Saltar al contenido
07 · Soluciones07 · Solutions

Desarrollo de AplicacionesApplication Development

Aplicaciones web, móviles y de escritorio bajo metodologías ágiles y revisión continua de seguridad.Web, mobile and desktop applications built with agile methodologies and continuous security review.

Web · Móvil · DesktopWeb · Mobile · Desktop 7.1 · Desarrollo y automatización7.1 · Development and automation

¿Qué es este servicio?What is this service?

Es la construcción de aplicaciones web, móviles o de escritorio, desde el diseño de la interfaz hasta la publicación, trabajando por entregas cortas y con revisión de seguridad en cada una en vez de una auditoría al final.

Building web, mobile or desktop applications, from interface design through to release, working in short increments with a security review in each one instead of a single audit at the end.

¿Para qué se usa?What is it used for?

Aplica cuando hace falta poner una herramienta en manos de usuarios reales, sean empleados o clientes. La decisión importante casi nunca es qué tecnología usar sino qué construir primero: la mitad de las funciones que se piden al inicio nunca se usan. Entregar por partes y medir el uso es lo que evita pagar por pantallas que nadie abre.

It applies when a tool has to be put into the hands of real users, whether staff or customers. The important decision is rarely which technology to use but what to build first: half the features requested at the outset are never used. Delivering in parts and measuring usage is what avoids paying for screens nobody opens.

Qué beneficios traeBenefits it delivers

  • Hay algo funcionando en semanas y no en meses, de modo que el rumbo se corrige cuando todavía es barato.
  • La revisión de seguridad va dentro del ciclo de desarrollo, donde arreglar un fallo cuesta una fracción de lo que cuesta en producción.
  • Las aplicaciones móviles pasan la revisión de las tiendas a la primera con más frecuencia cuando los permisos y el manejo de datos se pensaron desde el diseño.
  • El código queda versionado y documentado, así que otro equipo puede tomarlo sin empezar de cero.
  • Something is working in weeks rather than months, so course corrections happen while they are still cheap.
  • Security review sits inside the development cycle, where fixing a flaw costs a fraction of what it costs in production.
  • Mobile applications clear store review first time more often when permissions and data handling were considered at design stage.
  • The code ends up version controlled and documented, so another team can pick it up without starting over.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No existe obligación legal de desarrollar aplicaciones de una forma determinada en Costa Rica.
  • La obligación viene por el dato: una aplicación que recoge datos personales queda bajo la Ley 8968, lo que implica informar al titular, recabar consentimiento y proteger la información.
  • En entidades supervisadas, el Acuerdo CONASSIF 5-24 sitúa el desarrollo y los cambios de sistemas dentro del gobierno de la tecnología de información, que se revela en el perfil tecnológico anual.
  • No legal obligation exists in Costa Rica to develop applications in any particular way.
  • The obligation comes from the data: an application collecting personal data falls under Law 8968, which means informing the data subject, obtaining consent and protecting the information.
  • In supervised entities, CONASSIF Agreement 5-24 places systems development and change within technology governance, disclosed in the annual technology profile.

InternacionalInternational

  • Ninguna norma internacional obliga a una metodología concreta de desarrollo.
  • PCI-DSS v4.0.1 sí exige prácticas de desarrollo seguro y revisión de cambios cuando la aplicación entra en el entorno de datos de tarjeta.
  • Las tiendas de aplicaciones imponen sus propias reglas de privacidad y permisos, y ahí el rechazo es inmediato y sin apelación práctica.
  • No international standard mandates a specific development methodology.
  • PCI-DSS v4.0.1 does require secure development practices and change review when the application enters the cardholder data environment.
  • App stores impose their own privacy and permission rules, and there rejection is immediate with no practical appeal.

Requisitos mínimosMinimum requirements

  • Una persona del negocio con autoridad para decidir alcance, disponible en cada entrega.
  • Definición de a quién sirve la aplicación y qué tiene que lograr esa persona con ella. Sin eso se construye a ciegas.
  • Entornos separados de pruebas y producción, con datos de prueba que no sean una copia de los datos reales.
  • Cuentas de desarrollador propias en las tiendas si hay aplicación móvil: deben quedar a nombre del cliente, nunca del proveedor.
  • Someone from the business with authority over scope, available at every delivery.
  • A definition of who the application serves and what that person must achieve with it. Without it the build is blind.
  • Separate test and production environments, with test data that is not a copy of the real data.
  • Dedicated developer accounts in the app stores for mobile work: they must be in the client name, never the supplier name.

Plazo típico de entregaTypical delivery time

8 semanas a 8 meses 8 weeks to 8 months rango habitual del mercado usual market range

Una aplicación de alcance acotado y una sola plataforma sale en ocho a doce semanas. Sumar iOS y Android, integraciones con sistemas internos, pagos o inicio de sesión corporativo empuja el proyecto a seis u ocho meses. Hay dos factores que casi nadie presupuesta y siempre pesan: el tiempo de revisión de las tiendas y la disponibilidad de los sistemas de terceros con los que hay que integrar.

An application with contained scope on a single platform ships in eight to twelve weeks. Adding iOS and Android, integrations with internal systems, payments or corporate sign-in pushes the project to six or eight months. Two factors almost nobody budgets for always weigh in: app store review time and the availability of the third-party systems that have to be integrated with.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

SprintSprint
Ciclo corto de trabajo, normalmente de dos semanas, que termina con algo que se puede ver y probar. A short work cycle, usually two weeks, ending with something that can be seen and tested.
BacklogBacklog
La lista priorizada de todo lo que falta por construir. Lo que no está ahí, no se construye. The prioritised list of everything still to build. What is not on it does not get built.
SASTSAST
Análisis automático del código en busca de fallos de seguridad, sin necesidad de ejecutar la aplicación. Automated analysis of the code looking for security flaws, without running the application.
MultiplataformaCross-platform
Escribir una sola vez el código y publicarlo en varios sistemas. Ahorra dinero y cuesta algo de rendimiento. Writing the code once and publishing to several systems. It saves money and costs some performance.
UATUAT
Pruebas de aceptación: las hace el usuario final para confirmar que la aplicación sirve para lo que pidió. User acceptance testing: run by the end user to confirm the application does what was asked for.