Medimos lo que tienes, separamos las afirmaciones de las pruebas, y escribimos lo que sigue — incluso cuando la respuesta es «no construyáis esto».
Diagnóstico sobre sistemas reales, no sobre entrevistas: leemos el código, medimos la producción con comandos que puedes repetir y pedimos el documento primario para cada afirmación. El resultado es una lista de decisiones con quién decide cada una, no una presentación.
Ya construidoMetoda a fost aplicată integral pe noi înșine și rezultatele sunt în depozit, cu fișier și linie. Trei livrabile concrete: un registru al activităților de prelucrare a datelor verificat rând cu rând pe producție, cu ce nu s-a putut confirma marcat „neverificat” și opt puncte lăsate explicit în decizia proprietarului; un audit de accesibilitate și performanță care declară de la început ce NU a putut măsura, cu cinci limitări enumerate, și care nu revendică niciun nivel de conformitate; și un registru al dovezilor pentru afirmațiile publice, care a eliminat trei premii inexistente ce circulaseră între documente interne fără ca nimeni să ceară originalul. Consultanța specializată pe adoptarea AI și instruirea echipelor are pagină proprie și se completează cu aceasta, nu o dublează.
Las decisiones técnicas más caras no se toman con información falsa. Se toman con información que era verdadera hace dieciocho meses. Un documento interno toma una cifra de otro, el tercero cita al segundo, y la cadena se rompe exactamente donde nadie pidió el original. Por eso la primera parte de nuestro trabajo no es estrategia, es verificación.
Apliqué el método con nosotros antes de venderlo. Construimos un registro de pruebas para cada afirmación pública de nuestro propio sitio, con la regla de que una afirmación tiene una fila con el documento primario, no con el documento que la repite. El resultado: tres premios que mostrábamos no existían — los programas respectivos no existen o no tuvieron la edición invocada. En cambio, una distinción real, que la investigación pública no podía confirmar en dos horas, se aclaró en un minuto con el correo electrónico original. Esa es la diferencia entre buscar y pedir el original.
La segunda parte es la medición, con comandos que cualquiera puede repetir. Descubrimos que treinta páginas de nuestro propio sitio tenían 105 palabras cada una, de las cuales 104 eran idénticas — la única palabra propia de cada página era el nombre del dominio. No salió de una opinión sobre contenido delgado, sino de una comparación de conjuntos de palabras en el cuerpo de las páginas extraídas de producción. Una cifra así cierra una discusión que, de otro modo, dura meses.
La tercera parte es qué hacemos con el resultado. No entregamos una presentación con recomendaciones, sino una lista de decisiones, cada una con quién la toma. En el registro propio, ocho puntos quedaron explícitamente a cargo del propietario — desde la existencia real de una dirección de correo electrónico declarada públicamente, hasta la alineación de dos posiciones contradictorias que habíamos publicado en lugares distintos. Un consultor que las hubiera “resuelto” por su cuenta habría producido un documento más bonito y una organización igual de expuesta.
Qué incluye
El trabajo, por componentes
Pedimos el documento primario para cada afirmación
Un registro con una afirmación por línea: el documento primario, la fecha, dónde se encuentra, si es publicable. El documento que repite la afirmación no cuenta como fuente. Aplicado a nosotros, el registro eliminó tres premios inexistentes y confirmó tres reales, de los cuales uno mediante un correo electrónico original hallado en el archivo — una fuente privada, mostrable a petición, que ninguna búsqueda pública podía producir.
Medimos la producción, no lo que dice la documentación
Los comandos de verificación entran en el entregable, para que cualquiera pueda repetirlos sin nosotros. Cuando el documento y la medición no están de acuerdo, la medición tiene razón: al preparar este trabajo encontramos un documento propio que declaraba un archivo aproximadamente un 16% más pequeño de lo que era, y un diagrama de infraestructura que describía un servidor del que nos habíamos mudado.
Declaramos lo que NO pudimos medir
En nuestra auditoría de accesibilidad y rendimiento, la sección de limitaciones va antes de los resultados y enumera cinco cosas: los indicadores de renderizado que la herramienta no exponía, la activación con teclado que la automatización no podía reproducir fielmente, la ausencia de pruebas con lectores de pantalla, la imposibilidad de emular la preferencia de reducción del movimiento y la falta de datos de campo. Las conclusiones inferidas se marcan como inferencias, no como observaciones.
