Coordinacion | Sistema/componente: Gobierno del Proyecto | Fechas: 2026-07-01 a 2026-07-03.

Descripcion detallada

RMH-004 - Identificar responsables institucionales

Propósito
identificar quien decide, quien opera, quien valida, quien autoriza accesos y quien escala bloqueos durante el proyecto.

Alcance de ejecución
la matriz debe distinguir responsables funcionales, tecnicos, suplentes y aprobadores, con relacion directa a entregables e integraciones. La tarea se ejecuta del 2026-07-01 al 2026-07-03, dentro de H01 - Arranque, gobierno y plan de trabajo, y contribuye a RMH-E1 - Plan de trabajo, estrategia y gobierno del proyecto.

Resultado verificable
Para RMH-004 - Identificar responsables institucionales, la evidencia debe incluir matriz de responsables institucionales con contacto funcional, tecnico, suplente y ruta de escalamiento.

Criterio de aceptación
RMH-004 - Identificar responsables institucionales se acepta cuando el resultado contiene matriz de responsables institucionales con contacto funcional, tecnico, suplente y ruta de escalamiento y cuando no quedan actividades criticas sin responsable unico de cierre.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-RDVF-001: Responsable tecnico - condicion operacional para RDVF. [estado: No solicitada; requerida 2026-07-15]
- DEP-RMP-001: Responsable tecnico - condicion operacional para RMP. [estado: No solicitada; requerida 2026-07-15]
- DEP-RNCAS-001: Responsable tecnico - condicion operacional para RNCAS. [estado: No solicitada; requerida 2026-07-15]

Responsabilidad
Coordinadora técnica. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La coordinación no se considera cerrada con una reunión o envío; deben quedar decisiones, responsables y fechas aplicables al trabajo posterior. Las áreas convocadas cuentan con autoridad o ruta de escalamiento para tomar las decisiones requeridas.

Riesgos y control
Acuerdos ambiguos o sin responsable pueden trasladar bloqueos a los hitos y entregables siguientes. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-RDVF-001, DEP-RMP-001, DEP-RNCAS-001. Registrar decisiones, responsables, fecha compromiso y condición de escalamiento en una evidencia versionada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Matriz de instituciones, áreas y responsables funcionales y técnicos completada.
  • Suplentes, aprobadores y rutas de escalamiento definidos para decisiones críticas.
  • Responsables relacionados con entregables, hitos, integraciones y dependencias concretas.
  • Matriz revisada por coordinación, sin actividades críticas carentes de responsable.
RMH-005 - Solicitar repositorio e infraestructura

Responsable: DevOps | Disciplina: DevOps | Sistema/componente: Infraestructura DTI | Fechas: 2026-07-01 a 2026-07-03.

Descripcion detallada

RMH-005 - Solicitar repositorio e infraestructura

Propósito
habilitar repositorios, ambientes y accesos minimos para construir con trazabilidad y sin depender de archivos sueltos o credenciales compartidas.

Alcance de ejecución
la solicitud debe cubrir ramas, permisos, variables, politicas de PR, ambientes y prueba basica de despliegue o ejecucion. La tarea se ejecuta del 2026-07-01 al 2026-07-03, dentro de H01 - Arranque, gobierno y plan de trabajo, y contribuye a RMH-E1 - Plan de trabajo, estrategia y gobierno del proyecto.

Resultado verificable
Para RMH-005 - Solicitar repositorio e infraestructura, la evidencia debe incluir solicitud formal de repositorios, ambientes, accesos, ramas, permisos y evidencias de habilitacion.

Criterio de aceptación
RMH-005 - Solicitar repositorio e infraestructura se acepta cuando el resultado contiene solicitud formal de repositorios, ambientes, accesos, ramas, permisos y evidencias de habilitacion y con evidencia de acceso y ejecucion de un artefacto minimo en el ambiente acordado.

Dependencias y coordinación
- DEP-DTI-003: Infraestructura de desarrollo - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-15]
- DEP-DTI-008: Infraestructura productiva - condicion operacional para liberacion y estabilizacion. [estado: No solicitada; requerida 2027-02-16]

Responsabilidad
DevOps. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La habilitación temporal no sustituye la aprobación institucional ni autoriza cambios productivos fuera de ventana y rollback acordados. DTI dispone de responsables, capacidad, red, DNS, certificados y mecanismos seguros para variables y secretos.

Riesgos y control
Configuración no reproducible, permisos excesivos o falta de monitoreo pueden bloquear despliegues y operación estable. Además, el cierre depende del seguimiento oportuno de DEP-DTI-003, DEP-DTI-008. Mantener configuración versionada, accesos de mínimo privilegio y secretos fuera del código y de las evidencias.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Solicitud formal de repositorios, ambientes y accesos emitida y con acuse.
  • Políticas de ramas, pull requests, revisores y protección de versiones definidas.
  • Usuarios autorizados, permisos y vigencia de accesos documentados.
  • Mecanismo de variables de entorno y secretos fuera del repositorio validado.
  • Prueba de clonación, ejecución y despliegue mínimo realizada o dependencia formal registrada.
RMH-006 - Crear matriz RACI

Responsable: Coordinadora técnica | Disciplina: Coordinacion | Sistema/componente: Gobierno del Proyecto | Fechas: 2026-07-02 a 2026-07-06.

Descripcion detallada

RMH-006 - Crear matriz RACI

Propósito
definir responsabilidad real por actividad y aprobacion, evitando que los cierres queden repartidos entre varias areas sin accountable.

Alcance de ejecución
la matriz debe cubrir entregables, hitos, integraciones, QA, seguridad, datos, aprobaciones y escalamiento. La tarea se ejecuta del 2026-07-02 al 2026-07-06, dentro de H01 - Arranque, gobierno y plan de trabajo, y contribuye a RMH-E1 - Plan de trabajo, estrategia y gobierno del proyecto.

Resultado verificable
Para RMH-006 - Crear matriz RACI, la evidencia debe incluir matriz RACI aprobada para entregables, hitos, integraciones, QA, seguridad y aprobaciones.

Criterio de aceptación
RMH-006 - Crear matriz RACI se acepta cuando el resultado contiene matriz RACI aprobada para entregables, hitos, integraciones, QA, seguridad y aprobaciones y cuando coordinacion acepta la RACI y se resuelven vacios de responsabilidad.

Dependencias y coordinación
No tiene una dependencia directa registrada. El responsable debe confirmar que los insumos propios de la tarea están disponibles antes de iniciar.

Responsabilidad
Coordinadora técnica. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La coordinación no se considera cerrada con una reunión o envío; deben quedar decisiones, responsables y fechas aplicables al trabajo posterior. Las áreas convocadas cuentan con autoridad o ruta de escalamiento para tomar las decisiones requeridas.

Riesgos y control
Acuerdos ambiguos o sin responsable pueden trasladar bloqueos a los hitos y entregables siguientes. Registrar decisiones, responsables, fecha compromiso y condición de escalamiento en una evidencia versionada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Matriz RACI cubre entregables, hitos, integraciones, QA, seguridad y datos.
  • Cada actividad crítica tiene un responsable ejecutor y un único aprobador final.
  • Segregación de funciones y rutas de escalamiento revisadas.
  • Matriz versionada y aprobada por coordinación técnica y responsable funcional.
RMH-010 - Elaborar estrategia de interoperabilidad con mocks

Responsable: Integraciones | Disciplina: Integraciones | Sistema/componente: Interoperabilidad Interna/Externa | Fechas: 2026-07-03 a 2026-07-07.

Descripcion detallada

RMH-010 - Elaborar estrategia de interoperabilidad con mocks

Propósito
ordenar la interoperabilidad por estados verificables: contrato, mock, adaptador, conexion real, certificacion y produccion.

