Hanademi

Modernize the risk, not the inventoryModernizar el riesgo, no el inventario · V7

29 slides · 22 min · 2026-08-07 language
ENES
theme
LightDark
view
TalkTable
brand
HanademiPlatzi
Modernize the risk, not theinventoryMade for Víctor Rodolfo Vázquez Adame, by Hanademi
  1. The modernization unit is operational risk, not the number of systems.
  2. Seven duplicated capabilities across 104 systems could create 728 implementation surfaces.
  3. Centralize stable capabilities, preserve domain authority and automate only with enforceable safety controls.
Modernizar el riesgo, no elinventarioMade for Víctor Rodolfo Vázquez Adame, by Hanademi
  1. La unidad de modernización es el riesgo operativo, no el número de sistemas.
  2. Siete capacidades duplicadas en 104 sistemas podrían crear 728 superficies de implementación.
  3. Centralizar capacidades estables, conservar la autoridad de dominio y automatizar solo con controles de seguridad exigibles.
8 of 11 critical legacy systems lacked fullplansCritical federal legacy systems reviewed by GAO in 2025, including those without fully documentedmodernization plans.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: gao.gov.UnitsystemsReviewed11Without full plans81.4x
Counting systems is the easy part. GAO identified 11 critical legacy systems, and the agencies responsible for 8 had not fully documented modernization plans. A modernization backlog must therefore rank exposure, ownership and readiness, not just applications.
Sources
8 de 11 sistemas heredados críticoscarecían de planes completosSistemas federales heredados críticos revisados por la GAO en 2025, incluidos aquellos sin planes demodernización plenamente documentados.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: gao.gov.UnidadsistemasRevisados11Sin planes completos81,4x
Contar sistemas es la parte sencilla. La GAO identificó 11 sistemas heredados críticos y las entidades responsables de 8 no habían documentado plenamente sus planes. La cartera de modernización debe ordenar exposición, responsabilidad y preparación, no solo aplicaciones.
Fuentes
Terms used in this architectureMade for Víctor Rodolfo Vázquez Adame, by HanademiSLOA measurable reliability target for a service.Error budgetThe unreliability allowed before releases must slow.WebLogicOracle software used to run enterprise Java applications.DMNA standard notation for business decision models.CI/CDAutomated building, testing and delivery of software changes.GitOpsOperating declared platform configuration from version-controlled files.
The architecture uses a few technical terms repeatedly. Each one names an operating responsibility, not just a product feature. Clear definitions prevent tool names from replacing decisions about reliability, delivery and recovery.
Términos usados en esta arquitecturaMade for Víctor Rodolfo Vázquez Adame, by HanademiSLOUna meta medible de confiabilidad para un servicio.Presupuesto de errorLa falta de confiabilidad permitida antes de frenar liberaciones.WebLogicSoftware de Oracle para ejecutar aplicaciones empresariales Java.DMNUna notación estándar para modelos de decisiones de negocio.CI/CDConstrucción, prueba y entrega automatizada de cambios de software.GitOpsOperación de configuración declarada desde archivos bajo control de versiones.
La arquitectura usa algunos términos técnicos de manera repetida. Cada uno nombra una responsabilidad operativa, no solo una función de producto. Las definiciones claras evitan que las herramientas sustituyan decisiones sobre confiabilidad, entrega y recuperación.
External gap rates translate to 9 to 76assets in a 104-asset portfolioApply GAO's 8-of-11 incomplete-plan rate and DOD's 2-of-24 missing-strategy rate to 104 assets.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: gao.gov.; gao.gov.Unitcounterfactual assetsFull portfolio104GAO-like incomplete modernization plans75.6DOD-like missing cybersecurity strategy8.7
The scenarios are external benchmarks, not portfolio estimates, but they show how governance rates scale into materially different workloads.
Sources
Las tasas externas de brecha equivalen aentre 9 y 76 activos en un portafolio de 104Aplicar a 104 activos la tasa de GAO de 8 de 11 planes incompletos y la tasa de DOD de 2 de 24 estrategiasausentes.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: gao.gov.; gao.gov.Unidadactivos contrafactualesPortafolio completo104Planes de modernización incompletos como en GAO75,6Estrategia de ciberseguridad ausente como en DOD8,7
Los escenarios son referencias externas, no estimaciones del portafolio, pero muestran cómo las tasas de gobierno escalan a cargas de trabajo muy distintas.
Fuentes
Even reviewed programs can lack a cyberstrategyDOD business programs reviewed by GAO in 2025, including programs without a strategy to reducecybersecurity threats.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: gao.gov.UnitprogramsReviewed24Without cyber strategy212x
Being counted and reviewed is not enough. GAO found that 2 of 24 reviewed DOD business programs lacked a strategy to reduce cybersecurity threats. The modernization inventory should therefore record an accountable treatment plan, not just a technical owner.
