Saltar al contenido
07 · Soluciones07 · Solutions

Desarrollo de Sistemas y APIsSystems and API Development

Backends robustos, APIs REST/GraphQL, microservicios y integraciones empresariales.Robust backends, REST/GraphQL APIs, microservices and enterprise integrations.

Backend · APIsBackend · APIs 7.1 · Desarrollo y automatización7.1 · Development and automation

¿Qué es este servicio?What is this service?

Es la construcción de la parte que no se ve: el servidor, la base de datos, la lógica de negocio y las interfaces que permiten que otros sistemas consuman esa información de forma controlada, sean REST, GraphQL o servicios distribuidos.

Building the part nobody sees: the server, the database, the business logic and the interfaces letting other systems consume that information in a controlled way, whether REST, GraphQL or distributed services.

¿Para qué se usa?What is it used for?

Sirve para que los sistemas dejen de intercambiar datos por archivos en una carpeta compartida a las dos de la mañana. Una API bien hecha convierte una integración frágil en un contrato estable. También es el punto donde más organizaciones se exponen sin darse cuenta: publican una API sin autenticación fuerte ni límite de peticiones y regalan la base de datos entera a quien sepa mirar.

It stops systems exchanging data as files dropped in a shared folder at two in the morning. A well-built API turns a fragile integration into a stable contract. It is also where most organisations expose themselves without realising: they publish an API with no strong authentication and no rate limiting, handing the entire database to anyone who knows where to look.

Qué beneficios traeBenefits it delivers

  • Las integraciones dejan de romperse cada vez que alguien cambia el formato de un archivo.
  • La autenticación, el control de acceso y los límites de uso quedan en un solo sitio en vez de repetidos en cada aplicación.
  • Cada llamada queda registrada, así que se puede auditar quién consultó qué y cuándo, que es lo primero que pide un investigador tras un incidente.
  • Permite abrir servicios a socios o clientes sin darles acceso directo a la base de datos, que es la práctica que hay que erradicar.
  • Integrations stop breaking every time somebody changes a file format.
  • Authentication, access control and usage limits live in one place instead of being repeated in every application.
  • Every call is logged, so it is possible to audit who queried what and when, the first thing an investigator asks for after an incident.
  • It allows services to be opened to partners or clients without giving them direct database access, the practice that needs eradicating.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay obligación legal de exponer ni de construir APIs en Costa Rica.
  • Si la API entrega datos personales, aplica la Ley 8968: el control de acceso y el registro de consultas dejan de ser buena práctica y pasan a ser la defensa de la organización ante PRODHAB.
  • En entidades supervisadas, las bases de datos y los activos de información detrás de la API se declaran en el perfil tecnológico del Acuerdo CONASSIF 5-24.
  • There is no legal obligation to expose or build APIs in Costa Rica.
  • If the API serves personal data, Law 8968 applies: access control and query logging stop being good practice and become the defence of the organisation before PRODHAB.
  • In supervised entities, the databases and information assets behind the API are declared in the technology profile under CONASSIF Agreement 5-24.

InternacionalInternational

  • Ningún marco obliga a tener APIs, pero varios regulan cómo deben protegerse las que ya existen.
  • PCI-DSS v4.0.1 alcanza a cualquier componente que transmita o procese datos de tarjeta, y una API que los devuelve entra de lleno en el alcance.
  • Los contratos de integración entre empresas suelen imponer requisitos propios de cifrado, autenticación y disponibilidad, con penalización económica asociada.
  • No framework requires having APIs, but several regulate how existing ones must be protected.
  • PCI-DSS v4.0.1 reaches any component transmitting or processing cardholder data, and an API returning it falls squarely in scope.
  • Business-to-business integration contracts usually impose their own encryption, authentication and availability requirements, with financial penalties attached.

Requisitos mínimosMinimum requirements

  • Saber quién va a consumir la API y con qué volumen. El diseño cambia por completo entre diez llamadas al día y diez mil por minuto.
  • Un modelo de datos acordado: si cada sistema llama distinto al mismo campo, la integración se va a discutir para siempre.
  • Definir el método de autenticación y quién emite y revoca las credenciales.
  • Entorno de pruebas donde el consumidor pueda integrar sin tocar datos reales.
  • Knowing who will consume the API and at what volume. The design changes entirely between ten calls a day and ten thousand a minute.
  • An agreed data model: if each system names the same field differently, the integration will be argued about forever.
  • Defining the authentication method and who issues and revokes credentials.
  • A test environment where the consumer can integrate without touching real data.

Plazo típico de entregaTypical delivery time

6 semanas a 5 meses 6 weeks to 5 months rango habitual del mercado usual market range

Una API sobre un modelo de datos que ya existe y está ordenado sale en seis a diez semanas. Cuando hay que rescatar datos de un sistema heredado sin documentación, o migrar de una arquitectura monolítica a servicios separados, el rango sube a cuatro o cinco meses. El retraso típico no lo causa el código sino esperar credenciales y aprobaciones del tercero con el que hay que integrar.

An API over an existing, tidy data model takes six to ten weeks. When data has to be rescued from an undocumented legacy system, or a monolith has to be split into separate services, the range rises to four or five months. The typical delay is not caused by code but by waiting for credentials and approvals from the third party that has to be integrated with.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

APIAPI
La puerta por la que un sistema le pide datos o acciones a otro, con reglas fijas sobre qué se puede pedir. The door through which one system requests data or actions from another, with fixed rules on what may be requested.
REST · GraphQLREST · GraphQL
Dos formas de diseñar esa puerta. La primera expone recursos fijos; la segunda deja que el cliente pida exactamente los campos que necesita. Two ways of designing that door. The first exposes fixed resources; the second lets the client request exactly the fields it needs.
MicroserviciosMicroservices
Partir un sistema grande en piezas pequeñas e independientes. Da flexibilidad y multiplica la complejidad de operarlo. Splitting a large system into small independent pieces. It brings flexibility and multiplies operational complexity.
Rate limitingRate limiting
Límite de cuántas peticiones puede hacer un cliente por minuto. Evita que alguien se descargue la base de datos completa consultando de a poco. A cap on how many requests a client may make per minute. It stops somebody downloading the whole database a slice at a time.
TokenToken
La credencial temporal que acompaña cada llamada y demuestra quién la hace. Se puede revocar sin cambiar contraseñas. The temporary credential accompanying each call and proving who is making it. It can be revoked without changing passwords.