Alcance de ejecución
la estrategia debe indicar versionado OpenAPI/JSON, errores, reintentos, idempotencia, seguridad, auditoria y responsables externos. La tarea se ejecuta del 2026-07-03 al 2026-07-07, dentro de H01 - Arranque, gobierno y plan de trabajo, y contribuye a RMH-E1 - Plan de trabajo, estrategia y gobierno del proyecto.

Resultado verificable
Para RMH-010 - Elaborar estrategia de interoperabilidad con mocks, la evidencia debe incluir estrategia de interoperabilidad con mocks, contratos, adaptadores, seguridad, estados y certificacion.

Criterio de aceptación
RMH-010 - Elaborar estrategia de interoperabilidad con mocks se acepta cuando el resultado contiene estrategia de interoperabilidad con mocks, contratos, adaptadores, seguridad, estados y certificacion y cuando cada sistema tiene camino de avance y condicion formal si la contraparte no entrega accesos o contratos.

Dependencias y coordinación
- DEP-RDVF-005: Mock validado - condicion operacional para RDVF. [estado: No solicitada; requerida 2026-08-31]
- DEP-RMP-005: Mock validado - condicion operacional para RMP. [estado: No solicitada; requerida 2026-08-31]
- DEP-RNCAS-005: Mock validado - condicion operacional para RNCAS. [estado: No solicitada; requerida 2026-08-31]

Responsabilidad
Integraciones. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
Una prueba contra mock valida el contrato acordado, pero no sustituye conectividad, credenciales, certificación ni autorización productiva de la contraparte. Existe contrato versionado o mock validado, datos de prueba y un responsable técnico capaz de resolver diferencias de integración.

Riesgos y control
Cambios de contrato, catálogos o autenticación pueden romper compatibilidad y desplazar pruebas o certificaciones posteriores. Además, el cierre depende del seguimiento oportuno de DEP-RDVF-005, DEP-RMP-005, DEP-RNCAS-005. Registrar versión de contrato, solicitud, respuesta, errores y correlación sin exponer credenciales ni datos personales.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Inventario de sistemas internos y externos con responsables y estado inicial completado.
  • Integraciones con mock, contrato, adaptador o conexión real diferenciadas.
  • Convenciones OpenAPI/JSON, versionado, errores y reintentos definidas.
  • Autenticación, VPN, allowlist y certificados requeridos documentados.
  • Trazabilidad, correlation ID y evidencia de prueba especificados.
  • Dependencias externas relacionadas con tareas y fechas del plan.
RMH-024 - Definir roles y jerarquías

Responsable: Analista funcional | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-07-21 a 2026-07-23.

Descripcion detallada

RMH-024 - Definir roles y jerarquías

Propósito
asegurar que cada perfil acceda solo a funciones, rutas, datos y acciones autorizadas.

Alcance de ejecución
debe mapear roles, permisos, rutas protegidas, acciones criticas, denegaciones y evidencia de auditoria. La tarea se ejecuta del 2026-07-21 al 2026-07-23, dentro de H02 - Levantamiento funcional y normativo, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-024 - Definir roles y jerarquías, la evidencia debe incluir matriz de roles, jerarquias, permisos, segregacion de funciones y acciones criticas.

Criterio de aceptación
RMH-024 - Definir roles y jerarquías se acepta cuando el resultado contiene matriz de roles, jerarquias, permisos, segregacion de funciones y acciones criticas y con matriz de permisos y pruebas de acceso permitido/denegado.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]
- DEP-PF-003: Roles y jerarquías - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-07-22]

Responsabilidad
Analista funcional; colaboración: Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007, DEP-PF-003. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Matriz de roles y jerarquías cubre todos los perfiles institucionales.
  • Permisos de lectura, creación, modificación, aprobación y exportación definidos.
  • Acciones críticas y segregación de funciones identificadas.
  • Casos de acceso autorizado y denegado especificados.
  • Aprobación funcional y de seguridad registrada.
RMH-026 - Solicitar documentación técnica de INM

Responsable: Integraciones | Disciplina: Integraciones | Sistema/componente: INM | Fechas: 2026-07-03 a 2026-07-15.

Descripcion detallada

RMH-026 - Solicitar documentación técnica de INM

Propósito
obtener documentacion, contratos, credenciales controladas, ambientes y responsables necesarios para integrar interoperabilidad con INM.

Alcance de ejecución
la solicitud debe distinguir informacion tecnica, datos de prueba, ventanas de prueba, seguridad, certificacion y vigencia. La tarea se ejecuta del 2026-07-03 al 2026-07-15, dentro de H02 - Levantamiento funcional y normativo, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-026 - Solicitar documentación técnica de INM, la evidencia debe incluir solicitud y acuse de documentacion tecnica, contratos, credenciales, ambientes, datos de prueba y responsables.

Criterio de aceptación
RMH-026 - Solicitar documentación técnica de INM se acepta cuando el resultado contiene solicitud y acuse de documentacion tecnica, contratos, credenciales, ambientes, datos de prueba y responsables y con acuse, fecha compromiso o condicion formal registrada como dependencia.

Dependencias y coordinación
- DEP-DTI-004: Documentación de autenticación - condicion operacional para DTI. [estado: No solicitada; requerida 2026-08-24]
- DEP-INM-002: Documentación de servicios - condicion operacional para INM. [estado: No solicitada; requerida 2026-07-22]

Responsabilidad
Integraciones. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
Una prueba contra mock valida el contrato acordado, pero no sustituye conectividad, credenciales, certificación ni autorización productiva de la contraparte. Existe contrato versionado o mock validado, datos de prueba y un responsable técnico capaz de resolver diferencias de integración.

Riesgos y control
Cambios de contrato, catálogos o autenticación pueden romper compatibilidad y desplazar pruebas o certificaciones posteriores. Además, el cierre depende del seguimiento oportuno de DEP-DTI-004, DEP-INM-002. Registrar versión de contrato, solicitud, respuesta, errores y correlación sin exponer credenciales ni datos personales.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Solicitud técnica de INM incluye contratos, endpoints, autenticación y ambientes.
  • Catálogos, datos de prueba, límites, SLA y manejo de errores solicitados.
  • Responsable funcional, responsable técnico y fecha compromiso confirmados o escalados.
  • Acuse, documentación recibida y brechas pendientes registrados.
RMH-027 - Solicitar documentación técnica de COMAR

Responsable: Integraciones | Disciplina: Integraciones | Sistema/componente: COMAR | Fechas: 2026-07-03 a 2026-07-15.

Descripcion detallada

RMH-027 - Solicitar documentación técnica de COMAR

Propósito
obtener documentacion, contratos, credenciales controladas, ambientes y responsables necesarios para integrar interoperabilidad con COMAR.

Alcance de ejecución
la solicitud debe distinguir informacion tecnica, datos de prueba, ventanas de prueba, seguridad, certificacion y vigencia. La tarea se ejecuta del 2026-07-03 al 2026-07-15, dentro de H02 - Levantamiento funcional y normativo, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-027 - Solicitar documentación técnica de COMAR, la evidencia debe incluir solicitud y acuse de documentacion tecnica, contratos, credenciales, ambientes, datos de prueba y responsables.

Criterio de aceptación
RMH-027 - Solicitar documentación técnica de COMAR se acepta cuando el resultado contiene solicitud y acuse de documentacion tecnica, contratos, credenciales, ambientes, datos de prueba y responsables y con acuse, fecha compromiso o condicion formal registrada como dependencia.