Sources
Incluso programas revisados puedencarecer de estrategia cibernéticaProgramas empresariales del DOD revisados por la GAO en 2025, incluidos aquellos sin estrategia parareducir amenazas de ciberseguridad.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: gao.gov.UnidadprogramasRevisados24Sin estrategia cibernética212x
Estar contado y revisado no es suficiente. La GAO encontró que 2 de 24 programas empresariales del DOD carecían de estrategia para reducir amenazas de ciberseguridad. El inventario de modernización debe registrar un plan de tratamiento con responsable, no solo un dueño técnico.
Fuentes
One extra nine cuts downtime by 10xMaximum annual downtime in minutes for 99%, 99.9% and 99.99% availability over 365 days.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.). (2016). Site Reliability Engineering. O'Reilly Media.; arera.it.Unitminutes per year99%5,25699.9%525.699.99%52.6
Availability percentages hide the operational difference. Moving from 99% to 99.99% reduces the annual allowance from 87.6 hours to 52.56 minutes. Italy's 2003 blackout separately produced an estimated average loss of 418 minutes per customer. SICT should define SLOs from citizen impact and use error budgets to govern releases.
Un nueve adicional reduce 10x laindisponibilidadIndisponibilidad anual máxima en minutos para 99%, 99,9% y 99,99% de disponibilidad durante 365 días.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.). (2016). Site Reliability Engineering. O'Reilly Media.; arera.it.Unidadminutos por año99%5.25699.9%525,699.99%52,6
Los porcentajes de disponibilidad ocultan la diferencia operativa. Pasar de 99% a 99,99% reduce la tolerancia anual de 87,6 horas a 52,56 minutos. El apagón italiano de 2003 produjo por separado una pérdida promedio estimada de 418 minutos por cliente. La SICT debe definir SLO desde el impacto ciudadano y usar presupuestos de error para gobernar liberaciones.
A 418-minute outage would consume eightannual budgets at 99.99%Divide the 418-minute reference outage by the annual downtime allowed at each availability target.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.). (2016). Site Reliability Engineering. O'ReillyMedia.; sla | Availability SLA Calculator.; arera.it.Unitannual error budgets consumed99% availability0.0899.9% availability0.899.99% availability8.0
The same event uses 8% of a 99% budget, 80% of a 99.9% budget and almost eight years of a 99.99% budget.
Una interrupción de 418 minutos consumiría ochopresupuestos anuales al 99.99%Dividir la interrupción de referencia de 418 minutos entre la indisponibilidad anual permitida por cadaobjetivo.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.). (2016). Site Reliability Engineering. O'ReillyMedia.; sla | Availability SLA Calculator.; arera.it.Unidadpresupuestos de error anuales consumidos99% de disponibilidad0,0899.9% de disponibilidad0,899.99% de disponibilidad8,0
El mismo evento utiliza 8% del presupuesto al 99%, 80% del presupuesto al 99.9% y casi ocho años del presupuesto al 99.99%.
A shared 99.99% service can create 91system-hours of annual impactMultiply annual downtime at each availability target by 104 dependent assets.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.). (2016). Site Reliability Engineering. O'ReillyMedia.; sla | Availability SLA Calculator.; Amazon Web Services. (2023). Reliability Pillar: AWS Well-ArchitectedFramework.Unitaggregate system-hours per year99% availability9,110.499.9% availability911.099.99% availability91.1
High availability does not remove concentration risk when the same outage affects the entire portfolio simultaneously.
Un servicio compartido al 99.99% puedegenerar 91 horas-sistema de impacto anualMultiplicar el tiempo de indisponibilidad anual de cada objetivo por 104 activos dependientes.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.). (2016). Site Reliability Engineering. O'ReillyMedia.; sla | Availability SLA Calculator.; Amazon Web Services. (2023). Reliability Pillar: AWS Well-ArchitectedFramework.Unidadhoras-sistema agregadas por año99% de disponibilidad9.110,499.9% de disponibilidad911,099.99% de disponibilidad91,1
La alta disponibilidad no elimina el riesgo de concentración cuando la misma interrupción afecta simultáneamente a todo el portafolio.
Concentration raises the stakesAirport control tower, terminal gates, and parked aircraft at sunset.Sources: When the review board becomes the bottleneck: architecture governance at agent speed – EA Field Notes. eafieldnotes.com.
This critical-service setting makes the concentration lesson tangible: shared services need resilience proportional to their combined impact.
La concentración eleva el riesgoTorre de control, puertas de terminal y aeronaves estacionadas al atardecer.Fuentes: When the review board becomes the bottleneck: architecture governance at agent speed – EA Field Notes. eafieldnotes.com.
Este entorno de servicio crítico vuelve tangible la concentración: los servicios compartidos necesitan resiliencia proporcional a su impacto combinado.
Approval dependency blocked about 30% oftasksTwo measures from one governance-redesign baseline: throughput events mediated by managers andblocked tasks linked to approval dependency.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: synergize.solutions.; digital.gov.au.; Google Cloud. (2023). Accelerate State of DevOps Report 2023.Unitpercent67.8%Manager-mediated events30%Approval-linked blocks
Central review can become the bottleneck it was meant to prevent. In one baseline, managers mediated 67.8% of throughput events and approval dependency was linked to about 30% of blocked tasks. Australia's assurance model offers the opposite pattern: agree the plan before the decision and address 5 principles. DORA adds 4 delivery measures that must be read together.
