> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Gestión de SLA

> Configura y gestiona acuerdos de nivel de servicio (SLA) para los hallazgos de seguridad

<Info>
  SLA Management permite definir plazos de remediación y escalado según la urgencia de los hallazgos **SAST (código)** y **SCA (dependencias)**. Cuando se incumplen, Corgea puede avisar al equipo por **correo electrónico**, **webhook** o ambos mediante eventos `sla.violation`.
</Info>

## Para quién es

Responsables de proyectos, equipos de seguridad y desarrolladores que necesiten tiempos de respuesta previsibles para los hallazgos abiertos.

## Características principales

<Check>
  * SLAs separados para **Vulnerabilidad de Código (SAST)** y **Vulnerabilidad de Dependencia (SCA)**
  * Plazos configurables de remediación y escalada por urgencia (Crítico, Alto, Medio, Bajo)
  * **Resumen por correo electrónico** cuando se incumplen los plazos; los destinatarios dependen del tipo de hallazgo y de la fase
  * Notificaciones por **webhook** mediante eventos `sla.violation`; puedes utilizar una integración existente o crear un webhook desde el formulario del SLA
  * Comprobaciones automáticas diarias de plazos incumplidos (`overdue` / `escalated`)
  * Estado de incumplimiento del SLA en los hallazgos y en los informes de **Issue Aging** de código y dependencias
</Check>

## Cómo acceder

<Note>
  Ve a **Políticas → Gestión de SLA**. Necesitas un plan compatible y permisos `Issue SLA`.
</Note>

## Instrucciones de configuración

<Steps>
  <Step title="Abrir Gestión de SLA">
    Ve a **Políticas** y abre **Gestión de SLA**.

    <Frame>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sla_management_nav.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=97d0df34a7913973b46cea1e2e2b06e1" style={{ borderRadius: '0.5rem' }} width="1686" height="860" data-path="images/sla_management_nav.png" />
    </Frame>
  </Step>

  <Step title="Crear un SLA de hallazgos">
    Haz clic en **Crear SLA de Incidencia**.

    <Frame>
      <img src="https://mintcdn.com/corgea/cejZdXchGy8_rGGY/images/sla/create-issue-sla.png?fit=max&auto=format&n=cejZdXchGy8_rGGY&q=85&s=ade084c99eff3ed6e05d748f448711f6" style={{ borderRadius: '0.5rem' }} width="504" height="753" data-path="images/sla/create-issue-sla.png" />
    </Frame>
  </Step>

  <Step title="Elegir el tipo de hallazgo">
    Selecciona **Vulnerabilidad de Código (SAST)** o **Vulnerabilidad de Dependencia (SCA)**. Cada SLA se aplica únicamente al tipo seleccionado.
  </Step>

  <Step title="Establecer urgencia y plazos">
    Elige niveles de urgencia y establece plazos (días) de **Remediación** y **Escalada**.
  </Step>

  <Step title="Configurar notificaciones">
    * **Email** — opcional; envía un resumen diario a los destinatarios correspondientes cuando se incumple un plazo.
    * **Webhook** — opcional; elige un webhook existente en el menú o introduce una URL HTTPS nueva. Se creará un webhook suscrito a `sla.violation`. Consulta [Webhooks](webhooks).
  </Step>

  <Step title="Guardar">
    Haz clic en **Guardar SLA**.
  </Step>
</Steps>

## Cómo funcionan las notificaciones

Corgea revisa los hallazgos abiertos **una vez al día**. Las alertas solo se envían después de incumplirse un plazo, no mientras el hallazgo se encuentre dentro del periodo definido por el SLA.

### Notificaciones por correo electrónico

Activa **Email** al crear o editar un SLA. Cada destinatario recibirá un **resumen diario** con los hallazgos vencidos agrupados por proyecto y gravedad, en lugar de un correo por hallazgo.

Hay dos tipos de plazos:

* **Remediación** — primera alerta de que un hallazgo está vencido y requiere atención.
* **Escalado** — alerta posterior, normalmente dirigida a los responsables del proyecto si el hallazgo sigue abierto.

**¿Quién recibe el correo?** Depende del tipo de hallazgo y del plazo incumplido:

**Vulnerabilidades de código (SAST)**

| Fecha límite perdida | ¿Quién es notificado?                                                                                                                                                   |
| -------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Remediación          | La persona **asignada** al hallazgo. Si no hay ninguna, los **propietarios del proyecto**. Si el proyecto no tiene propietarios, los **administradores de la empresa**. |
| Escalada             | **Propietarios del proyecto**, o **administradores de empresas** si el proyecto no tiene propietarios.                                                                  |

**Vulnerabilidades de dependencia (SCA)**

| Fecha límite perdida | ¿Quién es notificado?                                                                                                                                                   |
| -------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Remediación          | La persona **asignada** al hallazgo. Si no hay ninguna, los **propietarios del proyecto**. Si el proyecto no tiene propietarios, los **administradores de la empresa**. |
| Escalada             | **Propietarios del proyecto**, o **administradores de empresas** si el proyecto no tiene propietarios.                                                                  |

Asigna los hallazgos de dependencias desde su página de detalles, mediante el menú **Asignado**, igual que los hallazgos de código.