Dependencias y coordinación
- DEP-DTI-004: Documentación de autenticación - condicion operacional para DTI. [estado: No solicitada; requerida 2026-08-24]
- DEP-INM-002: Documentación de servicios - condicion operacional para INM. [estado: No solicitada; requerida 2026-07-22]

Responsabilidad
Integraciones. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
Una prueba contra mock valida el contrato acordado, pero no sustituye conectividad, credenciales, certificación ni autorización productiva de la contraparte. Existe contrato versionado o mock validado, datos de prueba y un responsable técnico capaz de resolver diferencias de integración.

Riesgos y control
Cambios de contrato, catálogos o autenticación pueden romper compatibilidad y desplazar pruebas o certificaciones posteriores. Además, el cierre depende del seguimiento oportuno de DEP-DTI-004, DEP-INM-002. Registrar versión de contrato, solicitud, respuesta, errores y correlación sin exponer credenciales ni datos personales.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Solicitud técnica de COMAR incluye contratos, endpoints, autenticación y ambientes.
  • Catálogos, datos de prueba, límites, SLA y manejo de errores solicitados.
  • Responsable funcional, responsable técnico y fecha compromiso confirmados o escalados.
  • Acuse, documentación recibida y brechas pendientes registrados.
RMH-028 - Solicitar modelos y contratos de RDVF, RMP y RNCAS

Responsable: Integraciones | Disciplina: Integraciones | Sistema/componente: RDVF | Fechas: 2026-07-03 a 2026-07-15.

Descripcion detallada

RMH-028 - Solicitar modelos y contratos de RDVF, RMP y RNCAS

Propósito
obtener documentacion, contratos, credenciales controladas, ambientes y responsables necesarios para integrar Registro del Derecho a Vivir en Familia.

Alcance de ejecución
la solicitud debe distinguir informacion tecnica, datos de prueba, ventanas de prueba, seguridad, certificacion y vigencia. La tarea se ejecuta del 2026-07-03 al 2026-07-15, dentro de H02 - Levantamiento funcional y normativo, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-028 - Solicitar modelos y contratos de RDVF, RMP y RNCAS, la evidencia debe incluir solicitud y acuse de documentacion tecnica, contratos, credenciales, ambientes, datos de prueba y responsables.

Criterio de aceptación
RMH-028 - Solicitar modelos y contratos de RDVF, RMP y RNCAS se acepta cuando el resultado contiene solicitud y acuse de documentacion tecnica, contratos, credenciales, ambientes, datos de prueba y responsables y con acuse, fecha compromiso o condicion formal registrada como dependencia.

Dependencias y coordinación
- DEP-INM-003: Contrato preliminar - condicion operacional para INM. [estado: No solicitada; requerida 2026-08-03]
- DEP-RDVF-001: Responsable tecnico - condicion operacional para RDVF. [estado: No solicitada; requerida 2026-07-15]
- DEP-RDVF-002: Modelo de datos - condicion operacional para RDVF. [estado: No solicitada; requerida 2026-07-23]
- DEP-RDVF-003: Contrato API - condicion operacional para RDVF. [estado: No solicitada; requerida 2026-08-03]
- DEP-RDVF-004: Fecha real de disponibilidad - condicion operacional para RDVF. [estado: No solicitada; requerida 2026-08-03]

Responsabilidad
Integraciones. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
Una prueba contra mock valida el contrato acordado, pero no sustituye conectividad, credenciales, certificación ni autorización productiva de la contraparte. Existe contrato versionado o mock validado, datos de prueba y un responsable técnico capaz de resolver diferencias de integración.

Riesgos y control
Cambios de contrato, catálogos o autenticación pueden romper compatibilidad y desplazar pruebas o certificaciones posteriores. Además, el cierre depende del seguimiento oportuno de DEP-INM-003, DEP-RDVF-001, DEP-RDVF-002, DEP-RDVF-003, DEP-RDVF-004. Registrar versión de contrato, solicitud, respuesta, errores y correlación sin exponer credenciales ni datos personales.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Solicitud técnica de RDVF incluye contratos, endpoints, autenticación y ambientes.
  • Catálogos, datos de prueba, límites, SLA y manejo de errores solicitados.
  • Responsable funcional, responsable técnico y fecha compromiso confirmados o escalados.
  • Acuse, documentación recibida y brechas pendientes registrados.
RMH-030 - Definir requisitos de seguridad

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-07-21 a 2026-07-27.

Descripcion detallada

RMH-030 - Definir requisitos de seguridad

Propósito
definir requisitos medibles para Acceso Unico Institucional, con umbrales, metodo de verificacion y responsable de aceptacion.

Alcance de ejecución
cada requisito debe poder probarse; se deben evitar frases aspiracionales sin metrica, ambiente o evidencia. La tarea se ejecuta del 2026-07-21 al 2026-07-27, dentro de H03 - Requerimientos no funcionales, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-030 - Definir requisitos de seguridad, la evidencia debe incluir documento de requisitos no funcionales medibles, umbrales, metodos de prueba y responsables.

Criterio de aceptación
RMH-030 - Definir requisitos de seguridad se acepta cuando el resultado contiene documento de requisitos no funcionales medibles, umbrales, metodos de prueba y responsables y cuando QA y arquitectura pueden convertir los requisitos en pruebas o controles.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Requisitos de seguridad expresados con métricas, umbrales y condiciones verificables.
  • Método, ambiente, datos y herramienta de validación definidos.
  • Responsable de medición y criterio de aceptación identificados.
  • Excepciones, riesgos y dependencias técnicas documentadas.
RMH-031 - Definir auditoría y trazabilidad

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-07-23 a 2026-07-28.

Descripcion detallada

RMH-031 - Definir auditoría y trazabilidad

Propósito
evaluar seguridad con alcance autorizado, evidencia controlada y plan de remediacion accionable.

Alcance de ejecución
la prueba debe cubrir roles, sesion, APIs, configuracion, datos sensibles y hallazgos clasificados por severidad. La tarea se ejecuta del 2026-07-23 al 2026-07-28, dentro de H03 - Requerimientos no funcionales, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-031 - Definir auditoría y trazabilidad, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-031 - Definir auditoría y trazabilidad se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y con reporte, plan de remediacion, retest o excepcion formal aprobada.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Seguridad; colaboración: Backend 1. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Requisitos de auditoría y trazabilidad expresados con métricas, umbrales y condiciones verificables.
  • Método, ambiente, datos y herramienta de validación definidos.
  • Responsable de medición y criterio de aceptación identificados.
  • Excepciones, riesgos y dependencias técnicas documentadas.
RMH-032 - Diseñar C4 Contexto

Responsable: Integraciones | Disciplina: Arquitectura | Sistema/componente: Arquitectura Institucional | Fechas: 2026-07-23 a 2026-07-27.

Descripcion detallada

RMH-032 - Diseñar C4 Contexto

Propósito
representar el ecosistema institucional de PortusDerechos 2.0: usuarios, registros, servicios transversales, INM, COMAR y limites del sistema.

Alcance de ejecución
el diagrama debe mostrar actores, sistemas externos, fronteras, responsabilidades de datos y relaciones de confianza. La tarea se ejecuta del 2026-07-23 al 2026-07-27, dentro de H04 - Arquitectura C4 y modelo de datos preliminar, y contribuye a RMH-E2 - Analisis, arquitectura y diseno funcional/API First.

Resultado verificable
Para RMH-032 - Diseñar C4 Contexto, la evidencia debe incluir artefacto de diseno revisado: diagrama, modelo, contrato, decisiones ADR y trazabilidad con tareas.

