Auditoría

El artefacto de la auditoría periódica: cuatro focos de revisión más las métricas de entrega. Inmutable una vez cerrada.

auditoria.md.template/92 líneas

metodologia/templates/auditoria.md.template
# Auditoría — [AAAA-MM-DD · sprint N o "5 ítems"]

> Plantilla de Argui. **Un archivo por auditoría**, guardado en `auditorias/` del proyecto. La
> produce el comando [`auditoria`](commands/auditoria.md) o se rellena a mano. Cadencia: cada
> sprint o cada 5 ítems archivados (ver [operations.md](../methodology/operations.md)). Las
> métricas se definen en [metrics.md](../methodology/metrics.md). **Inmutable una vez cerrada**
> (log histórico).

## Contexto

- **Disparador**: [5 ítems archivados | fin de sprint N]
- **Periodo cubierto**: [rango de fechas / commits] — [N días de trabajo activo]
- **Ítems archivados desde la última auditoría**: [PRJ-XXX, …]
- **Auditoría anterior**: [enlace al archivo previo | ninguna]

---

## Foco 1 · Specs ↔ código

> ¿Las specs reflejan lo implementado? ¿Specs huérfanas? ¿Comportamiento sin spec? (juicio: arquitecto)

- **Hallazgos**: [...]
- **Candidatos / acciones**: [...]

## Foco 2 · Consumo de tokens

> ¿Dónde se concentra el gasto? ¿Artefactos que pesan más de lo que aportan? ¿Oportunidad de bajar de tier?

- **Hallazgos**: [...]
- **Candidatos / acciones**: [...]

## Foco 3 · Salud de la suite de tests

> Flaky, forma de la pirámide, mantenibilidad, velocidad. (juicio: revisor/tester)

- **Hallazgos**: [...]
- **Candidatos / acciones**: [...]

## Foco 4 · Seguridad del producto

> Lo que se acumula y ningún change —ni ningún gate automático— ve solo: superficie expuesta,
> permisos ensanchados, secretos en el repositorio o su historial, datos sensibles en logs y
> retención, y el **estado del mecanismo de dependencias** (excepciones vencidas, PRs del bot sin
> merge, dependencias sin mantenimiento, deriva de majors — los CVE (Common Vulnerabilities and
> Exposures) los caza el audit de CI (Continuous Integration),
> standards §11). (juicio: revisor con perspectiva de seguridad; listado mecánico en haiku)

- **Hallazgos**: [...]
- **Candidatos / acciones**: [...]

---

## Métricas de entrega

> Agregadas, no recolectadas a mano: el conteo mecánico sale de git, el artefacto de QA (Quality
> Assurance) y el backlog; la entrevista corta cubre lo que es juicio. Lectura en
> [metrics.md](../methodology/metrics.md). Es una **tabla, no un dashboard**.

| Métrica | Este periodo | Anterior | Tendencia |
|---|---|---|---|
| Tiempo a prototipo aprobado (días de trabajo) | | | |
| Ciclos por ítem (promedio) | | | |
| Cycle time por ítem (días de trabajo) *(derivada)* | | | |
| Bugs por disposición (resolved / won't-resolve / skipped) | | | |
| Deuda de automatización aplazada (acumulada) | | | |
| Drift specs↔código *(derivada)* | | | |
| Intervención correctiva | | | |

**Con equipo** (si hay varios desarrolladores — ver [teams.md](../methodology/teams.md)):

| Métrica de equipo | Este periodo | Anterior | Tendencia |
|---|---|---|---|
| WIP (Work In Progress) — unidades abiertas en paralelo | | | |
| Espera de revisión (días de trabajo, PR abierto → merge) | | | |
| Conflictos en artefactos compartidos / disparos de la guarda | | | |

**Entrevista corta (lo que git no ve):**
- ¿Hubo ocio o bloqueos que inflen el calendario de algún ítem? — [...]
- ¿Intervención correctiva relevante (rehacer la salida de un agente) sin registrar? — [...]

**Lectura (juicio humano):** [¿La velocidad sigue siendo confiable? ¿Algún cruce velocidad↑ / calidad↓?]

---

## Cierre

- [ ] Hallazgos y acciones registrados en los cuatro focos
- [ ] Métricas agregadas y leídas
- [ ] **Candidatos** enrutados al refinamiento del backlog (ningún hallazgo muere en el log)
- [ ] **Índice actualizado**: una fila en `auditorias/README.md` (fecha + métricas titulares)
- [ ] Decisiones de operación/arquitectura, si las hubo, replicadas en `decisiones.md`