heygrc
Engineeringthe heygrc team

Falschmeldungen sind die einzige Metrik, die für einen Compliance-Bot zählt

Ein Prüfer, der falschen Alarm schlägt, wird ignoriert, und ein ignorierter Prüfer übersieht alles. Für ein Compliance-Tool ist Präzision das A und O.

Es gibt einen Fehlerzustand, der automatisierte Prüfer unbrauchbar macht, und das ist nicht das Übersehen eines echten Problems. Es ist das Melden eines falschen. Wenn ein Tool einem Entwickler zum ersten Mal mitteilt, dass seine Änderung nicht konform ist, und das falsch ist, verliert der Entwickler ein paar Minuten. Beim zweiten Mal beginnt er, das Tool zu hinterfragen. Beim fünften Mal ignoriert er dessen Kommentare auf den ersten Blick, auch den einen, der richtig war.

Für einen Compliance-Prüfer ist das das gesamte Spiel. Ein ignorierter Bot übersieht alles, daher ist die einzige Metrik, die am Ende zählt, wie selten er falsch liegt.

Eine falsche Meldung ist unverhältnismäßig teuer

Eine Falschmeldung kostet Sie nicht nur einen ignorierten Kommentar. Sie kostet Sie die Glaubwürdigkeit aller folgenden Kommentare. Vertrauen in einen automatisierten Prüfer ist kein additiver Wert, sondern ein Ruf, und ein Ruf wird schneller zerstört als aufgebaut. Ein Prüfer, der auch nur einen kleinen Teil der Zeit falsch liegt, ist nicht 'ganz gut', sondern eine ständige Quelle von Kommentaren, die Ihr Team daran gewöhnt, sie nicht mehr zu lesen.

Deshalb kann ein Compliance-Tool die Recall-Rate nicht als Hauptkennzahl betrachten. Mehr zu finden, ist wertlos, wenn die Meldungen so laut sind, dass sie ignoriert werden.

Compliance ist schwerer korrekt zu bewerten als Bugs

Eine Bug-Meldung ist überprüfbar: Der Prüfer kann oft erkennen, ob der Code falsch ist. Eine Compliance-Meldung verlangt vom Prüfer, einer zweiten Sache zu vertrauen, die er nicht direkt sehen kann: der Abbildung dieser Änderung auf eine Kontrolle in einem Framework. 'Das sieht nicht konform aus' ist nicht überprüfbar und daher wertlos. Es ist genau die Art von vager Ausgabe, die Menschen trainiert, das Tool zu ignorieren.

Die einzige Möglichkeit, eine Compliance-Meldung überprüfbar zu machen, besteht darin, die genaue Kontrollklausel auf der richtigen Ebene zu nennen, sodass der Entwickler die Behauptung prüfen kann. Ein Befund, der 'ISO 27001:2022 A.8.15' angibt, kann nachgeschlagen und bestätigt werden. Ein Befund, der 'verbessert Ihre Compliance-Position' angibt, kann das nicht, und sollte niemals ausgeliefert werden.

Wie wir darüber denken

Daraus ergeben sich zwei Verpflichtungen. Erstens: Jeder Befund, den heygrc meldet, benennt die spezifische Kontrollklausel, sodass er überprüfbar ist und nicht nur ein Gefühl. Zweitens: Wir legen den Maßstab bei der Präzision an, also wie selten ein Befund falsch ist, anstatt einer oberflächlichen Recall-Kennzahl hinterherzujagen. Denn ein Compliance-Prüfer, der Vertrauen schafft, ist mehr wert als einer, der alles meldet. Wir würden lieber weniger sagen und richtig liegen, als mehr melden und ignoriert werden.

Ein lauter Compliance-Prüfer ist schlimmer als keiner, denn keiner trainiert Ihr Team zumindest nicht, die nächste Warnung zu ignorieren. heygrc ist darauf ausgelegt, leise, präzise und korrekt zu sein, und wir halten uns an diesen Maßstab.

evalsfalse-positivestrustcode-review