Criterio de aceptación
RMH-032 - Diseñar C4 Contexto se acepta cuando el resultado contiene artefacto de diseno revisado: diagrama, modelo, contrato, decisiones ADR y trazabilidad con tareas y cuando el contexto explica quien usa, quien provee datos y que queda fuera del sistema.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]

Responsabilidad
Integraciones. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
El documento define una decisión de diseño o alcance; no representa funcionalidad construida ni conexión productiva. Los responsables funcionales y técnicos pueden resolver reglas, excepciones y prioridades durante la revisión.

Riesgos y control
Ambigüedades en reglas, datos o responsabilidades pueden propagarse a construcción, pruebas y aceptación. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002. Versionar decisiones, ejemplos, excepciones y aprobaciones que cambien el comportamiento esperado.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Diseño de C4 Contexto versionado y legible para revisión técnica.
  • Decisiones, alternativas descartadas y restricciones documentadas.
  • Trazabilidad con requisitos, datos, seguridad e integraciones demostrada.
  • Observaciones de arquitectura atendidas o condicionadas formalmente.
  • Aprobación técnica del diseño registrada.
RMH-060 - Implementar búsqueda de NNA

Responsable: Backend 1 | Disciplina: Backend | Sistema/componente: Expediente Unico NNA | Fechas: 2026-08-25 a 2026-08-31.

Descripcion detallada

RMH-060 - Implementar búsqueda de NNA

Propósito
implementar busqueda de expedientes NNA con criterios permitidos, filtros, permisos, auditoria y prevencion de duplicados.

Alcance de ejecución
debe considerar nombre, CURP o identificadores permitidos, paginacion, resultados parciales, seguridad y bitacora de consulta. La tarea se ejecuta del 2026-08-25 al 2026-08-31, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-060 - Implementar búsqueda de NNA, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-060 - Implementar búsqueda de NNA se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con casos de busqueda exacta, parcial, sin resultados, permisos insuficientes y auditoria registrada.

Dependencias y coordinación
- DEP-DTI-003: Infraestructura de desarrollo - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-15]

Responsabilidad
Backend 1. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
El código no se considera terminado por compilar: debe integrarse, probarse y quedar revisado en la versión y ambiente definidos. Repositorios, criterios funcionales, arquitectura, ambientes y datos de prueba están disponibles para construir y verificar.

Riesgos y control
Una implementación aislada, sin pruebas ni observabilidad, puede trasladar defectos a integración o aceptación. Además, el cierre depende del seguimiento oportuno de DEP-DTI-003. Conservar trazabilidad entre requisito, cambio, revisión, prueba y versión desplegada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Resultado funcional de búsqueda de NNA implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-061 - Implementar alta de expediente

Responsable: Backend 2 | Disciplina: Backend | Sistema/componente: Expediente Unico NNA | Fechas: 2026-08-25 a 2026-09-01.

Descripcion detallada

RMH-061 - Implementar alta de expediente

Propósito
implementar Implementar alta de expediente dentro de Expediente Unico NNA con comportamiento claro, validaciones, permisos, auditoria y pruebas.

Alcance de ejecución
el desarrollo debe cubrir backend, frontend, modelo, contrato o servicio impactado, con manejo de errores y datos limite. La tarea se ejecuta del 2026-08-25 al 2026-09-01, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-061 - Implementar alta de expediente, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-061 - Implementar alta de expediente se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con evidencia funcional, pruebas, trazabilidad de cambio y actualizacion de contrato o documentacion si aplica.

Dependencias y coordinación
- DEP-DTI-003: Infraestructura de desarrollo - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-15]

Responsabilidad
Backend 2. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
El código no se considera terminado por compilar: debe integrarse, probarse y quedar revisado en la versión y ambiente definidos. Repositorios, criterios funcionales, arquitectura, ambientes y datos de prueba están disponibles para construir y verificar.

Riesgos y control
Una implementación aislada, sin pruebas ni observabilidad, puede trasladar defectos a integración o aceptación. Además, el cierre depende del seguimiento oportuno de DEP-DTI-003. Conservar trazabilidad entre requisito, cambio, revisión, prueba y versión desplegada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Resultado funcional de alta de expediente implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-063 - Implementar JWT/OAuth2 simulado o real

Responsable: Backend 1 | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-08-25 a 2026-09-02.

Descripcion detallada

RMH-063 - Implementar JWT/OAuth2 simulado o real

Propósito
habilitar autenticacion institucional mediante OAuth2/JWT real o simulado de forma controlada para desarrollo y QA.

Alcance de ejecución
debe cubrir emision/validacion de token, expiracion, refresh si aplica, claims, errores y configuracion segura. La tarea se ejecuta del 2026-08-25 al 2026-09-02, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-063 - Implementar JWT/OAuth2 simulado o real, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-063 - Implementar JWT/OAuth2 simulado o real se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con acceso permitido, token invalido, expirado, rol insuficiente y auditoria de sesion.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-004: Documentación de autenticación - condicion operacional para DTI. [estado: No solicitada; requerida 2026-08-24]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]
- DEP-RDVF-004: Fecha real de disponibilidad - condicion operacional para RDVF. [estado: No solicitada; requerida 2026-08-03]
- DEP-RMP-004: Fecha real de disponibilidad - condicion operacional para RMP. [estado: No solicitada; requerida 2026-08-03]

Responsabilidad
Backend 1; colaboración: Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-004, DEP-DTI-007, DEP-RDVF-004, DEP-RMP-004. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Resultado funcional de JWT/OAuth2 simulado o real implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-064 - Implementar RBAC base

Responsable: Backend 1 | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-08-31 a 2026-09-04.

Descripcion detallada

RMH-064 - Implementar RBAC base

Propósito
asegurar que cada perfil acceda solo a funciones, rutas, datos y acciones autorizadas.

Alcance de ejecución
debe mapear roles, permisos, rutas protegidas, acciones criticas, denegaciones y evidencia de auditoria. La tarea se ejecuta del 2026-08-31 al 2026-09-04, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-064 - Implementar RBAC base, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-064 - Implementar RBAC base se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con matriz de permisos y pruebas de acceso permitido/denegado.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Backend 1; colaboración: Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Resultado funcional de RBAC base implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-065 - Implementar protección de rutas React

Responsable: Frontend 1 | Disciplina: Frontend/Seguridad | Sistema/componente: Frontend React / UI Operativa | Fechas: 2026-09-01 a 2026-09-04.

Descripcion detallada

RMH-065 - Implementar protección de rutas React

Propósito
asegurar que cada perfil acceda solo a funciones, rutas, datos y acciones autorizadas.

Alcance de ejecución
debe mapear roles, permisos, rutas protegidas, acciones criticas, denegaciones y evidencia de auditoria. La tarea se ejecuta del 2026-09-01 al 2026-09-04, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-065 - Implementar protección de rutas React, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-065 - Implementar protección de rutas React se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con matriz de permisos y pruebas de acceso permitido/denegado.

Dependencias y coordinación
No tiene una dependencia directa registrada. El responsable debe confirmar que los insumos propios de la tarea están disponibles antes de iniciar.

Responsabilidad
Frontend 1. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Resultado funcional de protección de rutas React implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-066 - Implementar auditoría inicial

Responsable: Backend 2 | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-09-01 a 2026-09-07.

Descripcion detallada

RMH-066 - Implementar auditoría inicial

Propósito
implementar Implementar auditoría inicial dentro de Acceso Unico Institucional con comportamiento claro, validaciones, permisos, auditoria y pruebas.

