Análisis de Riesgos
ℹ️ Nota:
Este análisis cubre los riesgos técnicos, de negocio, regulatorios y operacionales del proyecto. Cada riesgo incluye severidad, mitigación y responsabilidad.
Riesgos de Dependencias
| Campo | Valor |
|---|
| Severidad | ALTA |
| Riesgo | Cambios en la API, aplicación estricta de políticas, bloqueo de cuentas, cambios de pricing |
| Impacto | Pérdida de canal principal, migración forzada, costos inesperados |
| Mitigación | Adaptador abstracto, soporte para múltiples proveedores, monitoreo de compliance |
| Responsable | Arquitecto de canales |
Acciones específicas:
- Monitorear changelog de Meta Business Platform semanalmente
- Mantener documentación de compliance actualizada
- Diseñar adaptador que permita migración a proveedores alternativos (360dialog, Twilio)
- Implementar sistema de alertas para cambios de política
Telegram
| Campo | Valor |
|---|
| Severidad | BAJA |
| Riesgo | Estabilidad de API buena pero sin SLA, cambios posibles |
| Impacto | Menor que WhatsApp, canal secundario |
| Mitigación | Adaptador simple, fácil de reemplazar |
| Responsable | Desarrollador de integraciones |
Email (deliverability)
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Complejidad de SPF/DKIM/DMARC, reputación de IP |
| Impacto | Emails no entregados, spam folder, pérdida de comunicación |
| Mitigación | Usar proveedores SMTP establecidos (SendGrid, SES, Mailgun) |
| Responsable | DevOps / Infraestructura |
Acciones específicas:
- Configurar dominio de envío con autenticación completa
- Monitorear reputación de IP y deliverability rates
- Implementar feedback loop con proveedor
- Mantener listas de contactos limpias
SIP Carriers
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Fiabilidad, pricing, cobertura en LATAM |
| Impacto | Llamadas fallidas, costos variables, cobertura limitada |
| Mitigación | Soporte para múltiples carriers, health checks automáticos |
| Responsable | Ingeniero de telecomunicaciones |
Riesgos Técnicos
Multi-tenancy
| Campo | Valor |
|---|
| Severidad | ALTA |
| Riesgo | Complejidad de aislamiento de datos, filtración de datos entre tenants |
| Impacto | Violación de privacidad, pérdida de confianza, incidente de seguridad |
| Mitigación | Row-level security, testing comprehensivo, tenant_id en todas las queries |
| Responsable | Arquitecto de datos |
Acciones específicas:
- Enforcing tenant_id en todas las queries (middleware obligatorio)
- Tests de aislamiento automatizados
- Auditar queries manualmente durante desarrollo
- Implementar detección de filtración de datos
Tiempo real a escala
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Conexiones WebSocket masivas, orden de mensajes, latencia |
| Impacto | Mensajes perdidos, UX degradada, incomunicación |
| Mitigación | Connection pooling, Redis pub/sub, escalado horizontal |
| Responsable | Ingeniero de backend |
Complejidad operacional de Asterisk
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Debug de SIP, problemas de media, configuración compleja |
| Impacto | Llamadas fallidas, calidad de audio, downtime |
| Mitigación | Equipo dedicado de telefonía, monitoreo, runbooks |
| Responsable | Ingeniero de telefonía |
Consistencia de eventos
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Bugs de consistencia eventual, orden de eventos |
| Impacto | Datos inconsistentes, pérdida de mensajes, estado incorrecto |
| Mitigación | Idempotencia, ordenamiento por aggregate, patrones saga |
| Responsable | Arquitecto de software |
Riesgos de Negocio
Onboarding en WhatsApp
| Campo | Valor |
|---|
| Severidad | ALTA |
| Riesgo | Verificación de negocio Meta, calidad del número de teléfono |
| Impacto | Retraso en lanzamiento, inability de usar canal principal |
| Mitigación | Aplicación temprana, documentación de compliance lista |
| Responsable | Product Owner / Compliance |
Acciones específicas:
- Iniciar proceso de verificación de Meta Business 2 meses antes del lanzamiento
- Preparar documentación: registro comercial, sitio web, política de privacidad
- Mantener número de teléfono con buena reputación
- Establecer relación con proveedor de BSP (Business Solution Provider)
Bloqueo de cuenta
| Campo | Valor |
|---|
| Severidad | ALTA |
| Riesgo | Cuentas de WhatsApp Business pueden ser bloqueadas |
| Impacto | Pérdida total del canal, clientes sin servicio |
| Mitigación | Mensajería de calidad, compliance, canales de respaldo |
| Responsable | Product Owner / Compliance |
Acciones específicas:
- Implementar rate limiting estricto en envío de mensajes
- Monitorear métricas de calidad (tasa de bloqueo, reportes)
- Mantener canales alternativos activos (email, SMS)
- Proceso de appeals documentado
Variabilidad de costos
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Costos variables de conversaciones WhatsApp, costos de API |
| Impacto | Márgenes impredecibles, pricing incorrecto |
| Mitigación | Monitoreo de costos por tenant, límites de uso, modelo de pricing flexible |