La dependencia de aprobaciones bloqueócerca de 30% de las tareasDos medidas de una línea base de rediseño de gobierno: eventos de flujo mediados por gerentes y tareasbloqueadas vinculadas con aprobaciones.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: synergize.solutions.; digital.gov.au.; Google Cloud. (2023). Accelerate State of DevOps Report 2023.Unidadporcentaje67,8 %Eventos mediados por gerentes30 %Bloqueos por aprobación
La revisión central puede convertirse en el cuello de botella que debía evitar. En una línea base, los gerentes mediaban 67,8% de los eventos y la dependencia de aprobaciones se vinculó con cerca de 30% de las tareas bloqueadas. El modelo australiano ofrece el patrón opuesto: acordar el plan antes de decidir y atender 5 principios. DORA agrega 4 medidas de entrega que deben leerse juntas.
Git history can still depend on one personEstimated shares among 133 GitHub projects: truck factor of 2 or fewer and truck factor of exactly 1.Results depend on the ownership algorithm.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: Avelino, G., Valente, M. T., Hora, A., & Coelho, M. (2016). A novel approach for estimating truck factors. 2016 IEEE24th International Conference on Program Comprehension, 1-10.; Stack Overflow. (2022). 2022 Developer Survey: Versioncontrol systems.Unitpercent of projectsTruck factor 2 or fewerTruck factor exactly 11.4×65%46%
Git is necessary, but it does not distribute knowledge. The study estimated that about 65% of 133 projects had a truck factor of 2 or fewer, including 46% with a factor of exactly 1. Even if Git use is widespread, alternates, documentation and transfer exercises remain separate controls.
El historial Git aún puede depender de unapersonaPorcentajes estimados entre 133 proyectos de GitHub: factor de continuidad de 2 o menos y factor deexactamente 1. Los resultados dependen del algoritmo de propiedad.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: Avelino, G., Valente, M. T., Hora, A., & Coelho, M. (2016). A novel approach for estimating truck factors. 2016IEEE 24th International Conference on Program Comprehension, 1-10.; Stack Overflow. (2022). 2022 Developer Survey:Version control systems.Unidadporcentaje de proyectosFactor de continuidad de 2 o menosFactor de continuidad de exactamente 11,4×65 %46 %
Git es necesario, pero no distribuye conocimiento. El estudio estimó que cerca de 65% de 133 proyectos tenía un factor de continuidad de 2 o menos, incluido 46% con un factor de exactamente 1. Aunque el uso de Git sea amplio, los alternos, la documentación y los ejercicios de transferencia siguen siendo controles distintos.
Shared understanding is a team practiceA team works around laptops, documents, and design materials.Sources: Measuring and Governing at Scale Without Bureaucracy – Scaling Systems & Teams | Ruchit Suthar. ruchitsuthar.com.
Reducing key-person risk means turning system knowledge into a team practice supported by visible artifacts.
El conocimiento compartido es unapráctica de equipoUn equipo trabaja alrededor de computadoras portátiles, documentos y materiales de diseño.Fuentes: Measuring and Governing at Scale Without Bureaucracy – Scaling Systems & Teams | Ruchit Suthar. ruchitsuthar.com.
Reducir el riesgo de depender de una persona exige convertir el conocimiento del sistema en una práctica de equipo respaldada por artefactos visibles.
Duplication can create 728 implementationsurfacesTheoretical upper bound if 104 systems independently implement 1, 4 or 7 proposed common capabilities.This is a scenario, not a measured current count.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: How to calculate 104 times 7 using long multiplication.; Amazon Web Services. (2023). Reliability Pillar: AWSWell-Architected Framework.Scenario arithmetic multiplies 104 systems by the independently implemented capabilities.Unitimplementation surfaces1 capability each1044 capabilities each4167 capabilities each728
The case for common services is operational. If every system rebuilds identity, signatures, payments and other stable capabilities, implementation surfaces multiply. At the 7-capability scenario, the theoretical ceiling is 728. Centralization removes duplication but also widens the impact of one dependency failure.
La duplicación puede crear 728 superficiesde implementaciónLímite superior teórico si 104 sistemas implementan por separado 1, 4 o 7 capacidades comunespropuestas. Es un escenario, no un conteo actual medido.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: How to calculate 104 times 7 using long multiplication.; Amazon Web Services. (2023). Reliability Pillar:AWS Well-Architected Framework.La aritmética multiplica 104 sistemas por las capacidades implementadas por separado.Unidadsuperficies de implementación1 capacidad por sistema1044 capacidades por sistema4167 capacidades por sistema728
El caso de los servicios comunes es operativo. Si cada sistema reconstruye identidad, firma, pagos y otras capacidades estables, las superficies se multiplican. En el escenario de 7 capacidades, el límite teórico es 728. La centralización elimina duplicación, pero amplía el impacto de una falla común.