Alcance de ejecución
el desarrollo debe cubrir backend, frontend, modelo, contrato o servicio impactado, con manejo de errores y datos limite. La tarea se ejecuta del 2026-09-01 al 2026-09-07, dentro de H06 - Expediente unico, autenticacion y seguridad base, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-066 - Implementar auditoría inicial, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-066 - Implementar auditoría inicial se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con evidencia funcional, pruebas, trazabilidad de cambio y actualizacion de contrato o documentacion si aplica.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Backend 2. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Resultado funcional de auditoría inicial implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-090 - Bandeja principal de casos

Responsable: Frontend 1 | Disciplina: Backend | Sistema/componente: Expediente Unico NNA | Fechas: 2026-10-06 a 2026-10-13.

Descripcion detallada

RMH-090 - Bandeja principal de casos

Propósito
habilitar bandejas operativas para localizar, priorizar y abrir casos con filtros utiles y rendimiento aceptable.

Alcance de ejecución
debe cubrir columnas, filtros, paginacion, ordenamiento, permisos, estados vacios y tiempos de respuesta. La tarea se ejecuta del 2026-10-06 al 2026-10-13, dentro de H09 - Bandejas, documentos y antiduplicados, y contribuye a RMH-E3 - Construccion base del Registro de Movilidad Humana e interoperabilidad mock.

Resultado verificable
Para RMH-090 - Bandeja principal de casos, la evidencia debe incluir capturas, pruebas, commit/PR, contrato actualizado si aplica y evidencia de funcionamiento.

Criterio de aceptación
RMH-090 - Bandeja principal de casos se acepta cuando el resultado contiene funcionalidad implementada con pruebas, evidencia, trazabilidad, manejo de errores y criterios de aceptacion y con datos de prueba suficientes, filtros combinados, permisos y evidencia UX.

Dependencias y coordinación
- DEP-DTI-003: Infraestructura de desarrollo - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-15]
- DEP-PF-005: Casos de aceptación - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-07-27]

Responsabilidad
Frontend 1; colaboración: Backend 2. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
El código no se considera terminado por compilar: debe integrarse, probarse y quedar revisado en la versión y ambiente definidos. Repositorios, criterios funcionales, arquitectura, ambientes y datos de prueba están disponibles para construir y verificar.

Riesgos y control
Una implementación aislada, sin pruebas ni observabilidad, puede trasladar defectos a integración o aceptación. Además, el cierre depende del seguimiento oportuno de DEP-DTI-003, DEP-PF-005. Conservar trazabilidad entre requisito, cambio, revisión, prueba y versión desplegada.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Resultado funcional de Bandeja principal de casos implementado conforme al alcance aprobado.
  • Validaciones, permisos y manejo de errores cubren casos esperados.
  • Persistencia, auditoría y protección de datos verificadas cuando aplican.
  • Pruebas unitarias o de componente ejecutadas sin fallas bloqueantes.
  • Código revisado y versionado con trazabilidad a la tarea.
  • Evidencia funcional y criterios de aceptación validados.
RMH-131 - Probar adaptador INM

Responsable: Integraciones | Disciplina: Integraciones | Sistema/componente: INM | Fechas: 2026-12-03 a 2026-12-10.

Descripcion detallada

RMH-131 - Probar adaptador INM

Propósito
habilitar interoperabilidad externa con INM, cuidando red, autenticacion, contrato, errores, evidencias y condicion institucional.

Alcance de ejecución
debe probar conectividad, payload, autenticacion, timeout, reintento, catalogos, datos de prueba y bitacora de solicitud/respuesta. La tarea se ejecuta del 2026-12-03 al 2026-12-10, dentro de H13 - Integracion real INM y COMAR, y contribuye a RMH-E4 - Integracion, QA, seguridad y migracion preliminar.

Resultado verificable
Para RMH-131 - Probar adaptador INM, la evidencia debe incluir contrato, mock/adaptador, evidencia de solicitud/respuesta, pruebas de error/reintento y estado de certificacion.

Criterio de aceptación
RMH-131 - Probar adaptador INM se acepta cuando el resultado contiene integracion documentada con contrato, mock/adaptador, manejo de errores, seguridad, pruebas y evidencia y cuando el adaptador demuestra caso exitoso, error controlado y estado formal de certificacion o bloqueo.

Dependencias y coordinación
No tiene una dependencia directa registrada. El responsable debe confirmar que los insumos propios de la tarea están disponibles antes de iniciar.

Responsabilidad
Integraciones; colaboración: QA. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
Una prueba contra mock valida el contrato acordado, pero no sustituye conectividad, credenciales, certificación ni autorización productiva de la contraparte. Existe contrato versionado o mock validado, datos de prueba y un responsable técnico capaz de resolver diferencias de integración.

Riesgos y control
Cambios de contrato, catálogos o autenticación pueden romper compatibilidad y desplazar pruebas o certificaciones posteriores. Registrar versión de contrato, solicitud, respuesta, errores y correlación sin exponer credenciales ni datos personales.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Versión del adaptador y contrato de INM identificados.
  • Mapeo de campos y catálogos obligatorios validado.
  • Casos exitoso, no encontrado, error, timeout y reintento ejecutados.
  • Autenticación, auditoría, correlation ID e idempotencia verificadas.
  • Defectos y evidencia de solicitudes/respuestas sanitizadas documentados.
  • Resultado técnico aprobado, condicionado o rechazado registrado.
RMH-133 - Probar adaptador COMAR

Responsable: Integraciones | Disciplina: Integraciones | Sistema/componente: COMAR | Fechas: 2026-12-03 a 2026-12-10.

Descripcion detallada

RMH-133 - Probar adaptador COMAR

Propósito
habilitar interoperabilidad externa con COMAR, cuidando red, autenticacion, contrato, errores, evidencias y condicion institucional.

Alcance de ejecución
debe probar conectividad, payload, autenticacion, timeout, reintento, catalogos, datos de prueba y bitacora de solicitud/respuesta. La tarea se ejecuta del 2026-12-03 al 2026-12-10, dentro de H13 - Integracion real INM y COMAR, y contribuye a RMH-E4 - Integracion, QA, seguridad y migracion preliminar.

Resultado verificable
Para RMH-133 - Probar adaptador COMAR, la evidencia debe incluir contrato, mock/adaptador, evidencia de solicitud/respuesta, pruebas de error/reintento y estado de certificacion.

Criterio de aceptación
RMH-133 - Probar adaptador COMAR se acepta cuando el resultado contiene integracion documentada con contrato, mock/adaptador, manejo de errores, seguridad, pruebas y evidencia y cuando el adaptador demuestra caso exitoso, error controlado y estado formal de certificacion o bloqueo.

Dependencias y coordinación
No tiene una dependencia directa registrada. El responsable debe confirmar que los insumos propios de la tarea están disponibles antes de iniciar.

Responsabilidad
Integraciones; colaboración: QA. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
Una prueba contra mock valida el contrato acordado, pero no sustituye conectividad, credenciales, certificación ni autorización productiva de la contraparte. Existe contrato versionado o mock validado, datos de prueba y un responsable técnico capaz de resolver diferencias de integración.

Riesgos y control
Cambios de contrato, catálogos o autenticación pueden romper compatibilidad y desplazar pruebas o certificaciones posteriores. Registrar versión de contrato, solicitud, respuesta, errores y correlación sin exponer credenciales ni datos personales.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Versión del adaptador y contrato de COMAR identificados.
  • Mapeo de campos y catálogos obligatorios validado.
  • Casos exitoso, no encontrado, error, timeout y reintento ejecutados.
  • Autenticación, auditoría, correlation ID e idempotencia verificadas.
  • Defectos y evidencia de solicitudes/respuestas sanitizadas documentados.
  • Resultado técnico aprobado, condicionado o rechazado registrado.
RMH-143 - Validar rollback

Responsable: DevOps | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-12-21 a 2026-12-21.

Descripcion detallada

RMH-143 - Validar rollback

Propósito
mover o preparar datos con calidad verificable, conciliacion y capacidad de rollback.

