forumAbrir tema

Control de seguridad en apps móviles: ¿cómo asegurarnos al momento de la entrega de que el desarrollador protege los datos?

TTolga K***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
24
#1

Estamos mandando a desarrollar una app móvil de citas y seguimiento de salud para clínicas privadas y pacientes en Hamburgo. Para este proyecto, desarrollado con una infraestructura híbrida para iOS y Android, acordamos con una agencia de software local un presupuesto de 22.000 EUR y un plazo de entrega de 5 meses. Estamos en el último mes de desarrollo y la agencia quiere entregar el proyecto la semana que viene y lanzarlo.

Cuando le pregunto a la agencia cómo protegen los datos, me dan respuestas muy generales como "No se preocupe, toda la comunicación está cifrada con SSL y la base de datos se guarda en un servidor seguro en la nube". Sin embargo, en la app se almacenarán datos personales de pacientes, historiales de citas y notas médicas. Sé perfectamente que en Alemania la responsabilidad penal y legal de una filtración de datos de salud recae directamente sobre nosotros. No tengo perfil técnico, así que viendo el código fuente no sabría decir si hay una vulnerabilidad SQL o si la autorización está bien hecha.

Antes de realizar el último pago del contrato y enviar la app a las tiendas, ¿qué entregables concretos de seguridad debería pedirle al desarrollador? ¿Cuál es la forma más razonable de auditar el trabajo de una agencia de manera independiente?

BBurcu A***VeteranoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
360
Más útil#2

Respuesta corta: No puedes dar por recibida una app que maneja datos de salud basándote solo en las garantías verbales del desarrollador; debes exigir reportes de escaneo de seguridad estándar como criterio de entrega y contratar un pentest independiente para la API. Usar SSL no es ningún privilegio de seguridad, es el estándar básico de internet y no evita vulnerabilidades de autorización en la base de datos.

En la fase de entrega, exige al desarrollador estos tres entregables técnicos concretos. El primero, reportes de análisis de código estático y dinámico (SAST/DAST); deben documentar que se escanearon fallos móviles conocidos y se solucionaron los hallazgos de nivel crítico. El segundo, un documento de arquitectura técnica que muestre el método de cifrado de la base de datos y el mapa de autorización del servidor. El tercero, una lista de componentes de software (SBOM) que detalle las vulnerabilidades conocidas de las librerías de código abierto utilizadas.

Aunque te entreguen esto, destina parte de tu presupuesto a contratar a un experto independiente para que audite únicamente el backend (API) de la app. Las vulnerabilidades más críticas no están en el código del cliente, sino en los endpoints del servidor con los que se comunica. Por ejemplo, hay que verificar sí o sí de forma independiente si cambiando el ID del paciente en el parámetro de la solicitud se puede acceder a las notas médicas de otro (fallo de autorización IDOR).

Haz esta prueba independiente en el entorno de pruebas (staging) que entregue la agencia. No hagas el pago final ni firmes el acta de recepción de tu contrato hasta que se solucionen los hallazgos de nivel alto o crítico que salgan en la auditoría.

ZZeynep K***Experto
Cargo
Director de marketing
Sector
Textil
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2023
Mensaje
330
#3

Los datos de salud en Alemania se consideran datos de categoría especial según el artículo 9 del DSGVO. Decir que hay SSL es como decir que la puerta principal del edificio tiene llave, pero que todas las habitaciones de adentro están abiertas. Ni se te ocurra soltar ese último pago sin ver un informe de pruebas independiente.

RRıdvan B***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
180
#4

En una app de salud parecida, el desarrollador decía que estaba todo impecable. Pagamos 2.500 EUR por un test de API de 2 días con gente externa. En el reporte salió que cambiando el parámetro de ID del paciente se podían sacar todos los historiales de citas. Ese test nos salvó de indemnizaciones de cientos de miles de euros.

