La mayoría de los equipos experimentan el cumplimiento como una temporada. Llega, todos dejan su hoja de ruta, circula una hoja de cálculo, se recopilan capturas de pantalla y, unas semanas después, se retira hasta la próxima vez. El trabajo es real, pero la forma es incorrecta.
Los eventos generan pánico; las verificaciones generan hábitos
Cualquier cosa que ocurra dos veces al año es un evento, y los eventos generan pánico, porque el intervalo entre ellos es exactamente lo suficientemente largo como para olvidar todo lo aprendido la última vez. La auditoría se convierte en una sesión de estudio intensivo contra meses de desviaciones acumuladas que nadie estaba supervisando.
Cualquier cosa que ocurra en cada pull request es una verificación. Las verificaciones no generan pánico. Generan correcciones pequeñas y constantes, de la misma manera que lo hace una prueba fallida. No se realiza un simulacro de incendios trimestral para pruebas; las pruebas se ejecutan en cada cambio, por lo que la base de código se mantiene cerca de lo correcto todo el tiempo. El cumplimiento puede funcionar de la misma manera.
El impuesto del simulacro de incendios se paga en la peor moneda: la concentración
El costo real de la temporada de auditoría no son las horas. Es el cambio de contexto. Un equipo inmerso en un problema complejo se ve arrastrado a la recolección de pruebas sobre cambios que hicieron meses atrás, y luego debe volver a sumergirse en el problema después. Ese impuesto es invisible en cualquier presupuesto y enorme en la práctica.
Una verificación que se ejecuta de manera continua distribuye ese costo en incrementos tan pequeños que desaparecen. Un hallazgo en un PR se lee en el mismo espacio mental que la revisión de código en la que está. Sin temporada, sin estudio intensivo, sin cambio de contexto.
Hazlo aburrido
El objetivo no es hacer que el cumplimiento sea emocionante. Es hacerlo aburrido: una verificación de estado que suele ser verde, ocasionalmente marca algo específico y deja mucho menos por descubrir en la temporada de auditoría porque la mayoría ya se manejó en el diff.
heygrc publica un estado de verificación de GitHub en cada pull request, basado en los marcos que seleccionaste, que puedes requerir opcionalmente en la protección de ramas. El propósito de una verificación es ser algo normal. Ese estado aburrido y constante es para lo que está construido heygrc.