Seguridad y ownership del código: qué exigirle a tu proveedor
Respuesta corta
Todo contrato de software a la medida debe garantizar: propiedad intelectual del código fuente a tu nombre desde el día uno, acceso completo a la infraestructura cloud (no cuenta compartida del proveedor), respaldos automáticos diarios, cifrado en tránsito y en reposo, y documentación técnica suficiente para que otro equipo pueda continuar el proyecto.
Propiedad intelectual del código
El repositorio debe estar a nombre de tu empresa (GitHub, GitLab o Bitbucket propios), no del proveedor. Cualquier trabajo hecho es work-for-hire y la propiedad se transfiere en la firma del contrato, no al final del proyecto.
Infraestructura en tu cuenta
La cuenta de AWS, GCP, Azure o Vercel debe ser tuya con billing directo. El proveedor tiene acceso técnico controlado, no ownership. Si algún día el proveedor desaparece, tu operación sigue funcionando.
Seguridad básica no negociable
El mínimo exigible en 2026 para una plataforma seria:
- Autenticación con MFA disponible desde el día uno.
- Cifrado TLS 1.2+ en tránsito y AES-256 en reposo.
- Respaldos automáticos diarios con retención mínima de 30 días.
- Logs de auditoría de acciones sensibles.
- Roles y permisos granulares por rol operativo.
Documentación como parte del entregable
Documentación viva: README técnico, diagrama de arquitectura, guía de deployment, y guía de operación. Sin esto, cambiar de proveedor cuesta rehacer el proyecto.
Preguntas frecuentes
¿Y si el proveedor usa librerías propietarias suyas?
Válido siempre y cuando esté documentado y tengas licencia perpetua para seguir usándolo aunque cambies de proveedor. Cualquier código con dependencia obligatoria del proveedor es lock-in disfrazado.
¿Necesito certificaciones tipo ISO 27001 o SOC 2?
Depende de tu industria y clientes. Para la mayoría de PyMEs mexicanas, un buen framework interno de seguridad es suficiente. Para operar con enterprise o gobierno, esas certificaciones dejan de ser opcionales.