Seven shared APIs create a 140-celltwo-layer security reviewMade for Víctor Rodolfo Vázquez Adame, by HanademiSources: Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.). (2016). Site Reliability Engineering. O'ReillyMedia.; Amazon Web Services. (2023). Reliability Pillar: AWS Well-Architected Framework.; What Is BlastRadius in Software Deployments (And How to Model It).Unitcapability-layer risk review cellsReview basis7 common capabilities10 OWASP categoriesReview cellsGateway layer70Business-service layer70Overall total140
Gateway screening covers only half the matrix because downstream authorization and validation defects still require service-level review.
Siete API compartidas crean una revisiónde seguridad de 140 celdas en dos capasMade for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.). (2016). Site Reliability Engineering. O'ReillyMedia.; Amazon Web Services. (2023). Reliability Pillar: AWS Well-Architected Framework.; What Is BlastRadius in Software Deployments (And How to Model It).Unidadceldas de revisión de riesgos por capacidad y capaBase de revisión7 capacidades comunes10 categorías OWASPCeldas de revisiónCapa de gateway70Capa de servicio de negocio70Total general140
La revisión del gateway cubre sólo la mitad de la matriz porque los defectos de autorización y validación posteriores aún requieren revisión en el servicio.
Shared services reduce implementationsurfaces by 104 to 1Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: How to calculate 104 times 7 using long multiplication.; Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.).(2016). Site Reliability Engineering. O'Reilly Media.; Amazon Web Services. (2023). Reliability Pillar: AWSWell-Architected Framework.Unitimplementation surfaces104× fewer surfaces in every scenarioSharedPer system1 common capability11044 common capabilities44167 common capabilities77280200400600800Implementation surfaces
The reuse ratio remains 104 to 1 as scope grows, turning 728 embedded implementations into seven shared services.
Los servicios compartidos reducen las superficies deimplementación en una proporción de 104 a 1Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: How to calculate 104 times 7 using long multiplication.; Beyer, B., Jones, C., Petoff, J., & Murphy, N. R.(Eds.). (2016). Site Reliability Engineering. O'Reilly Media.; Amazon Web Services. (2023). Reliability Pillar: AWSWell-Architected Framework.Unidadsuperficies de implementación104× menos superficies en cada escenarioCompartidoPor sistema1 capacidad común11044 capacidades comunes44167 capacidades comunes77280200400600800Superficies de implementación
La proporción de reutilización permanece en 104 a 1 al crecer el alcance, convirtiendo 728 implementaciones integradas en siete servicios compartidos.
Modernization urgency begins with installedrelease, patch level, topology and support.The equal counts do not imply equal urgency. The required next evidence is the installedrelease, patch level, support entitlement, topology and application coupling for eachworkload.Sources: Oracle. (2024). Lifetime Support Policy: Oracle Fusion Middleware.; IBM. (2024). IBM Software Lifecycle: Db2 for Linux, UNIX andWindows.; IBM. (2024). IBM Db2 product documentation.
WebLogic and Db2 cannot be classified by product name alone. Oracle assigns different support endpoints to 3 WebLogic release lines and targets compatibility with 3 prior lines, while warning that some incompatibilities remain. IBM likewise distinguishes 3 Db2 lifecycle lines. Db2 remains actively documented, so replacement decisions must be workload-specific.
La urgencia de modernización inicia conversión, parches, topología y soporte.Los conteos iguales no implican urgencia igual. La siguiente evidencia necesaria esversión instalada, parches, soporte contratado, topología y acoplamiento de cada carga.Fuentes: Oracle. (2024). Lifetime Support Policy: Oracle Fusion Middleware.; IBM. (2024). IBM Software Lifecycle: Db2 for Linux, UNIX andWindows.; IBM. (2024). IBM Db2 product documentation.
WebLogic y Db2 no pueden clasificarse solo por nombre. Oracle asigna vencimientos distintos a 3 líneas WebLogic y procura compatibilidad con 3 líneas anteriores, aunque advierte incompatibilidades. IBM también distingue 3 líneas Db2. Db2 sigue documentado activamente, por lo que el reemplazo debe decidirse por carga.
Modernization is coordinated workAttendees and technology displays beneath an Information sign.Sources: Navy hustling to modernize hundreds of legacy IT systems via Cattle Drive | DefenseScoop. defensescoop.com.
Release-level decisions bring technical stakeholders together around evidence, dependencies, and support choices.
La modernización es trabajo coordinadoAsistentes y exhibiciones tecnológicas bajo un letrero de información.Fuentes: Navy hustling to modernize hundreds of legacy IT systems via Cattle Drive | DefenseScoop. defensescoop.com.
Las decisiones por versión reúnen a los actores técnicos en torno a evidencia, dependencias y opciones de soporte.
