ISMS Copilot Docs

Política de Gestão de Mudanças

O ISMS Copilot mantém uma política formal de gestão de mudanças para garantir que todas as alterações em nossos sistemas de produção sejam revisadas, testadas e implantadas com segurança. Nosso…

O ISMS Copilot mantém uma política formal de gestão de mudanças para garantir que todas as alterações em nossos sistemas de produção sejam revisadas, testadas e implantadas com segurança. Nosso processo equilibra os requisitos de segurança e conformidade com a necessidade de iteração rápida.

Nossa política de gestão de mudanças se integra diretamente ao nosso fluxo de trabalho do GitHub e à pipeline de CI/CD para aplicação automatizada.

Tipos de Mudanças

Categorizamos as mudanças em três tipos com base no risco e impacto:

  • Mudanças Padrão — Mudanças de baixo risco e pré-aprovadas, como atualizações de documentação, correções de dependências e atualizações rotineiras de configuração. Estas podem ser mescladas automaticamente após a aprovação das verificações automatizadas.
  • Mudanças Normais — Adições de funcionalidades, modificações no esquema do banco de dados, alterações em APIs e atualizações de segurança. Requerem processo completo de revisão com pelo menos uma aprovação antes da implantação.
  • Mudanças de Emergência — Vulnerabilidades críticas de segurança, interrupções de serviço ou problemas de integridade de dados. Seguem um processo de aprovação acelerado, mantendo o registro de auditoria e revisão pós-implantação.

Fluxo de Aprovação

Nosso processo padrão de mudança segue estas etapas:

  1. Criação de Issue no GitHub — Solicitação de mudança documentada com justificativa e avaliação de impacto
  2. Branch e Pull Request — Alterações de código desenvolvidas em branch de funcionalidade com PR descritivo
  3. Testes Automatizados — Pipeline de CI executa testes automatizados, incluindo testes unitários, testes de integração e varreduras de segurança
  4. Revisão por Pares — Pelo menos um membro da equipe revisa o código, a arquitetura e as implicações de segurança
  5. Aprovação e Mesclagem — Mudanças aprovadas são mescladas ao branch principal
  6. Implantação Automatizada — Mudanças são automaticamente implantadas em produção via nossa pipeline de CI/CD (Supabase, Fly.io, Vercel)

Mudanças de emergência seguem um caminho acelerado, mas ainda mantêm o registro de auditoria e exigem revisão pós-implantação dentro de 24 horas.

Testes e Pontos de Controle de Qualidade

Antes que qualquer mudança chegue à produção, nossa pipeline de CI automatizada aplica:

  • Execução da suíte de testes automatizados
  • Validação de migrações de banco de dados no ambiente de CI do Supabase
  • Análise estática de código e varredura de segurança
  • Verificação de build para todos os alvos de implantação

Reversão e Recuperação

Nossa política de gestão de mudanças inclui procedimentos de reversão para implantações com falha. Mantemos a capacidade de reverter rapidamente as mudanças, preservando a integridade dos dados e a disponibilidade do sistema.

Todas as mudanças são rastreadas no GitHub com histórico completo de auditoria, incluindo aprovadores, carimbos de data/hora e justificativa da mudança.

Gerenciamento de Segredos e Configuração

Mudanças envolvendo segredos, chaves de API ou configuração sensível seguem controles de segurança adicionais além dos procedimentos padrão de mudança para evitar exposição de credenciais.

On this page