Alcance de ejecución
el paquete debe cubrir fuente, reglas de limpieza, rechazados, bitacora, muestras, conciliacion y rollback. La tarea se ejecuta del 2026-12-21 al 2026-12-21, dentro de H14 - Migracion preliminar, y contribuye a RMH-E4 - Integracion, QA, seguridad y migracion preliminar.

Resultado verificable
Para RMH-143 - Validar rollback, la evidencia debe incluir scripts, bitacora de carga, reporte de rechazados, conciliacion, muestras y rollback.

Criterio de aceptación
RMH-143 - Validar rollback se acepta cuando el resultado contiene paquete de migracion con fuente, reglas, validaciones, bitacora, conciliacion y rollback y con reporte de totales, diferencias explicadas y evidencia de recuperacion.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
DevOps; colaboración: Datos. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Punto de restauración y alcance del rollback identificados.
  • Procedimiento ejecutado en ambiente controlado.
  • Integridad, conteos y operación posterior a la restauración verificados.
  • Tiempo de recuperación e incidencias documentados.
  • Resultado aprobado o plan de corrección definido.
RMH-153 - Ejecutar pruebas de seguridad

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-12-24 a 2026-12-29.

Descripcion detallada

RMH-153 - Ejecutar pruebas de seguridad

Propósito
comprobar que Acceso Unico Institucional funciona en escenarios reales, negativos, permisos, integraciones y regresion.

Alcance de ejecución
la ejecucion debe registrar casos, datos usados, evidencia, defectos, severidad y decision de avance. La tarea se ejecuta del 2026-12-24 al 2026-12-29, dentro de H15 - Pruebas integrales de QA, y contribuye a RMH-E4 - Integracion, QA, seguridad y migracion preliminar.

Resultado verificable
Para RMH-153 - Ejecutar pruebas de seguridad, la evidencia debe incluir reporte QA, casos ejecutados, defectos, evidencia, decision QA y matriz de regresion.

Criterio de aceptación
RMH-153 - Ejecutar pruebas de seguridad se acepta cuando el resultado contiene reporte de pruebas con casos ejecutados, defectos, evidencias, severidad y decision de avance y cuando no quedan defectos bloqueantes sin plan ni aceptacion condicionada.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]
- DEP-INM-005: Ambiente, VPN, credenciales y datos de prueba - condicion operacional para INM. [estado: No solicitada; requerida 2026-11-24]
- DEP-PF-007: Usuarios para pruebas - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-10-15]

Responsabilidad
Seguridad; colaboración: QA. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007, DEP-INM-005, DEP-PF-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Alcance, versión, ambiente y autorización para pruebas de seguridad documentados.
  • Pruebas ejecutadas sin afectar datos o servicios no autorizados.
  • Hallazgos reproducibles con evidencia, severidad y componente afectado.
  • Responsable y fecha de remediación definidos para cada hallazgo.
  • Retest y riesgo residual registrados cuando corresponda.
RMH-154 - Ejecutar pruebas de roles y auditoría

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2026-12-24 a 2026-12-29.

Descripcion detallada

RMH-154 - Ejecutar pruebas de roles y auditoría

Propósito
asegurar que cada perfil acceda solo a funciones, rutas, datos y acciones autorizadas.

Alcance de ejecución
debe mapear roles, permisos, rutas protegidas, acciones criticas, denegaciones y evidencia de auditoria. La tarea se ejecuta del 2026-12-24 al 2026-12-29, dentro de H15 - Pruebas integrales de QA, y contribuye a RMH-E4 - Integracion, QA, seguridad y migracion preliminar.

Resultado verificable
Para RMH-154 - Ejecutar pruebas de roles y auditoría, la evidencia debe incluir reporte QA, casos ejecutados, defectos, evidencia, decision QA y matriz de regresion.

Criterio de aceptación
RMH-154 - Ejecutar pruebas de roles y auditoría se acepta cuando el resultado contiene reporte de pruebas con casos ejecutados, defectos, evidencias, severidad y decision de avance y con matriz de permisos y pruebas de acceso permitido/denegado.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]
- DEP-INM-005: Ambiente, VPN, credenciales y datos de prueba - condicion operacional para INM. [estado: No solicitada; requerida 2026-11-24]
- DEP-PF-003: Roles y jerarquías - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-07-22]
- DEP-PF-007: Usuarios para pruebas - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-10-15]

Responsabilidad
Seguridad; colaboración: QA. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007, DEP-INM-005, DEP-PF-003, DEP-PF-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Alcance, versión, ambiente y autorización para pruebas de roles y auditoría documentados.
  • Pruebas ejecutadas sin afectar datos o servicios no autorizados.
  • Hallazgos reproducibles con evidencia, severidad y componente afectado.
  • Responsable y fecha de remediación definidos para cada hallazgo.
  • Retest y riesgo residual registrados cuando corresponda.
RMH-165 - Atender observaciones institucionales

Responsable: Coordinadora técnica | Disciplina: Documentacion | Sistema/componente: Gestion Documental | Fechas: 2027-01-21 a 2027-01-25.

Descripcion detallada

RMH-165 - Atender observaciones institucionales

Propósito
resolver observaciones formales sobre Gestion Documental, distinguiendo correccion aceptada, aclaracion, cambio fuera de alcance y condicion pendiente.

Alcance de ejecución
cada observacion debe quedar trazada con respuesta, responsable, evidencia, impacto en entregable y decision de cierre. La tarea se ejecuta del 2027-01-21 al 2027-01-25, dentro de H16 - Correcciones y cierre tecnico de QA, y contribuye a RMH-E4 - Integracion, QA, seguridad y migracion preliminar.

Resultado verificable
Para RMH-165 - Atender observaciones institucionales, la evidencia debe incluir documento o paquete formal actualizado con control de cambios, anexos, observaciones atendidas y version entregable.

Criterio de aceptación
RMH-165 - Atender observaciones institucionales se acepta cuando el resultado contiene documento o paquete formal actualizado con control de cambios, anexos, observaciones atendidas y version entregable y con matriz de observaciones actualizada y conformidad o condicion formal del revisor.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-004: Documentación de autenticación - condicion operacional para DTI. [estado: No solicitada; requerida 2026-08-24]
- DEP-INM-002: Documentación de servicios - condicion operacional para INM. [estado: No solicitada; requerida 2026-07-22]

Responsabilidad
Coordinadora técnica. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
Un borrador, demo o envío no equivale a aceptación final mientras existan observaciones abiertas o evidencia faltante. La versión funcional y documental que se revisa es identificable y los aprobadores están disponibles en la fecha prevista.

Riesgos y control
Documentación desalineada, observaciones sin respuesta o versiones mezcladas pueden invalidar la entrega. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-004, DEP-INM-002. Conservar versión, matriz de observaciones, respuesta, evidencia y aceptación asociadas al mismo corte.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Matriz de observaciones para observaciones institucionales contiene folio, fuente, prioridad y responsable.
  • Cada observación tiene respuesta y cambio aplicado o justificación.
  • Documento y anexos actualizados conservan control de cambios.
  • Puntos rechazados o pendientes cuentan con condición formal.
  • Versión corregida revisada y lista para nueva entrega.
RMH-180 - Preparar alcance de pentesting

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2027-02-17 a 2027-02-18.

Descripcion detallada

RMH-180 - Preparar alcance de pentesting

Propósito
gestionar seguridad desde alcance autorizado hasta remediacion comprobada, sin exponer evidencia sensible.