Before consolidation, identify at least 2fields, assess 3 risk dimensions, and notethe UK example from 2024.The sources support separate facts: IBM requires precise identification, consolidationcan concentrate 3 risk dimensions, and the UK Cabinet Office had a productionclassification algorithm by 2024.Sources: IBM. (2024). Content Manager Enterprise Edition documentation.; IBM Content Manager Enterprise Edition Version 8.5 publication library.;National Archives and Records Administration. (2023). Universal Electronic Records Management Requirements.; National Institute of Standards andTechnology. (2020). Security and Privacy Controls for Information Systems and Organizations. SP 800-53 Rev. 5.; gov.uk.
The evidence is not one combined metric. IBM points to 2 minimum identification fields, consolidation raises 3 risk dimensions, and the UK Cabinet Office example dates to 2024. Keep those source-specific facts separate before deciding how to consolidate.
Antes de consolidar, identifica al menos 2campos, evalúa 3 dimensiones de riesgo yconsidera el ejemplo británico de 2024.Las fuentes respaldan hechos separados: IBM exige una identificación precisa, laconsolidación puede concentrar 3 dimensiones de riesgo y la Oficina del Gabinete delReino Unido tenía un algoritmo de clasificación en producción para 2024.Fuentes: IBM. (2024). Content Manager Enterprise Edition documentation.; IBM Content Manager Enterprise Edition Version 8.5 publication library.;National Archives and Records Administration. (2023). Universal Electronic Records Management Requirements.; National Institute of Standards andTechnology. (2020). Security and Privacy Controls for Information Systems and Organizations. SP 800-53 Rev. 5.; gov.uk.
La evidencia no es una métrica combinada. IBM señala 2 campos mínimos de identificación, la consolidación plantea 3 dimensiones de riesgo y el ejemplo de la Oficina del Gabinete del Reino Unido corresponde a 2024. Mantén separados esos hechos de cada fuente antes de decidir cómo consolidar.
Camunda's survey estimates process painat 91%Shares reported in Camunda's vendor-sponsored 2024 process-orchestration survey. Questionnaire anddenominator require verification.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: Camunda. (2024). State of Process Orchestration Report 2024.; Microsoft. (2023). Saga distributed transactionspattern.Unitshare of respondentsExperienced process problemsViewed orchestration as critical1.3×91%68%
The vendor survey reports widespread process trouble and strong interest in orchestration. Those figures explain the appeal of a workflow engine, but they do not define its boundary. The engine should coordinate long-running work while each application keeps its transactions and domain decisions.
La encuesta de Camunda estima problemasde procesos en 91%Porcentajes reportados en la encuesta de orquestación de procesos de Camunda de 2024, patrocinada por elproveedor. Deben verificarse cuestionario y denominador.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: Camunda. (2024). State of Process Orchestration Report 2024.; Microsoft. (2023). Saga distributedtransactions pattern.Unidadporcentaje de participantesExperimentó problemas de procesosConsideró crítica la orquestación1,3×91 %68 %
La encuesta del proveedor reporta problemas de procesos generalizados y fuerte interés en la orquestación. Las cifras explican el atractivo de un motor de flujos, pero no definen su límite. El motor debe coordinar trabajo prolongado mientras cada aplicativo conserva sus transacciones y decisiones de dominio.
API threats outnumber thesecure-development practice groupsPublished framework groupings: OWASP API Security risk categories in 2023 and NIST SSDF 1.1secure-development practice groups.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: OWASP Foundation. (2023). OWASP API Security Top 10, 2023 edition.; Souppaya, M., Scarfone, K., & Dodson, D. (2022). Secure Software DevelopmentFramework, Version 1.1. NIST Special Publication 800-218.; Rose, S., Borchert, O., Mitchell, S., & Connelly, S. (2020). Zero Trust Architecture. NIST Special…Sources use different measurement bases; read the comparison directionally, not as one exact scale.Unitframework categories or groups10OWASP API risks4NIST SSDF groups
Security needs both a threat view and a development-practice view. OWASP identifies 10 API risk categories, while NIST organizes secure-development practices into 4 groups. An API gateway can enforce entry policies, but it cannot repair authorization or validation defects inside a downstream service.
Las amenazas de API superan los gruposde desarrollo seguroAgrupaciones publicadas: categorías de riesgo de OWASP API Security de 2023 y grupos de prácticas dedesarrollo seguro de NIST SSDF 1.1.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: OWASP Foundation. (2023). OWASP API Security Top 10, 2023 edition.; Souppaya, M., Scarfone, K., & Dodson, D. (2022). Secure Software DevelopmentFramework, Version 1.1. NIST Special Publication 800-218.; Rose, S., Borchert, O., Mitchell, S., & Connelly, S. (2020). Zero Trust Architecture. NIST Special…Las fuentes usan bases de medición distintas; lea la comparación como tendencia, no como una escala exacta.Unidadcategorías o grupos del marco10Riesgos API de OWASP4Grupos NIST SSDF
La seguridad necesita una visión de amenazas y otra de prácticas de desarrollo. OWASP identifica 10 categorías de riesgo API, mientras NIST organiza el desarrollo seguro en 4 grupos. Una pasarela puede aplicar políticas de entrada, pero no reparar defectos de autorización o validación dentro de un servicio.
