Kann eine Compliance-Prüfung meine Merges blockieren?
das heygrc team
Nur, wenn Sie es möchten. Eine Compliance-Prüfung in einem Pull Request sollte standardmäßig einen neutralen Status haben: Sie gibt Befunde und einen Prüfstatus aus, während die Merge-Entscheidung beim Entwickler bleibt. Teams, die eine harte Sperre wünschen, können die Prüfung im Branch-Schutz für die ausgewählten Branches vorschreiben, wodurch dasselbe Signal gezielt zu einem Blocker wird. heygrc liefert den neutralen Standard und unterstützt die Einrichtung als erforderliche Prüfung.
Standardmäßig informieren, nicht blockieren
Compliance-Befunde erfordern oft eine Bewertung: Ob es sich bei einem Feld um personenbezogene Daten handelt, ob ein Risiko bereits akzeptiert wurde oder ob eine Ausnahme dokumentiert ist. Eine harte Sperre bei Bewertungsentscheidungen führt dazu, dass Teams das Tool umgehen. Ein neutraler Status hält das Signal im Review, ohne die Geschwindigkeit zu beeinträchtigen.
Erforderliche Prüfungen für die relevanten Branches reservieren
Falls Ihre Richtlinie eine Sperre erfordert, schreiben Sie die Compliance-Prüfung im Branch-Schutz für die Release- oder Main-Branches vor – gezielt und pro Branch. Die Prüfung selbst bleibt unverändert; was sich ändert, ist, dass diese Branches nun darauf warten. Dies ist eine gezielte, umkehrbare Entscheidung und keine toolweite Einstellung.
Den Nachweis in jedem Fall bewahren
Ob blockierend oder neutral: Der bleibende Wert ist der Nachweis. Eine Compliance-Bewertung, die an jede Änderung angehängt ist, ist die pro-Änderung-Dokumentation, die Ihre Change-Management-Kontrolle (ISO 27001 A.8.32, SOC 2 CC8.1) verlangt und die Prüfer bei der Stichprobenprüfung von Änderungen einsehen.
Verwandt