Alcance de ejecución
debe cubrir hallazgos, severidad, impacto, responsable, fix, retest, excepcion y decision de liberacion. La tarea se ejecuta del 2027-02-17 al 2027-02-18, dentro de H18 - Pentesting y evaluacion de seguridad, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-180 - Preparar alcance de pentesting, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-180 - Preparar alcance de pentesting se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y cuando los hallazgos criticos/altos quedan cerrados o formalmente exceptuados.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]
- DEP-PF-007: Usuarios para pruebas - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-10-15]

Responsabilidad
Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007, DEP-PF-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Alcance de pentesting delimita módulos, APIs, infraestructura y exclusiones.
  • Versión, ambiente, ventana y reglas de compromiso están documentados.
  • Autorizaciones, responsables y contactos de emergencia confirmados.
  • Tipos de prueba, severidades y formato de evidencia acordados.
  • Protección de datos, respaldo y criterio de suspensión definidos.
RMH-181 - Ejecutar pentesting

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2027-02-18 a 2027-02-25.

Descripcion detallada

RMH-181 - Ejecutar pentesting

Propósito
gestionar seguridad desde alcance autorizado hasta remediacion comprobada, sin exponer evidencia sensible.

Alcance de ejecución
debe cubrir hallazgos, severidad, impacto, responsable, fix, retest, excepcion y decision de liberacion. La tarea se ejecuta del 2027-02-18 al 2027-02-25, dentro de H18 - Pentesting y evaluacion de seguridad, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-181 - Ejecutar pentesting, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-181 - Ejecutar pentesting se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y cuando los hallazgos criticos/altos quedan cerrados o formalmente exceptuados.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Seguridad. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Alcance, versión, ambiente y autorización para pentesting documentados.
  • Pruebas ejecutadas sin afectar datos o servicios no autorizados.
  • Hallazgos reproducibles con evidencia, severidad y componente afectado.
  • Responsable y fecha de remediación definidos para cada hallazgo.
  • Retest y riesgo residual registrados cuando corresponda.
RMH-182 - Clasificar hallazgos

Responsable: Seguridad | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2027-02-25 a 2027-03-01.

Descripcion detallada

RMH-182 - Clasificar hallazgos

Propósito
evaluar seguridad con alcance autorizado, evidencia controlada y plan de remediacion accionable.

Alcance de ejecución
la prueba debe cubrir roles, sesion, APIs, configuracion, datos sensibles y hallazgos clasificados por severidad. La tarea se ejecuta del 2027-02-25 al 2027-03-01, dentro de H18 - Pentesting y evaluacion de seguridad, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-182 - Clasificar hallazgos, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-182 - Clasificar hallazgos se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y con reporte, plan de remediacion, retest o excepcion formal aprobada.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Seguridad; colaboración: QA. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Inventario de hallazgos consolidado sin duplicados.
  • Severidad validada con evidencia, impacto y facilidad de explotación.
  • Falsos positivos y riesgos aceptados justificados.
  • Responsable y fecha de remediación asignados por hallazgo.
  • Orden de atención y criterio de retest aprobados.
RMH-190 - Remediar vulnerabilidades críticas

Responsable: Backend 1 | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2027-03-02 a 2027-03-08.

Descripcion detallada

RMH-190 - Remediar vulnerabilidades críticas

Propósito
gestionar seguridad desde alcance autorizado hasta remediacion comprobada, sin exponer evidencia sensible.

Alcance de ejecución
debe cubrir hallazgos, severidad, impacto, responsable, fix, retest, excepcion y decision de liberacion. La tarea se ejecuta del 2027-03-02 al 2027-03-08, dentro de H19 - Remediacion y repruebas, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-190 - Remediar vulnerabilidades críticas, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-190 - Remediar vulnerabilidades críticas se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y cuando los hallazgos criticos/altos quedan cerrados o formalmente exceptuados.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Backend 1. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Correcciones de vulnerabilidades críticas implementadas sobre la versión identificada.
  • Cambio técnico relacionado con cada hallazgo y evidencia de código disponible.
  • Pruebas unitarias, de regresión y de seguridad ejecutadas.
  • Retest confirma cierre o documenta riesgo residual.
  • Despliegue y versión corregida trazables.
RMH-191 - Remediar vulnerabilidades altas

Responsable: Backend 1 | Disciplina: Seguridad | Sistema/componente: Acceso Unico Institucional | Fechas: 2027-03-05 a 2027-03-11.

Descripcion detallada

RMH-191 - Remediar vulnerabilidades altas

Propósito
gestionar seguridad desde alcance autorizado hasta remediacion comprobada, sin exponer evidencia sensible.

Alcance de ejecución
debe cubrir hallazgos, severidad, impacto, responsable, fix, retest, excepcion y decision de liberacion. La tarea se ejecuta del 2027-03-05 al 2027-03-11, dentro de H19 - Remediacion y repruebas, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-191 - Remediar vulnerabilidades altas, la evidencia debe incluir reporte de seguridad, hallazgos, severidad, evidencia controlada, remediacion y retest.

Criterio de aceptación
RMH-191 - Remediar vulnerabilidades altas se acepta cuando el resultado contiene reporte de seguridad con alcance, evidencia, hallazgos, severidad, plan de remediacion y retest y cuando los hallazgos criticos/altos quedan cerrados o formalmente exceptuados.

Dependencias y coordinación
- DEP-DTI-002: Arquitectura institucional - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-06]
- DEP-DTI-007: Acceso a datos historicos - condicion operacional para DTI y migracion. [estado: No solicitada; requerida 2026-11-24]

Responsabilidad
Backend 1. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La tarea se ejecuta únicamente sobre el alcance y ambiente autorizados. Un hallazgo abierto no puede presentarse como resuelto sin corrección y reprueba. Existe autorización de prueba, usuarios controlados, datos sintéticos y una versión estable del sistema para obtener evidencia reproducible.

Riesgos y control
Cobertura incompleta, evidencia sensible o hallazgos sin trazabilidad pueden dejar una exposición real fuera del cierre. Además, el cierre depende del seguimiento oportuno de DEP-DTI-002, DEP-DTI-007. No incorporar secretos, tokens ni datos personales en reportes, capturas o repositorios.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Correcciones de vulnerabilidades altas implementadas sobre la versión identificada.
  • Cambio técnico relacionado con cada hallazgo y evidencia de código disponible.
  • Pruebas unitarias, de regresión y de seguridad ejecutadas.
  • Retest confirma cierre o documenta riesgo residual.
  • Despliegue y versión corregida trazables.
RMH-201 - Preparar infraestructura productiva

Responsable: DevOps | Disciplina: DevOps | Sistema/componente: Infraestructura DTI | Fechas: 2027-03-17 a 2027-03-24.

Descripcion detallada

RMH-201 - Preparar infraestructura productiva

Propósito
preparar o ejecutar liberacion productiva con ventana, respaldo, monitoreo, rollback y responsables.

Alcance de ejecución
el paquete debe cubrir Go/No-Go, humo productivo, comunicacion, evidencia y criterio para abortar. La tarea se ejecuta del 2027-03-17 al 2027-03-24, dentro de H20 - Migracion definitiva y preparacion productiva, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-201 - Preparar infraestructura productiva, la evidencia debe incluir checklist Go/No-Go, respaldo, ventana, monitoreo, humo productivo y comunicacion de resultado.

Criterio de aceptación
RMH-201 - Preparar infraestructura productiva se acepta cuando el resultado contiene paquete de liberacion con checklist Go/No-Go, monitoreo, rollback, responsables y evidencia productiva y con resultado productivo documentado y monitoreo activo.

