Baue auditfähige Gewohnheiten auf, bevor du ein GRC-Team hast.
Für Startups, die sich auf ihr erstes SOC 2 oder ISO 27001 vorbereiten. Erhalte das Framework-Wissen eines größeren Unternehmens, ohne dafür einstellen zu müssen.
Dein erstes SOC 2 oder ISO 27001 kommt, weil ein Kunde danach gefragt hat, meist bevor du jemanden hast, dessen Aufgabe Compliance ist. Der erste Impuls ist, eine große Plattform zu kaufen und eine Tabelle auszufüllen. Der effizientere Ansatz in deiner Größe ist, einige Gewohnheiten im Code-Review beizubehalten, wo du ohnehin jede Änderung siehst. So gibt es wenig nachzurüsten, wenn das Audit kommt.
Das Framework-Wissen, das du noch nicht eingestellt hast
Was einem kleinen Team fehlt, ist nicht die Sorgfalt, sondern das Wissen, dass eine bestimmte Änderung eine bestimmte Kontrolle betrifft. heygrc ist darauf ausgelegt, genau das zu liefern: Es prüft jede Änderung gegen die ausgewählten Frameworks und benennt die betroffene Kontrolle. So prüft ein Fünf-Personen-Team mit dem Framework-Wissen eines viel größeren Teams. Beginne früh mit den Gewohnheiten (Sicherheitsereignisse protokollieren, Zugriff auf das Mindestmaß beschränken, niemals Geheimnisse oder personenbezogene Daten loggen) und das erste Audit trifft auf ein System, das nah an seinen Kontrollen geblieben ist, nicht auf eines, das kurz vor dem Deadline in Form gebracht wurde.
Es führt dein Audit nicht durch und ersetzt keinen Prüfer. Es verhindert, dass sich alltägliche Änderungen leise von den Kontrollen entfernen, die später geprüft werden.
Änderungen, die wie normaler Code aussehen.
Einige der kontrollrelevanten Änderungen, die heygrc für diesen Fall markieren soll, jeweils mit Verweis auf die betroffene Klausel.
A new personal-data table ships with no retention bound
GDPR Art. 5(1)(e)An IAM role widens beyond what the service needs
SOC 2 CC6.1A security-relevant event stops being logged
ISO 27001:2022 A.8.15
Die Frameworks, die hier am wichtigsten sind.
Anleitung: Shift-left Compliance für ein kleines Team
heygrc markiert kontrollrelevante Änderungen und zitiert die Klausel, sodass das Problem im Pull Request behandelt werden kann. Es zertifiziert dich nicht, führt dein Audit nicht durch und ersetzt nicht dein eigenes Urteil.