5 DMN versions support governeddecisions, but only 1 of 3 logicclasses fits best.The rules engine should externalize institutional decisions that change often. It should notabsorb every form of application logic.Sources: Object Management Group. (2024). Decision Model and Notation specification.; Fowler, M. (2009). Rules engine. MartinFowler.com.
OMG published 5 DMN specifications from 1.1 through 1.5. That supports standardized decision models, but not guaranteed portability. Among the 3 logic classes in the evidence, frequently changing and explainable decisions fit a rules engine better than simple validation or application-owned transaction invariants.
5 versiones DMN apoyan decisionesgobernadas, pero solo 1 de 3 clasesencaja mejor.El motor debe externalizar decisiones institucionales que cambian con frecuencia. Nodebe absorber toda la lógica de las aplicaciones.Fuentes: Object Management Group. (2024). Decision Model and Notation specification.; Fowler, M. (2009). Rules engine. MartinFowler.com.
OMG publicó 5 especificaciones DMN desde 1.1 hasta 1.5. Eso respalda modelos estandarizados, pero no garantiza portabilidad. Entre las 3 clases de lógica de la evidencia, las decisiones explicables y cambiantes encajan mejor que las validaciones simples o invariantes transaccionales de una aplicación.
Average breach cost rose $1.02 millionIBM's reported global average breach cost, USD millions, 2020 and 2024.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: IBM. (2024). Cost of a Data Breach Report 2024.; IBM Report: Escalating Data Breach Disruption Pushes Costs to New Highs.UnitUSD millions$4.92024$3.92020
The cost of failure moved in the wrong direction. IBM reported the global average breach cost rising from $3.86 million in 2020 to $4.88 million in 2024. DevSecOps should produce automated evidence continuously while independent review remains for high-impact public services.
El costo promedio de una brecha subió 1,02millones USDCosto promedio global de una brecha reportado por IBM, millones USD, 2020 y 2024.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: IBM. (2024). Cost of a Data Breach Report 2024.; IBM Report: Escalating Data Breach Disruption Pushes Costs to New Highs.Unidadmillones USD$4,92024$3,92020
El costo de una falla avanzó en la dirección equivocada. IBM reportó que el costo promedio global de una brecha subió de 3,86 millones USD en 2020 a 4,88 millones en 2024. DevSecOps debe producir evidencia automatizada y conservar revisión independiente para servicios públicos de alto impacto.
DORA reports recovery within 1 hour,while safe CI/CD requires 4 control types.These values come from separate source loci. DORA's 1-hour recovery benchmark isreported context, while NIST-aligned guidance identifies 4 control types for blockingunsafe changes.Sources: Google Cloud. (2023). Accelerate State of DevOps Report 2023.; Souppaya, M., Scarfone, K., & Dodson, D. (2022). Secure SoftwareDevelopment Framework, Version 1.1. NIST Special Publication 800-218.; Recommended Minimum Standards for Vendor or Developer Verification(Testing) of Software Under Executive Order (EO) 14028 | NIST.
Automation does not distinguish good work from bad work by itself. DORA reports recovery within 1 hour, while the CI/CD evidence names 4 control types: testing, security checks, controlled promotion and rollback.
DORA reporta recuperación dentro de 1hora, mientras que un CI/CD segurorequiere 4 tipos de control.Estos valores provienen de fuentes distintas. El referente de recuperación de 1 hora deDORA es contexto reportado, mientras que la guía alineada con NIST identifica 4 tipos decontrol para bloquear cambios inseguros.Fuentes: Google Cloud. (2023). Accelerate State of DevOps Report 2023.; Souppaya, M., Scarfone, K., & Dodson, D. (2022). Secure Software DevelopmentFramework, Version 1.1. NIST Special Publication 800-218.; Recommended Minimum Standards for Vendor or Developer Verification (Testing) ofSoftware Under Executive Order (EO) 14028 | NIST.
La automatización no distingue por sí sola el trabajo correcto del defectuoso. DORA reporta recuperación dentro de 1 hora, mientras que la evidencia sobre CI/CD nombra 4 tipos de control: pruebas, controles de seguridad, promoción controlada y reversión.
Copilot users finished a bounded task 55.8%fasterCompletion-speed index for one controlled GitHub programming task, with the control group indexed to 100.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: Peng, S., Kalliamvakou, E., Cihon, P., & Demirer, M. (2023). The impact of AI on developer productivity: Evidence from GitHubCopilot. arXiv.The control group is indexed to 100; 55.8% faster is displayed as 155.8.Unitspeed indexControl group100Copilot users155.8
The productivity result is meaningful but narrow. In one controlled study, Copilot users completed a bounded programming task 55.8% faster than the control group. That supports assisted documentation, testing and migration analysis. It does not justify autonomous production changes.