Dependencias y coordinación
- DEP-DTI-003: Infraestructura de desarrollo - condicion operacional para DTI. [estado: No solicitada; requerida 2026-07-15]
- DEP-DTI-008: Infraestructura productiva - condicion operacional para liberacion y estabilizacion. [estado: No solicitada; requerida 2027-02-16]
- DEP-INM-008: Preparacion productiva INM - condicion para activar interoperabilidad externa en produccion. [estado: No solicitada; requerida 2027-03-01]
- DEP-PF-007: Usuarios para pruebas - condicion operacional para PFPNNA. [estado: No solicitada; requerida 2026-10-15]

Responsabilidad
DevOps. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La habilitación temporal no sustituye la aprobación institucional ni autoriza cambios productivos fuera de ventana y rollback acordados. DTI dispone de responsables, capacidad, red, DNS, certificados y mecanismos seguros para variables y secretos.

Riesgos y control
Configuración no reproducible, permisos excesivos o falta de monitoreo pueden bloquear despliegues y operación estable. Además, el cierre depende del seguimiento oportuno de DEP-DTI-003, DEP-DTI-008, DEP-INM-008, DEP-PF-007. Mantener configuración versionada, accesos de mínimo privilegio y secretos fuera del código y de las evidencias.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Capacidad, red, almacenamiento, certificados y dominios productivos habilitados.
  • Variables y secretos gestionados mediante mecanismo seguro.
  • Respaldos, restauración y retención configurados y probados.
  • Accesos administrativos y segregación de funciones validados.
  • Despliegue técnico mínimo confirma disponibilidad del ambiente.
RMH-213 - Ejecutar pruebas de humo productivas

Responsable: QA | Disciplina: QA | Sistema/componente: QA y Certificacion | Fechas: 2027-01-05 a 2027-01-05.

Descripcion detallada

RMH-213 - Ejecutar pruebas de humo productivas

Propósito
tomar y ejecutar decision de liberacion productiva con checklist, responsables, rollback, monitoreo y comunicacion.

Alcance de ejecución
debe cubrir criterios de avance, bloqueos, ventana, respaldo, despliegue, humo productivo y plan de reversa. La tarea se ejecuta del 2027-01-05 al 2027-01-05, dentro de H21 - Comite Go/No-Go y liberacion, y contribuye a RMH-E5 - Remediacion, despliegue productivo, capacitacion y cierre.

Resultado verificable
Para RMH-213 - Ejecutar pruebas de humo productivas, la evidencia debe incluir reporte QA, casos ejecutados, defectos, evidencia, decision QA y matriz de regresion.

Criterio de aceptación
RMH-213 - Ejecutar pruebas de humo productivas se acepta cuando el resultado contiene reporte de pruebas con casos ejecutados, defectos, evidencias, severidad y decision de avance y con acta Go/No-Go, evidencia de despliegue/humo y monitoreo inicial.

Dependencias y coordinación
- DEP-DTI-008: Infraestructura productiva - condicion operacional para liberacion y estabilizacion. [estado: No solicitada; requerida 2027-02-16]
- DEP-INM-005: Ambiente, VPN, credenciales y datos de prueba - condicion operacional para INM. [estado: No solicitada; requerida 2026-11-24]
- DEP-INM-006: Ventana de certificacion INM - condicion de agenda para validar interoperabilidad. [estado: No solicitada; requerida 2026-12-01]
- DEP-INM-007: Certificacion QA INM - condicion para aceptar intercambio externo en ambiente controlado. [estado: No solicitada; requerida 2026-12-29]
- DEP-INM-008: Preparacion productiva INM - condicion para activar interoperabilidad externa en produccion. [estado: No solicitada; requerida 2027-03-01]

Responsabilidad
QA. La persona responsable coordina la ejecución, reúne evidencia y obtiene la validación indicada; no transfiere el cierre a participantes consultados.

Límites y supuestos
La ejecución de casos no equivale a aceptación mientras existan defectos críticos, evidencia incompleta o cobertura pendiente. La versión, ambiente, datos y criterios de entrada permanecen estables durante la ventana de prueba.

Riesgos y control
Cobertura insuficiente o resultados no reproducibles pueden ocultar regresiones y producir un cierre sin sustento. Además, el cierre depende del seguimiento oportuno de DEP-DTI-008, DEP-INM-005, DEP-INM-006, DEP-INM-007, DEP-INM-008. Vincular cada resultado con versión, ambiente, datos, caso ejecutado y evidencia de salida.

Dependencias relacionadas: DEP-DTI-001 - Repositorios Git. Se considera atendida cuando se recibe y valida: URLs de repositorios, grupos/permisos, ramas protegidas, politica de pull request, responsables tecnicos y evidencia de acceso. Impacto si no está disponible: Sin repositorios y reglas Git no se puede cerrar implementacion, revisiones tecnicas, trazabilidad de cambios ni evidencia de versionado., DEP-DTI-002 - Arquitectura institucional. Se considera atendida cuando se recibe y valida: Lineamientos institucionales de arquitectura, red, seguridad, despliegue, dominios, certificados, observabilidad y restricciones de plataforma. Impacto si no está disponible: Puede obligar a redisenar contenedores, despliegues, seguridad, integraciones y criterios de operacion., DEP-DTI-003 - Infraestructura de desarrollo. Se considera atendida cuando se recibe y valida: Ambientes de desarrollo, accesos, variables no secretas, conectividad, base de datos, almacenamiento documental y responsables de soporte. Impacto si no está disponible: Bloquea ejecucion reproducible, pruebas iniciales, health checks y evidencia de ambiente., DEP-DTI-004 - Documentación de autenticación. Se considera atendida cuando se recibe y valida: Especificacion de autenticacion institucional: OAuth2/JWT/MFA/RBAC, claims, expiracion, roles, endpoints, ambientes y datos de prueba. Impacto si no está disponible: Condiciona Acceso Unico, proteccion de rutas, RBAC, auditoria, capacitacion backend y pruebas de seguridad., DEP-DTI-005 - Ambiente QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-006 - Certificados y DNS QA. Se considera atendida cuando se recibe y valida: Ambiente QA, URLs, despliegue, base de datos, usuarios de prueba, datos sinteticos, logs y procedimiento de reinicio. Impacto si no está disponible: Sin QA no se pueden cerrar pruebas integrales, certificacion interna, pentesting previo ni evidencia de aceptacion., DEP-DTI-007 - Acceso a datos historicos. Se considera atendida cuando se recibe y valida: Inventario de fuentes historicas autorizadas, diccionario de campos, volumen estimado, formato de extraccion, reglas de anonimizado, ventana de acceso, responsable de validacion y criterio de conciliacion. Impacto si no está disponible: Sin esta informacion no se puede perfilar calidad, disenar ETL, estimar tiempos de migracion, ejecutar migracion preliminar ni cerrar conciliacion de datos historicos para H12, H15 y H20., DEP-DTI-008 - Infraestructura productiva. Se considera atendida cuando se recibe y valida: Ambiente productivo aprobado, recursos, dominios, certificados, almacenamiento, monitoreo, respaldos, usuarios operativos, ventanas de despliegue, procedimiento de rollback y responsable de soporte. Impacto si no está disponible: Condiciona Go/No-Go, despliegue productivo, pruebas de humo, monitoreo, respaldo, estabilizacion y cierre contractual; sin ambiente aprobado no debe declararse operacion productiva.

Integraciones relacionadas: SYS-07 - Acceso Unico Institucional

Entregables para cerrar la tarea

  • Versión productiva y alcance de la prueba identificados.
  • Autenticación, búsqueda y flujos críticos verificados.
  • Integraciones y reportes esenciales comprobados.
  • Logs y monitoreo revisados sin errores bloqueantes.
  • Resultado productivo aprobado o rollback solicitado.

¿Le ha resultado útil este artículo?