| Responsable | Product Owner / Finanzas |
Riesgos de Compliance
Protección de datos
| Campo | Valor |
|---|
| Severidad | ALTA |
| Riesgo | LGPD (Brasil), Ley de Protección de Datos Personales (Perú), regulaciones locales |
| Impacto | Multas, prohibición de operar, daño reputacional |
| Mitigación | Encriptación de datos, políticas de retención, derecho a eliminación |
| Responsable | Legal / Compliance |
Acciones específicas:
- Mapear datos personales en el sistema
- Implementar cifrado en reposo y en tránsito
- Políticas de retención configurables por tenant
- Endpoint de derecho a eliminación (right to be forgotten)
- Registro de operaciones de tratamiento
Consentimiento de grabación
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Requisitos de consentimiento varían por país |
| Impacto | Violación legal, inadmisibilidad de grabaciones |
| Mitigación | Sistema de gestión de consentimiento, notificaciones |
| Responsable | Legal / Ingeniero de telefonía |
Manejo de PII
| Campo | Valor |
|---|
| Severidad | ALTA |
| Riesgo | Almacenamiento de conversaciones, medios, requisitos tipo GDPR |
| Impacto | Filtración de datos sensibles, multas, demandas |
| Mitigación | Encriptación en reposo, minimización de datos, políticas de retención |
| Responsable | Arquitecto de datos / Legal |
Riesgos Operacionales
Observabilidad
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Debug de sistemas distribuidos, tracing |
| Impacto | Tiempo de resolución de incidentes alto, dificultad de debug |
| Mitigación | Logging estructurado, distributed tracing, métricas desde el día uno |
| Responsable | DevOps / SRE |
Complejidad de despliegue
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Múltiples servicios, migraciones de base de datos |
| Impacto | Despliegues fallidos, downtime, rollback complejo |
| Mitigación | CI/CD, despliegues blue-green, feature flags |
| Responsable | DevOps |
Recuperación ante desastres
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Backup de datos, failover |
| Impacto | Pérdida de datos, downtime prolongado |
| Mitigación | Backups automatizados, planificación de replicación cross-region |
| Responsable | DevOps / Infraestructura |
Riesgos de Licencias
Código AGPL en producto propietario
| Campo | Valor |
|---|
| Severidad | ALTA |
| Riesgo | Usar código AGPL en producto propietario genera responsabilidad legal |
| Impacto | Obligación de liberar código fuente, demandas |
| Mitigación | Revisión de código, auditoría de licencias, asesoría legal |
| Responsable | Legal / Tech Lead |
Acciones específicas:
- Auditoría de dependencias con
go-licenses o similar - Política clara: evitar AGPL, preferir MIT/Apache/BSD
- Revisión legal antes de integrar nuevas dependencias
- Documentar todas las dependencias y sus licencias
Asterisk GPLv2
| Campo | Valor |
|---|
| Severidad | BAJA |
| Riesgo | Asterisk es GPLv2, pero la excepción de protocolo protege apps ARI |
| Impacto | Bajo si se integra correctamente |
| Mitigación | Nunca vincular bibliotecas de Asterisk directamente, usar solo ARI |
| Responsable | Ingeniero de telefonía |
�️ Advertencia:
La integración con Asterisk DEBE ser exclusivamente vía ARI (Asterisk REST Interface). Nunca vincular bibliotecas C de Asterisk directamente. Esto mantiene la excepción de protocolo y protege la propiedad intelectual.
Riesgos Específicos de LATAM
Conectividad a internet
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Calidad variable en algunas regiones |
| Impacto | Mensajes no entregados, UX degradada |
| Mitigación | Interfaz de agente con soporte offline, cola de mensajes |
| Responsable | Frontend / Arquitecto |
Monedas y pagos
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Múltiples monedas, métodos de pago locales |
| Impacto | Complejidad de facturación, conversión de moneda |
| Mitigación | Soporte multi-moneda desde el diseño, integración con pasarelas locales |
| Responsable | Product Owner / Backend |
Regulatorio
| Campo | Valor |
|---|
| Severidad | MEDIA |
| Riesgo | Regulaciones telecom específicas por país |
| Impacto | Restricciones operativas, requisitos de licencia |
| Mitigación | Investigación regulatoria por mercado objetivo, asesoría legal local |
| Responsable | Legal / Compliance |
Idioma
| Campo | Valor |
|---|
| Severidad | BAJA |
| Riesgo | Soporte requerido en español y portugués |
| Impacto | Complejidad de UI, contenido, soporte |
| Mitigación | Internacionalización desde el diseño, i18n framework |
| Responsable | Frontend / Product Owner |
Matriz de Resumen
| Categoría | Alta | Media | Baja |
|---|
| Dependencias | 1 | 3 | 1 |
| Técnicos | 1 | 3 | 0 |
| Negocio | 2 | 1 | 0 |
| Compliance | 2 | 1 | 0 |
| Operacionales | 0 | 3 | 0 |
| Licencias | 1 | 0 | 1 |
| LATAM | 0 | 3 | 1 |
| Total | 7 | 14 | 3 |
💡 Consejo:
Los 7 riesgos de severidad alta deben tener planes de mitigación documentados y en ejecución antes del inicio del desarrollo. Los riesgos de severidad media deben ser monitoreados regularmente.