No reclamamos niveles de conformidad que no hemos probado
La misma auditoría tampoco contiene ningún nivel de conformidad declarado, porque una auditoría completa requiere pruebas con lectores de pantalla reales, en dispositivos reales, con usuarios — nada de eso se había hecho. Lo que contiene son hallazgos individuales, cada uno con el criterio relevante, ordenados para que el trabajo pueda priorizarse. Tres bloqueantes contados, el resto mejoras.
Separamos lo que se puede publicar de lo que no
Hecho técnico de código propio: publicable, con la línea. Estado real del proyecto: publicable, con el motivo real, no con el eufemismo. Resultado comercial — clientes, porcentajes de mejora, volúmenes: no publicable sin medición y sin el acuerdo del cliente. Comparación del tipo «el primero» o «el mejor»: no publicable sin criterio y fecha. Esta rejilla se aplica antes de escribir una línea, no en la corrección.
Verificamos la coherencia entre lo que publicas y lo que hace el código
La política publicada y la implementación no tienen derecho a divergir, y la divergencia es difícil de ver desde dentro. Ejemplos de nuestra propia auditoría: la página prometía la anonimización de la dirección IP, y el código la enviaba completa en una notificación; el plazo de conservación declarado públicamente no era aplicado por nada. La regla resultante: si un cambio de código modifica lo que se recopila, a quién llega o cuánto se conserva, el texto publicado se modifica al mismo paso.
Elegimos el piloto después de ver si se puede detener, no por lo que impresiona
Un buen piloto tiene entrada clara, salida clara, un criterio numérico decidido de antemano y una vía de parada que no cueste. Escribimos explícitamente qué no tiene derecho a hacer el sistema y cómo entrega a una persona. Si del diagnóstico sale que la respuesta correcta es «no construyan esto ahora», lo escribimos igual de explícitamente — es la entrega más barata posible.
Verificamos si la instrumentación realmente funciona
Un informe que no llega a nadie equivale a un informe que no existe. En un sistema propio, un informe diario estuvo muerto once días mientras la tarea programada se activaba correctamente — el comando usado salía en silencio con error. Miramos explícitamente esta clase de fallo, porque no aparece en ninguna lista de requisitos y no dispara ninguna alarma.
Entregamos decisiones con propietario, no recomendaciones
Cada punto no resuelto recibe una línea: qué es, por qué importa, quién decide. En el registro propio quedaron ocho de esos puntos. La consultoría que los resuelve por su cuenta produce un documento más pulido y una organización igual de expuesta.
Qué aspecto tiene
El recorrido, paso a paso.
01
Recogemos las afirmaciones y pedimos los originales
Todo lo que dices públicamente o internamente sobre capacidades, resultados, socios y certificaciones entra en una lista. Para cada uno pedimos el documento primario. Entregamos: el registro con las afirmaciones confirmadas, las refutadas y las que quedaron sin fuente, con la recomendación para cada una.
02
Medimos el sistema, con comandos repetibles
La producción se verifica directamente — encabezados, tiempos, contenido, comportamiento en los límites — y el código se lee. Entregamos: las mediciones con el comando exacto al lado, además de la lista de los lugares donde la documentación y la realidad no coinciden.
03
Escribimos lo que no pudimos verificar
Las limitaciones del método entran en el informe antes de las conclusiones. Entregamos: la lista de lo que no se pudo medir y por qué, además de lo que haría falta para poder hacerlo — herramienta, acceso o autorización.
04
Priorizamos según lo que se puede hacer, no según la severidad teórica
Los hallazgos se ordenan según el efecto y el coste de corrección, con los bloqueantes contados por separado. Entregamos: la lista ordenada, con qué corrige exactamente cada punto y cómo se verifica la corrección.
05
Definimos el piloto y el criterio de parada
Un recorrido, un criterio numérico decidido antes, una vía de parada. Entregamos: la definición del piloto, el criterio de aceptación y la lista de decisiones restantes, cada una con el nombre de quien la toma.