Usuarios de Copilot terminaron una tarea55,8% más rápidoÍndice de velocidad para una tarea de programación controlada de GitHub, con el grupo de control indexadoen 100.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: Peng, S., Kalliamvakou, E., Cihon, P., & Demirer, M. (2023). The impact of AI on developer productivity: Evidence fromGitHub Copilot. arXiv.El grupo de control se indexa en 100; 55,8% más rápido se representa como 155,8.Unidadíndice de velocidadGrupo de control100Usuarios de Copilot155,8
El resultado de productividad es relevante pero acotado. En un estudio controlado, usuarios de Copilot completaron una tarea de programación 55,8% más rápido que el grupo de control. Eso respalda documentación, pruebas y análisis de migración asistidos. No justifica cambios autónomos en producción.
AI evidence diverges between coding speedand delivery stabilityMade for Víctor Rodolfo Vázquez Adame, by HanademiSources: Peng, S., Kalliamvakou, E., Cihon, P., & Demirer, M. (2023). The impact of AI on developer productivity:Evidence from GitHub Copilot. arXiv.; The Impact of AI on Developer Productivity: Evidence from GitHub Copilot.;Google Cloud. (2024). Accelerate State of DevOps Report 2024.Unitindexed outcome, baseline equals 10016014012010080100155.892.8Bounded-task coding speedDelivery stability after 25% more AI adoptionBaselineReported outcomeSeparate studies; the stability result is associative, not causal.
The studies point in opposite operational directions and do not establish that faster coding produces more stable delivery.
La evidencia sobre IA diverge entre velocidad deprogramación y estabilidad de entregaMade for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: Peng, S., Kalliamvakou, E., Cihon, P., & Demirer, M. (2023). The impact of AI on developer productivity:Evidence from GitHub Copilot. arXiv.; The Impact of AI on Developer Productivity: Evidence from GitHub Copilot.;Google Cloud. (2024). Accelerate State of DevOps Report 2024.Unidadresultado indexado, la base equivale a 10016014012010080100155.892.8Velocidad de programación en tarea acotadaEstabilidad de entrega tras 25% más adopción de IABaseResultado reportadoEstudios separados; el resultado de estabilidad es asociativo, no causal.
Los estudios apuntan en direcciones operativas opuestas y no demuestran que programar más rápido produzca entregas más estables.
More AI adoption aligned with 7.2% lessstabilityDORA 2024 estimated delivery-stability index associated with a 25% increase in AI adoption. Theassociation does not prove causation.Made for Víctor Rodolfo Vázquez Adame, by HanademiSources: Google Cloud. (2024). Accelerate State of DevOps Report 2024.Baseline is indexed to 100; the estimated 7.2% decrease is displayed as 92.8.Unitstability index100Baseline92.825% more AI adoption
A separate DORA model adds the operating warning. A 25% increase in AI adoption was associated with an estimated 7.2% decrease in delivery stability. This is not proven causation, but it is enough to reject autonomous production changes as the starting point.
Más adopción de IA coincidió con 7,2%menos estabilidadÍndice estimado por DORA 2024 para la estabilidad de entrega asociada con 25% más adopción de IA. Laasociación no demuestra causalidad.Made for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: Google Cloud. (2024). Accelerate State of DevOps Report 2024.La base se indexa en 100; la disminución estimada de 7,2% se representa como 92,8.Unidadíndice de estabilidad100Base92,825% más adopción de IA
Otro modelo DORA agrega la advertencia operativa. Un aumento de 25% en adopción de IA se asoció con una disminución estimada de 7,2% en estabilidad. No es causalidad demostrada, pero basta para rechazar los cambios autónomos en producción como punto de partida.
Conflicting evidence requires judgmentA suited person examines a printed line chart at a worktable.Sources: synergize.solutions.
When speed and stability signals diverge, people must interpret the evidence before changing delivery policy.
La evidencia divergente exige criterioUna persona con traje examina una gráfica lineal impresa sobre una mesa de trabajo.Fuentes: synergize.solutions.
Cuando divergen las señales de velocidad y estabilidad, las personas deben interpretar la evidencia antes de cambiar la política de entrega.
GitOps misses 4 failure classes: databases,networks, storage and third parties.OpenGitOps defines 4 principles for declared platform state. Business continuity anddisaster recovery remain broader operating responsibilities.Sources: OpenGitOps. (2023). OpenGitOps principles, version 1.0.; Swanson, M., Bowen, P., Phillips, A. W., Gallup, D., & Lynes, D. (2010). ContingencyPlanning Guide for Federal Information Systems. NIST SP 800-34 Rev. 1.
GitOps can restore declared platform configuration, but that is not the whole service. Corrupted databases, failed external networks, unavailable storage and third-party outages form 4 failure classes outside that boundary. Recovery tests must exercise data and dependencies, not only platform reconciliation.
GitOps no cubre 4 clases de falla: bases,redes, almacenamiento y terceros.OpenGitOps define 4 principios para el estado declarado. La continuidad operativa y larecuperación ante desastres siguen siendo responsabilidades más amplias.Fuentes: OpenGitOps. (2023). OpenGitOps principles, version 1.0.; Swanson, M., Bowen, P., Phillips, A. W., Gallup, D., & Lynes, D. (2010). ContingencyPlanning Guide for Federal Information Systems. NIST SP 800-34 Rev. 1.
