Análisis de Riesgos

ℹ️ Nota: Este análisis cubre los riesgos técnicos, de negocio, regulatorios y operacionales del proyecto. Cada riesgo incluye severidad, mitigación y responsabilidad.

Riesgos de Dependencias

Meta/WhatsApp

CampoValor
SeveridadALTA
RiesgoCambios en la API, aplicación estricta de políticas, bloqueo de cuentas, cambios de pricing
ImpactoPérdida de canal principal, migración forzada, costos inesperados
MitigaciónAdaptador abstracto, soporte para múltiples proveedores, monitoreo de compliance
ResponsableArquitecto de canales

Acciones específicas:

  • Monitorear changelog de Meta Business Platform semanalmente
  • Mantener documentación de compliance actualizada
  • Diseñar adaptador que permita migración a proveedores alternativos (360dialog, Twilio)
  • Implementar sistema de alertas para cambios de política

Telegram

CampoValor
SeveridadBAJA
RiesgoEstabilidad de API buena pero sin SLA, cambios posibles
ImpactoMenor que WhatsApp, canal secundario
MitigaciónAdaptador simple, fácil de reemplazar
ResponsableDesarrollador de integraciones

Email (deliverability)

CampoValor
SeveridadMEDIA
RiesgoComplejidad de SPF/DKIM/DMARC, reputación de IP
ImpactoEmails no entregados, spam folder, pérdida de comunicación
MitigaciónUsar proveedores SMTP establecidos (SendGrid, SES, Mailgun)
ResponsableDevOps / Infraestructura

Acciones específicas:

  • Configurar dominio de envío con autenticación completa
  • Monitorear reputación de IP y deliverability rates
  • Implementar feedback loop con proveedor
  • Mantener listas de contactos limpias

SIP Carriers

CampoValor
SeveridadMEDIA
RiesgoFiabilidad, pricing, cobertura en LATAM
ImpactoLlamadas fallidas, costos variables, cobertura limitada
MitigaciónSoporte para múltiples carriers, health checks automáticos
ResponsableIngeniero de telecomunicaciones

Riesgos Técnicos

Multi-tenancy

CampoValor
SeveridadALTA
RiesgoComplejidad de aislamiento de datos, filtración de datos entre tenants
ImpactoViolación de privacidad, pérdida de confianza, incidente de seguridad
MitigaciónRow-level security, testing comprehensivo, tenant_id en todas las queries
ResponsableArquitecto de datos

Acciones específicas:

  • Enforcing tenant_id en todas las queries (middleware obligatorio)
  • Tests de aislamiento automatizados
  • Auditar queries manualmente durante desarrollo
  • Implementar detección de filtración de datos

Tiempo real a escala

CampoValor
SeveridadMEDIA
RiesgoConexiones WebSocket masivas, orden de mensajes, latencia
ImpactoMensajes perdidos, UX degradada, incomunicación
MitigaciónConnection pooling, Redis pub/sub, escalado horizontal
ResponsableIngeniero de backend

Complejidad operacional de Asterisk

CampoValor
SeveridadMEDIA
RiesgoDebug de SIP, problemas de media, configuración compleja
ImpactoLlamadas fallidas, calidad de audio, downtime
MitigaciónEquipo dedicado de telefonía, monitoreo, runbooks
ResponsableIngeniero de telefonía

Consistencia de eventos

CampoValor
SeveridadMEDIA
RiesgoBugs de consistencia eventual, orden de eventos
ImpactoDatos inconsistentes, pérdida de mensajes, estado incorrecto
MitigaciónIdempotencia, ordenamiento por aggregate, patrones saga
ResponsableArquitecto de software

Riesgos de Negocio

Onboarding en WhatsApp

CampoValor
SeveridadALTA
RiesgoVerificación de negocio Meta, calidad del número de teléfono
ImpactoRetraso en lanzamiento, inability de usar canal principal
MitigaciónAplicación temprana, documentación de compliance lista
ResponsableProduct Owner / Compliance

Acciones específicas:

  • Iniciar proceso de verificación de Meta Business 2 meses antes del lanzamiento
  • Preparar documentación: registro comercial, sitio web, política de privacidad
  • Mantener número de teléfono con buena reputación
  • Establecer relación con proveedor de BSP (Business Solution Provider)

Bloqueo de cuenta

CampoValor
SeveridadALTA
RiesgoCuentas de WhatsApp Business pueden ser bloqueadas
ImpactoPérdida total del canal, clientes sin servicio
MitigaciónMensajería de calidad, compliance, canales de respaldo
ResponsableProduct Owner / Compliance

Acciones específicas:

  • Implementar rate limiting estricto en envío de mensajes
  • Monitorear métricas de calidad (tasa de bloqueo, reportes)
  • Mantener canales alternativos activos (email, SMS)
  • Proceso de appeals documentado

Variabilidad de costos

CampoValor
SeveridadMEDIA
RiesgoCostos variables de conversaciones WhatsApp, costos de API
ImpactoMárgenes impredecibles, pricing incorrecto
MitigaciónMonitoreo de costos por tenant, límites de uso, modelo de pricing flexible
ResponsableProduct Owner / Finanzas

