Jueves 20

En estos días pongo la reseña de las dos series vistas recientemente. Ando corto de tiempo. Ya empecé a migrar a otro servidor los dominios wordpress sencillos.

  • Ando corto de tiempo porque tengo que hacer hoy dos tareas para el domingo y mañana voy otra vez al edomex a ver si la casa de allá sigue funcionando el internet.
    • Update: Eran 4 tareas de la misma materia para el domingo, ya acabé. Literalmente dos tareas las dejó el 17, otra ayer y otra hoy alas 14:20.
    • Normalmente son seis tareas por semestre por materia.

El día de hoy salí de la casa a las siete y media de la mañana para ir a una zona que era la ruta del trabajo, de algún momento del 2007 a mediados del 2008 (antes, en ese mismo lugar, fue la colonia Condesa, pero tuve que ir a la fábrica año y medio), y en esa misma zona me moví mucho de 2015 a 2020 hasta la pandemia, por el cliente actual, que tenía un Centro de Distribución o CEDI por ahí.

Las razones son varias. Me gusta observar cosas de la ciudad para entender qué está pasando, y en este caso supe que han habido incidentes de violencia recientes en un punto intermedio. Además, solían haber unos sándwiches de atún muy buenos que solía desayunar antes de que mi hija fuera al hospital, y si había tiempo, finalmente podía comprar otras cosas por la zona, pero estaba cerrado.

Me llamó la atención que varias cosas se ven más o menos con problemas… un poco más de grafiti aquí y allá, pero me llamó la atención de una vinatería que no estaba abierta. Ya ni letreros tiene. Normalmente compraba allí un refresco porque salía más barato que en el Oxxo.

Manejable todo, pero no bien. No es el caso de otras cosas que he visto igual o peor.

He tenido unos días moviditos por varias razones. Por primera vez en unos 25 años, creo que espanté a un prospecto de cliente. Era sobre algo del sector salud: revisar una documentación y ver que cumpliera normas de Cofepris, que por lo general serían unas 50 a 70 horas de trabajo, pero por ser por hora, con factura y revisable por la autoridad, creo que el precio era muy razonable.

Lo mas importamnte es que era para COFEPRIS el destino final, así que es un trabajo especializado. No se iba a revisar código pero si documentación, NIA COSO ETC.

Actividad ¿Qué implica? Horas estimadas
40 a 50 documentos de arquitectura Leer, entender, cruzar información, ver coherencia entre ellos. Muchos estarán mal redactados o incompletos. 12–16 hrs
Acta constitutiva y gobierno corporativo Revisar poderes, facultades, riesgos de gobernanza, cumplimiento societario. 4–6 hrs
SGSI documental Políticas de seguridad, procedimientos, controles. Ver que estén completos y alineados con COSO/NIA. 6–8 hrs
Estructura de base de datos Diagramas, relaciones, campos sensibles (datos personales de salud). Validar que tenga sentido clínico y regulatorio. 4–5 hrs
Análisis COSO / NIA Mapear riesgos, controles internos, debilidades. 6–8 hrs
Revisión COFEPRIS / SIRES Ver que la documentación cumpla con los requisitos específicos del sector salud. 6–8 hrs
Código Civil, Penal, Ley de Profesiones del estado y federales Buscar, leer y aplicar artículos relevantes a su actividad. 3–4 hrs
Ley de Datos Personales / sujetos obligados Ver que el sistema maneje consentimientos, avisos de privacidad, ARCO. 3–4 hrs
Licencias y bus factor Inventariar dependencias, ver riesgos de continuidad operativa. 3–4 hrs
Revisión de dominio whois / presencia digital Credibilidad, seguridad, continuidad. 1–2 hrs
Redacción de informe final Documentar hallazgos, recomendaciones, fortalezas y debilidades (KASH). 8–10 hrs
Reuniones / llamadas con el cliente Aclaraciones, preguntas, presentación de entregables. 3–5 hrs

 

TOTAL | | 59–80 horas |

Era básicamente Validación de 40 a 50 documentos + cumplimiento legal en 4 frentes + análisis de gobierno corporativo + revisión de Arquitectura + informe ejecutable + responsabilidad legal ante Cofepris.

