Gibt es eine GitHub-App, die Pull Requests auf ISO 27001 prüft?
das heygrc team
Ja. heygrc ist eine GitHub-App, die jeden Pull Request gegen ISO 27001:2022 prüft und die spezifische Annex-A-Kontrolle nennt, die eine Änderung betrifft, z. B. A.8.15 für ein deaktiviertes Audit-Log oder A.8.24 für geschwächte Kryptografie. Sie installieren sie in Ihren Repositories, wählen ISO 27001 und weitere anwendbare Frameworks aus, und sie postet Befunde als Review-Kommentare sowie einen Status-Check, der den Merge nicht blockiert, es sei denn, Sie erfordern dies. Soweit wir wissen, ist es der erste Compliance-Prüfer für Pull Requests (Juli 2026).
Installation und Auswahl der Frameworks
Installieren Sie die GitHub-App in den Repositories, die Sie prüfen lassen möchten, wählen Sie ISO 27001 aus und fügen Sie Ihren Unternehmenskontext hinzu (Branche, Datentypen, Hosting). Es gibt keine CI-Konfiguration zu warten. Die Prüfung läuft, sobald ein Pull Request geöffnet oder aktualisiert wird.
Was eine ISO 27001-Prüfung eines Diffs liest
Die Annex-A-Kontrollen, die im Code verankert sind: A.8.15 Logging, A.8.24 Kryptografie, A.8.3 Zugriffsbeschränkung auf Informationen, A.8.32 Change Management, unter anderem. Jeder Befund nennt die Klausel, sodass ein Entwickler sie im selben Review diskutieren und beheben kann und ein Auditor später die Spur prüfen kann.
Wie es in Ihr Audit passt
heygrc zertifiziert Sie nicht und ersetzt kein Audit. Was es verändert, ist der Zeitpunkt, zu dem Probleme gefunden werden: Eine Compliance-Prüfung pro Änderung verlagert die Entdeckung von der Stichprobe des Audits Monate später in den Code-Review, während der Autor noch den Kontext hat und die Änderung noch kostengünstig zu beheben ist.
export const auditLogger = createLogger({- level: "error",+ level: "info", sink: durableStore,})Die richtige Version: Der Audit-Logger zeichnet wieder routinemäßige Sicherheitsereignisse auf, nicht nur Fehler. Die umgekehrte Änderung (eine stille Erhöhung der Schwere, die das Log ausdünnt, das ein Auditor prüft) wird als harmlose Bereinigung verschickt, genau das, was eine ISO-27001-Prüfung im Pull Request auffangen soll.
Verwandt