În centru, afirmația. În jur, sursele care ar trebui să o susțină — documentul primar, măsurătoarea pe producție, fișierul din cod, comunicarea originală. O afirmație fără nicio sursă la orizontul ei nu se publică; una care se sprijină doar pe alt document care o repetă, la fel.
Los datos
Qué tocamos, dónde están y cuánto se quedan
Las preguntas que hace cualquiera que tenga un delegado de protección de datos — hechas aquí antes de que las haga él.
Qué nos das y qué no te pedimos
Acceso de lectura al código, a la configuración y, cuando sea el caso, a los paneles de análisis. No necesitamos los datos reales de tus clientes para hacer el diagnóstico y preferimos no tocarlos. Si un paso requiere datos reales, lo decimos aparte y pedimos el acuerdo por separado.
Qué producimos y qué queda contigo
Un informe con un hallazgo por línea, los comandos de verificación, el registro de las pruebas para las afirmaciones públicas y la lista de decisiones con propietario. Lo que no se pudo verificar aparece marcado como „no verificado” — es un resultado válido, a diferencia de una completación de plantilla. Quedan contigo todos los entregables, incluidos los comandos, para que la verificación se pueda repetir sin nosotros: una auditoría que el cliente no puede reproducir es una dependencia, no un servicio.
Confidencialidad de los hallazgos
Los hallazgos que describen una vía de explotación no circulan por canales inseguros y no llegan a materiales públicos antes de la reparación. Lo que se hace público de nuestro trabajo se anonimiza: el mecanismo permanece, los nombres, las cantidades y los números desaparecen.
Registro de los tratamientos, cuando el trabajo toca datos personales
Una línea por actividad: finalidad, base, categorías de datos, destinatarios, transferencias, ubicación del almacenamiento, plazo, medidas y el archivo en el código donde está implementado. Las limitaciones conocidas se escriben en el registro, no se ocultan, incluso cuando una excepción legal invocada está diseñada para transferencias ocasionales, y la transferencia real es sistemática.
Cómo se mantiene actualizado
El documento que queda tras el código es más peligroso que su ausencia, porque se cita. Por eso el entregable contiene la fecha de verificación y los comandos, y la recomendación de mantenimiento está ligada al paso de entrega, no a un calendario.
Un caso
Tres premios que no existían, encontrados pidiendo el original
La situación
Un sitio de presentación mostraba varias distinciones. Nadie las había puesto en duda: aparecían en materiales internos, en presentaciones y en los textos de las páginas, y cada documento parecía apoyarse en otro.
Qué construimos
Construimos un registro con una afirmación por línea y una sola exigencia: el documento primario, no el documento que repite la afirmación. Para cada distinción busqué la fuente original: el anuncio del organizador, el artículo de prensa de la fecha del evento, la comunicación directa de quien la otorgó.
Qué salió
Tres distinciones no tenían ninguna fuente: los programas invocados no existían o no habían tenido esa edición. Se eliminaron. Tres eran reales y se quedaron, con sus fuentes públicas. La cuarta, que la búsqueda pública no podía confirmar en dos horas, se aclaró en un minuto con el correo electrónico original de quien la había otorgado: una fuente privada, mostrable a petición, porque el organizador no publica la lista de ganadores para ese formato. También aparecieron afirmaciones del tipo número de clientes o años de rentabilidad que quedaron sin confirmación; se marcaron como no publicables hasta la verificación en los registros de la empresa.
Qué no dice el caso
La cadena no se rompió por una invención deliberada. Un documento copió de otro, y el tercero citó al segundo como fuente: se rompió exactamente ahí donde nadie pidió el original. Por eso el registro solo es útil si se mantiene actualizado: en la primera afirmación nueva añadida sin línea en el registro, el proceso vuelve a empezar.
Preguntas
Lo que nos pregunta la gente antes de llamar
¿En qué se diferencia de la página de consultoría AI?
La otra página trata sobre la adopción de AI en el equipo: análisis de procesos repetitivos, talleres con ejemplos reales y un piloto construido juntos. Esta trata sobre diagnóstico y decisión, tanto si la respuesta implica AI como si no. Se complementan: un diagnóstico puede concluir que el problema no es la falta de un asistente, sino que el formulario de contacto pierde solicitudes. Se puede empezar por cualquiera, pero si no estás seguro de qué te duele, empieza por el diagnóstico.