Riesgos de Compliance

Protección de datos

CampoValor
SeveridadALTA
RiesgoLGPD (Brasil), Ley de Protección de Datos Personales (Perú), regulaciones locales
ImpactoMultas, prohibición de operar, daño reputacional
MitigaciónEncriptación de datos, políticas de retención, derecho a eliminación
ResponsableLegal / Compliance

Acciones específicas:

  • Mapear datos personales en el sistema
  • Implementar cifrado en reposo y en tránsito
  • Políticas de retención configurables por tenant
  • Endpoint de derecho a eliminación (right to be forgotten)
  • Registro de operaciones de tratamiento

Consentimiento de grabación

CampoValor
SeveridadMEDIA
RiesgoRequisitos de consentimiento varían por país
ImpactoViolación legal, inadmisibilidad de grabaciones
MitigaciónSistema de gestión de consentimiento, notificaciones
ResponsableLegal / Ingeniero de telefonía

Manejo de PII

CampoValor
SeveridadALTA
RiesgoAlmacenamiento de conversaciones, medios, requisitos tipo GDPR
ImpactoFiltración de datos sensibles, multas, demandas
MitigaciónEncriptación en reposo, minimización de datos, políticas de retención
ResponsableArquitecto de datos / Legal

Riesgos Operacionales

Observabilidad

CampoValor
SeveridadMEDIA
RiesgoDebug de sistemas distribuidos, tracing
ImpactoTiempo de resolución de incidentes alto, dificultad de debug
MitigaciónLogging estructurado, distributed tracing, métricas desde el día uno
ResponsableDevOps / SRE

Complejidad de despliegue

CampoValor
SeveridadMEDIA
RiesgoMúltiples servicios, migraciones de base de datos
ImpactoDespliegues fallidos, downtime, rollback complejo
MitigaciónCI/CD, despliegues blue-green, feature flags
ResponsableDevOps

Recuperación ante desastres

CampoValor
SeveridadMEDIA
RiesgoBackup de datos, failover
ImpactoPérdida de datos, downtime prolongado
MitigaciónBackups automatizados, planificación de replicación cross-region
ResponsableDevOps / Infraestructura

Riesgos de Licencias

Código AGPL en producto propietario

CampoValor
SeveridadALTA
RiesgoUsar código AGPL en producto propietario genera responsabilidad legal
ImpactoObligación de liberar código fuente, demandas
MitigaciónRevisión de código, auditoría de licencias, asesoría legal
ResponsableLegal / Tech Lead

Acciones específicas:

  • Auditoría de dependencias con go-licenses o similar
  • Política clara: evitar AGPL, preferir MIT/Apache/BSD
  • Revisión legal antes de integrar nuevas dependencias
  • Documentar todas las dependencias y sus licencias

Asterisk GPLv2

CampoValor
SeveridadBAJA
RiesgoAsterisk es GPLv2, pero la excepción de protocolo protege apps ARI
ImpactoBajo si se integra correctamente
MitigaciónNunca vincular bibliotecas de Asterisk directamente, usar solo ARI
ResponsableIngeniero de telefonía

�️ Advertencia: La integración con Asterisk DEBE ser exclusivamente vía ARI (Asterisk REST Interface). Nunca vincular bibliotecas C de Asterisk directamente. Esto mantiene la excepción de protocolo y protege la propiedad intelectual.

Riesgos Específicos de LATAM

Conectividad a internet

CampoValor
SeveridadMEDIA
RiesgoCalidad variable en algunas regiones
ImpactoMensajes no entregados, UX degradada
MitigaciónInterfaz de agente con soporte offline, cola de mensajes
ResponsableFrontend / Arquitecto

Monedas y pagos

CampoValor
SeveridadMEDIA
RiesgoMúltiples monedas, métodos de pago locales
ImpactoComplejidad de facturación, conversión de moneda
MitigaciónSoporte multi-moneda desde el diseño, integración con pasarelas locales
ResponsableProduct Owner / Backend

Regulatorio

CampoValor
SeveridadMEDIA
RiesgoRegulaciones telecom específicas por país
ImpactoRestricciones operativas, requisitos de licencia
MitigaciónInvestigación regulatoria por mercado objetivo, asesoría legal local
ResponsableLegal / Compliance

Idioma

CampoValor
SeveridadBAJA
RiesgoSoporte requerido en español y portugués
ImpactoComplejidad de UI, contenido, soporte
MitigaciónInternacionalización desde el diseño, i18n framework
ResponsableFrontend / Product Owner

Matriz de Resumen

CategoríaAltaMediaBaja
Dependencias131
Técnicos130
Negocio210
Compliance210
Operacionales030
Licencias101
LATAM031
Total7143

💡 Consejo: Los 7 riesgos de severidad alta deben tener planes de mitigación documentados y en ejecución antes del inicio del desarrollo. Los riesgos de severidad media deben ser monitoreados regularmente.