GitOps puede restaurar la configuración declarada, pero eso no constituye todo el servicio. Bases corruptas, redes externas fallidas, almacenamiento indisponible y terceros fuera de servicio forman 4 clases de falla fuera de ese límite. Las pruebas deben cubrir datos y dependencias, no solo conciliación.
Three critical consumers require ninedelivery-semantics evaluationsMade for Víctor Rodolfo Vázquez Adame, by HanademiSources: Apache Software Foundation. (2024). Apache Kafka documentation: Message delivery semantics.;Microsoft. (2023). Idempotent message processing guidance.Unitconsumer-semantics evaluation cellsConsumersPayments · Folios · NotificationsEvaluations by delivery semanticAt most once3 evaluationsAt least once3 evaluationsAt least once needsidempotency ordeduplication.Exactly once3 evaluationsTotal9evaluations
The at-least-once row needs an explicit idempotency or deduplication decision for every critical consumer.
Tres consumidores críticos requierennueve evaluaciones de semántica de entregaMade for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: Apache Software Foundation. (2024). Apache Kafka documentation: Message delivery semantics.;Microsoft. (2023). Idempotent message processing guidance.Unidadceldas de evaluación por consumidor y semánticaConsumidoresPagos · Folios · NotificacionesEvaluaciones por semántica de entregaComo máximo una vez3 evaluacionesAl menos una vez3 evaluacionesAl menos una vez exigeidempotencia odeduplicación.Exactamente una vez3 evaluacionesTotal9evaluaciones
La fila de al menos una vez exige una decisión explícita de idempotencia o deduplicación para cada consumidor crítico.
In summaryMade for Víctor Rodolfo Vázquez Adame, by HanademiSources: arera.it.; Peng, S., Kalliamvakou, E., Cihon, P., & Demirer, M. (2023). The impact of AI on developer productivity: Evidence from GitHubCopilot. arXiv.; Google Cloud. (2024). Accelerate State of DevOps Report 2024.; Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.). (2016). SiteReliability Engineering. O'Reilly Media.; How to calculate 104 times 7 using long multiplication.; gov.uk.Italy’s September 2003 blackout affected more than 95% of customers and caused estimated average losses of 418 minutes per customer.In one controlled GitHub study, Copilot users completed a bounded programming task 55.8% faster than the control group.DORA 2024 associated a 25% increase in AI adoption with an estimated 7.2% decrease in delivery stability, not proven causation.In a 365-day year, downtime equals 87.6 hours at 99%, 8.76 hours at 99.9% and 52.56 minutes at 99.99% availability.If all 104 systems independently implemented seven proposed capabilities, the theoretical upper bound would be 728 implementation surfaces.By January 2024, the UK Cabinet Office had a production algorithm for identifying records with long-term historic valueand information assets with no long-term value.
The value of the research is not only what each source knew, but what became visible when their evidence was combined.
En resumenMade for Víctor Rodolfo Vázquez Adame, by HanademiFuentes: arera.it.; Peng, S., Kalliamvakou, E., Cihon, P., & Demirer, M. (2023). The impact of AI on developer productivity: Evidence from GitHub Copilot.arXiv.; Google Cloud. (2024). Accelerate State of DevOps Report 2024.; Beyer, B., Jones, C., Petoff, J., & Murphy, N. R. (Eds.). (2016). Site ReliabilityEngineering. O'Reilly Media.; How to calculate 104 times 7 using long multiplication.; gov.uk.El apagón italiano de septiembre de 2003 afectó a más de 95% de los clientes y produjo pérdidas promedio estimadas de 418 minutos por cliente.En un estudio controlado de GitHub, usuarios de Copilot completaron una tarea de programación acotada 55.8% más rápido que el grupo de control.DORA 2024 asoció un aumento de 25% en adopción de IA con una disminución estimada de 7.2% en estabilidad de entrega,sin demostrar causalidad.En un año de 365 días, la indisponibilidad equivale a 87.6 horas con 99%, 8.76 horas con 99.9% y 52.56 minutos con 99.99%.Si los 104 sistemas implementaran independientemente siete capacidades propuestas, el límite superior teórico sería de728 superficies de implementación.Para enero de 2024, la Oficina del Gabinete del Reino Unido tenía en producción un algoritmo para identificar registroscon valor histórico duradero y activos sin valor de largo plazo.
El valor de la investigación no está solo en cada fuente, sino en lo que apareció al combinar sus evidencias.

The research behind this deck

An inventory proves existence. It does not prove that modernization risk is controlled. These terms name operating responsibilities, not just product features.

Key findings

The argument

This research is published in English and Spanish. Ver en español

La investigación detrás de esta presentación

Un inventario demuestra existencia. No demuestra que el riesgo de modernización esté controlado. Estos términos nombran responsabilidades operativas, no solo funciones de producto.

Hallazgos clave

El argumento

Esta investigación se publica en inglés y español. Read in English

Related researchInvestigación relacionada