¿Qué encontraron cuando se auditaron a sí mismos?
Cosas incómodas, publicadas tal cual. Tres premios mostrados que no existían, porque un documento interno los había copiado de otro sin que nadie pidiera el original. El formulario de contacto devolvía 500 y perdía solicitudes sin dejar rastro, porque la acreditación del canal de notificación había sido revocada y nadie miraba. Una ruta que podía iniciar una llamada telefónica a cualquier número, de forma anónima. La página prometía anonimizar la dirección IP, y el código la enviaba completa. Y treinta páginas que tenían 104 de 105 palabras idénticas entre sí.
¿Cómo sé que no me están diciendo solo lo que quiero oír?
Porque el entregable contiene los comandos, no solo las conclusiones. Una afirmación que el cliente puede verificar por sí mismo, con un comando del informe, no puede ser complaciente: se demuestra falsa en la primera ejecución. Y cuando no podemos verificar algo, escribimos «sin verificar», que es una conclusión válida. La usamos ocho veces en nuestro propio registro.
¿También me dicen cuándo no debería construir nada?
Sí, y es la entrega más barata que podemos hacer. Un ejemplo de nuestro propio trabajo: teníamos un plan para redirigir 73 páginas generadas a páginas consideradas «principales». La medición mostró que las páginas de destino eran ellas mismas delgadas: 105 palabras, de las cuales 104 eran comunes. La conclusión no fue «redirigimos más rápido», sino «no redirigimos contenido delgado a contenido aún más delgado; primero se repara el destino». La redirección quedó condicionada a la reescritura del destino.
¿Qué hacen si no tengo acceso a los datos necesarios?
Decimos qué se puede concluir sin ellos y qué no. En nuestra auditoría interna de contenido no tuvimos acceso a Search Console, a analítica ni a datos de ventas; por eso no declaramos tráfico, conversión ni canibalización observada, aunque eran exactamente las conclusiones que habrían sonado más convincentes. El orden correcto quedó escrito en el informe: primero los datos, luego la decisión, no al revés.
¿Entregan una presentación?
Entregamos un informe con una constatación por renglón, los comandos de verificación y una lista de decisiones con responsable. Si además quieres una presentación para una reunión, la hacemos, pero no es el entregable, es un resumen de él. La diferencia importa porque una presentación no se puede verificar, y un informe con comandos sí.
¿Qué tan profundo entran en el código?
Hasta donde haga falta para que las afirmaciones del informe tengan archivo y línea. En la práctica eso significa leer las rutas una por una y preguntar, para cada una, quién la llama y qué hace cuando la verificación no puede decidir. Una herramienta automática ve una ruta que devuelve error ante una solicitud vacía y sigue adelante; leyéndola, se ve que ya no la llama nadie y que está abierta.
¿Tienen certificaciones de auditoría?
No. No somos auditores acreditados, no emitimos certificados y no firmamos atestados de conformidad. Lo que entregamos es un análisis técnico con pruebas verificables, útil para decidir y reparar, no para satisfacer una exigencia formal que necesita un organismo acreditado. Si eso es lo que necesitas, es mejor que lo sepas ahora.
¿Qué no hace este servicio?
No produce previsiones de ingresos ni de tráfico: no tenemos base para ellas y no las inventamos. No compara proveedores basándose en las cifras publicadas por ellos; si no ejecutamos nosotros la medición, escribimos que es una cifra declarada, no una medida. No toma las decisiones comerciales en tu lugar. Y no produce un documento que parezca completo cubriendo con formulaciones prudentes los lugares donde no sabemos: una auditoría vaga es una forma de no decir nada.
En qué se basan las afirmaciones anteriores (18 fuentes)
18 de ellas son código y archivos de nuestros repositorios. No publicamos su nombre ni la línea: juntos, en una sola página, describirían con demasiada precisión cómo están construidos sistemas que no son solo nuestros. Los repasamos contigo, en el repositorio, a petición — la verificación sigue siendo posible, solo que se hace en una conversación.