Política de Gestão de Mudanças
O ISMS Copilot mantém uma política formal de gestão de mudanças para garantir que todas as alterações em nossos sistemas de produção sejam revisadas, testadas e implantadas com segurança. Nosso…
O ISMS Copilot mantém uma política formal de gestão de mudanças para garantir que todas as alterações em nossos sistemas de produção sejam revisadas, testadas e implantadas com segurança. Nosso processo equilibra os requisitos de segurança e conformidade com a necessidade de iteração rápida.
Nossa política de gestão de mudanças se integra diretamente ao nosso fluxo de trabalho do GitHub e à pipeline de CI/CD para aplicação automatizada.
Tipos de Mudanças
Categorizamos as mudanças em três tipos com base no risco e impacto:
- Mudanças Padrão — Mudanças de baixo risco e pré-aprovadas, como atualizações de documentação, correções de dependências e atualizações rotineiras de configuração. Estas podem ser mescladas automaticamente após a aprovação das verificações automatizadas.
- Mudanças Normais — Adições de funcionalidades, modificações no esquema do banco de dados, alterações em APIs e atualizações de segurança. Requerem processo completo de revisão com pelo menos uma aprovação antes da implantação.
- Mudanças de Emergência — Vulnerabilidades críticas de segurança, interrupções de serviço ou problemas de integridade de dados. Seguem um processo de aprovação acelerado, mantendo o registro de auditoria e revisão pós-implantação.
Fluxo de Aprovação
Nosso processo padrão de mudança segue estas etapas:
- Criação de Issue no GitHub — Solicitação de mudança documentada com justificativa e avaliação de impacto
- Branch e Pull Request — Alterações de código desenvolvidas em branch de funcionalidade com PR descritivo
- Testes Automatizados — Pipeline de CI executa testes automatizados, incluindo testes unitários, testes de integração e varreduras de segurança
- Revisão por Pares — Pelo menos um membro da equipe revisa o código, a arquitetura e as implicações de segurança
- Aprovação e Mesclagem — Mudanças aprovadas são mescladas ao branch principal
- Implantação Automatizada — Mudanças são automaticamente implantadas em produção via nossa pipeline de CI/CD (Supabase, Fly.io, Vercel)
Mudanças de emergência seguem um caminho acelerado, mas ainda mantêm o registro de auditoria e exigem revisão pós-implantação dentro de 24 horas.
Testes e Pontos de Controle de Qualidade
Antes que qualquer mudança chegue à produção, nossa pipeline de CI automatizada aplica:
- Execução da suíte de testes automatizados
- Validação de migrações de banco de dados no ambiente de CI do Supabase
- Análise estática de código e varredura de segurança
- Verificação de build para todos os alvos de implantação
Reversão e Recuperação
Nossa política de gestão de mudanças inclui procedimentos de reversão para implantações com falha. Mantemos a capacidade de reverter rapidamente as mudanças, preservando a integridade dos dados e a disponibilidade do sistema.
Todas as mudanças são rastreadas no GitHub com histórico completo de auditoria, incluindo aprovadores, carimbos de data/hora e justificativa da mudança.
Gerenciamento de Segredos e Configuração
Mudanças envolvendo segredos, chaves de API ou configuração sensível seguem controles de segurança adicionais além dos procedimentos padrão de mudança para evitar exposição de credenciais.