Pero era un proyecto complicado como todo lo de salud. Revisar por triplicado.

  • Revisar documentación= No puede haber documentación fiable si no entiendes cómo funciona el sistema por dentro.
  • Arquitectura  sin ver código y solo base de datos Es como pedirle a un arquitecto que revise un edificio solo con fotos de la fachada… pero por lo que sé era hecho por Claude
  • Al ser Tercero enterado» se van a firmar documentos ante Cofepris. Si algo sale mal, mi nombre está ahí.
  • Salud humana… Esto no es un sistema de inventarios. Un error en DICOM puede afectar diagnósticos.

Me recodró un poco un asunto de hace como tres años, un cliente que quería un sistema de esos de evaluación de personal 360, pero con acceso a la autoevaluación y a datos que se supone que son precisamente con doble ciego. Un proyecto que era tan simple como «me gusta la idea de ese coche , pero deme una versión que sea a diesel y no de gasolina». Ese otro propecto de cliente medio se enojó, quería en realidad un sistema 360 que no cumpliera con los requisitos que le documenté. Y le iba a dar código fuente.

Un sistema de 360 grados de «evaluación de personal», analiza el punto de vista de compañeros del mismo nivel, subordinados, proveedores o clientes internos, y superiores. Lleva un control estricto de consultas incluyendo quien ve la autoevaluación. Según escribí:

  • Anonimato estrictamente garantizado: Ocultar la identidad de los pares y subordinados evaluadores para asegurar que la retroalimentación sea completamente honesta y libre.
  • Eliminar el anonimato en una evaluación de 360 grados no solo destruye la utilidad del sistema, sino que abre la puerta a un caos de relaciones laborales y riesgos legales importantes.

Gemini me da la razón al revisar la ortografía de este fragmento:

1. El impacto metodológico: «No sirve de nada»
El pilar de la metodología 360 grados es la seguridad psicológica. Sin anonimato, el sistema se corrompe inmediatamente por dos fenómenos:
    • Efecto complacencia (Sesgo de indulgencia): Los compañeros y subordinados, por miedo a represalias, tensiones diarias o romper el clima laboral, calificarán a todos con la nota máxima. Las críticas constructivas desaparecen.
    • Puntos ciegos ocultos: El verdadero valor del 360 es descubrir qué opina el entorno de un líder que él mismo no ve. Si no hay anonimato, nadie se atreverá a señalar esos puntos ciegos, volviendo la evaluación un ejercicio costoso, inútil y artificial.

2. El impacto cultural: «Broncas internas»
Una evaluación 360 descubierta (donde el evaluado sabe exactamente quién le puso una mala nota) genera dinámicas destructivas:
    • Caza de brujas: El supervisor o compañero evaluado buscará «cobrar factura» o tomar represalias informales contra quienes lo calificaron bajo.
    • Ruptura del trabajo en equipo: El clima laboral se fractura debido a la desconfianza, creando bandos dentro de las áreas operativas.

3. Los riesgos legales y de cumplimiento (Compliance)
Dependiendo del país y de cómo se maneje la información, un sistema 360 sin anonimato genera contingencias legales graves:
  • Demandas por acoso laboral (Mobbing) o represalias: Si un subordinado califica mal a su jefe, el anonimato se rompe, y semanas después es despedido o cambiado de puesto sin justificación sólida, el empleado tiene la prueba perfecta para demandar a la empresa por represalias o acoso laboral.
  • Violación a la Ley de Protección de Datos Personales: Las evaluaciones de desempeño contienen opiniones, métricas y datos que entran en la categoría de información confidencial o sensible del trabajador. Si el sistema expone quién dijo qué sin un consentimiento explícito, informado y sumamente específico (que casi ningún empleado firmaría de buena gana para este fin), la empresa se expone a multas millonarias por parte de los reguladores de privacidad de datos.
  • Falsificación del proceso de despido: Si la empresa intenta usar los resultados de un 360 «abierto» para justificar un despido procedente, los tribunales laborales suelen desechar estas pruebas porque se consideran sesgadas, subjetivas y obtenidas bajo dinámicas de presión interna.