<Tip>
  Añade **propietarios de proyectos** en **Configuración del proyecto** para que los correos SLA lleguen al equipo adecuado. Sin propietarios, las notificaciones van a los administradores de la empresa.
</Tip>

### Notificaciones por webhook

Cuando un SLA tiene configurado un webhook, Corgea le envía un evento **`sla.violation`** con un payload JSON estructurado. Consulta [Webhooks](webhooks). Puedes:

* Seleccionar un webhook **existente**; Corgea lo suscribe automáticamente a `sla.violation` si es necesario.
* Introducir una **URL nueva** para crear un webhook específico para las alertas de SLA; debe utilizar HTTPS.

Estos webhooks utilizan el mismo sistema de entrega que los demás webhooks de Corgea: reintentos, firmas e historial de entregas. En `sla.violation`, **los filtros de proyecto** coinciden si algún proyecto del payload se incluye en el filtro; esto resulta útil cuando una notificación abarca varios proyectos.

<Note>
  Los SLA creados antes de esta versión pueden seguir mostrando **Slack** como método de notificación. Los SLA nuevos o editados utilizan **webhook**. Crea un webhook entrante de Slack en **Integraciones → Webhooks** y selecciónalo en el formulario del SLA.
</Note>

## Edición y gestión de SLA

* Utiliza **Edit** en un SLA existente. El formulario rellena el tipo de hallazgo, la urgencia, los plazos, la casilla de correo electrónico y el webhook seleccionado, si lo hay.
* La tabla SLA muestra **Tipo** (SAST o SCA), plazos y métodos de notificación configurados.

## Estado en los informes y hallazgos

* **Reporting → Aging** incluye hallazgos vencidos de **código** y **dependencias**, con recuentos, desglose por urgencia, proyectos, ecosistemas y tendencias.
* Los **hallazgos de código y dependencias** muestran el estado del SLA y, cuando están asignados, aparecen en el desglose por responsable del informe de antigüedad.
* Filtra el estado del SLA de dependencias en vistas de dependencias de escaneo cuando se aplica un SLA SCA.

<Frame>
  <img src="https://mintcdn.com/corgea/uxLuQR4653lM43Tj/images/aging_report.png?fit=max&auto=format&n=uxLuQR4653lM43Tj&q=85&s=81b1012a84bf21c2501192bbce30c945" style={{ borderRadius: '0.5rem' }} width="3020" height="2004" data-path="images/aging_report.png" />
</Frame>

## Ejemplos

### SLA para hallazgos críticos de código

<Steps>
  <Step title="Crear SLA">
    Crea un SLA con tipo **Vulnerabilidad de Código (SAST)** y **Urgencia Crítica**.
  </Step>

  <Step title="Establecer los plazos">
    Pon la remediación en 2 días y la escalada en 3 días.
  </Step>

  <Step title="Notificar">
    Activa **Email** y selecciona un webhook de Slack o Teams al que te hayas suscrito `sla.violation`.
  </Step>
</Steps>

### SLA para dependencias de gravedad alta

<Steps>
  <Step title="Crear SLA">
    Crea un SLA con tipo **Vulnerabilidad de Dependencia (SCA)** y **Alta** (y **Crítica**, si se desea).
  </Step>

  <Step title="Plazos establecidos">
    Establece ventanas de remediación y escalada adecuadas a tu ritmo de parche.
  </Step>

  <Step title="Notificar">
    Usa **Email** para los propietarios del proyecto y/o un webhook para tu canal de seguridad.
  </Step>
</Steps>

## Mejores prácticas

<Tip>
  * Utiliza ventanas cortas de remediación en entornos no productivos para validar la entrega de correos y webhooks.
  * Asigna a los propietarios de los proyectos activos que tengan SLAs.
  * Prefiero los webhooks de integración (Slack, Zapier, personalizados) a los que esté suscrita `sla.violation` para canales de equipo en lugar de URLs puntuales cuando sea posible.
  * Define SLAS SAST y SCA separadas cuando los plazos de remediación difieran entre correcciones de código y actualizaciones de dependencias.
</Tip>

## Resolución de problemas

<Warning>
  * **No correos** — Confirma que **Email** está activado en el SLA, que los problemas realmente han pasado un plazo y que los destinatarios esperados (asignado, propietarios del proyecto o administradores) tengan direcciones de correo válidas en sus cuentas Corgea.
  * **No hay webhooks** — Confirma que el SLA tiene un webhook seleccionado o creado, que el webhook está **activo** y que los problemas realmente han incumplido el SLA. Consulta **Integraciones → Webhooks → historia**.
  * **Lista vacía de destinatarios** — Añadir propietarios de proyectos o usuarios administradores de la empresa con direcciones de correo electrónico válidas.
  * **Problemas SCA no coinciden** — Asegúrate de que el proyecto del problema esté vinculado mediante el escaneo y que la urgencia coincida con la regla SLA.
</Warning>