RRabia Ç***Participante
Cargo
Director de TI
Sector
Energía
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jun 2025
Mensaje
354
#5

¿Tienen alguna cláusula de proceso de aceptación (Abnahme) en el contrato con la agencia? En los contratos alemanes suele haber un periodo de revisión de 14 a 30 días tras la entrega. Si la hay, aprovecha ese plazo legal para hacer el test independiente y mandarles la solicitud de corrección de forma oficial.

RRıdvan Ç***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de maquinaria
Tipo de organización
startup recién creada
Miembro desde
mar 2026
Mensaje
38
#6

Pregúntales sí o sí si hicieron certificate pinning en la parte mobile. También pide que auditen especialmente el tiempo de expiración de los JWT tokens generados en el servidor y si los invalidan en el backend al cerrar sesión. Son las fallas que más se pasan por alto.

MMert B***ExpertoMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
129
#7

Aunque no sepas de técnica, puedes subir el instalador de la app a alguna herramienta open source de escaneo de seguridad mobile. En un reporte de 15 minutos vas a ver clarito errores básicos como claves de base de datos o API keys olvidadas en el código.

CCaner B***Participante
Cargo
Analista de datos
Sector
Inmobiliaria
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2025
Mensaje
39
#8

No te dejes engañar si la agencia te viene con "un reporte de seguridad" de 40 páginas sacado de herramientas automáticas. Los scanners automáticos no detectan fallos de lógica de negocio ni de permisos. El informe tiene que llevar la firma de un experto que haya hecho pruebas manuales.

RRecep S***Participante
Cargo
Planificación de producción
Sector
Retail
Tipo de organización
negocio unipersonal
Miembro desde
sept 2023
Mensaje
103
#9

si no pusieron una clausula de seguridad bien clara en el contrato va a estar dificil presionar ahora pero meteles presion con las exigencias legales del sector salud. deciles q sin auditoria independiente no podes salir a produccoin y no les va a quedar otra q colaborar.

BBurak B***Veterano
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2023
Mensaje
252
#10

una preocupación hiper válida... los devs suelen fijarse solo en si el botón funciona o si carga la pantalla, dejan el aislamiento de datos del backend para lo último... cubrite bien; postergá el lanzamiento dos semanas pero quedate tranquilo con lo que recibís.

ŞŞerife K***Experto
Cargo
Administrador de sistemas
Sector
Fabricación de maquinaria
Tipo de organización
taller
Miembro desde
may 2023
Mensaje
154
#11

Estoy en la misma situación, por eso pregunto. Una copia de seguridad no probada no es una copia de seguridad.

BBekirNuevo miembro
Cargo
Jefe de obra
Tipo de organización
empresa dentro de un holding
Miembro desde
oct 2024
Mensaje
28
#12

Aquí tengo una objeción. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

SSelin Ö***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
336
#13

A mí me pasó justo al revés, por eso escribo. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Esta es mi opinión, no lo escribo como una verdad absoluta.

İİbrahim Y***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
182
#14

Ha sido una buena idea abrir este hilo.

FFurkan K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
141
#15

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí... Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Eso es todo disculpa si me he extendido demasiado.

KKeremParticipante
Cargo
Venta de agencia
Miembro desde
jul 2024
Mensaje
94
#16

De acuerdo, incluso me gustaría recalcarlo. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Lo dejo como nota, por si sirve.

FFurkan K***Experto
Cargo
Operador de entrada de datos
Sector
Fabricación de muebles
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2025
Mensaje
64
#17

Tiene razón.

AAhmet B***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
62
#18

Gracias, esa era la respuesta que buscaba.

EEsra A***Participante
Cargo
Director de contabilidad
Sector
cuero
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
41
#19

tienes razón, yo también pasé por lo mismo pero el tiempo que tardas en detectar un problema determina directamente su coste.

ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar.

AAslı O***Veterano
Cargo
Gestor de proyectos
Sector
Software
Tipo de organización
agencia boutique
Miembro desde
may 2023
Mensaje
23

Doki · Consultoría de cumplimiento KVKK · 2023

#20

Yo también estaba pensando en lo mismo. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

Responder