heygrc
Für us saas

SOC 2, HIPAA und NIST landen in Ihren Pull Requests.

Für US-SaaS-Teams, deren Kunden SOC 2, HIPAA, NIST, CMMC oder CCPA verlangen. Die Kontrollen, die tatsächlich in einem Diff angezeigt werden, benennt nach der Klausel.

Ein US-SaaS-Unternehmen wählt Frameworks in der Regel aus, weil ein Kunde danach fragt, nicht weil ein Regulator einen Brief geschickt hat. SOC 2 für Enterprise-Käufer, HIPAA-Technische Schutzmaßnahmen, wenn Sie ePHI verarbeiten, NIST 800-53 oder 800-171, wenn ein bundesnaher Vertrag auftaucht, CCPA, wenn Sie die Schwellenwerte erreichen, PCI, wenn Sie Kreditkartendaten verarbeiten. Vieles davon betrifft Prozesse und Nachweise. Ein echter Teil wird im Code entschieden, und genau dieser Teil kann durch einen Pull Request still und leise rückgängig gemacht werden.

Der US-Stack, überprüft im Diff

Das Schwierige ist nicht die Auswahl eines Frameworks. Es ist zu erkennen, dass eine einzeilige IAM-Änderung SOC 2 CC6.1 betrifft, dass ein Debug-Log einer Anfrage ePHI außerhalb des Speichers preisgeben kann, der es eigentlich enthalten sollte, oder dass das Entfernen von MFA auf einem Admin-Pfad NIST IA-2(1) betrifft. heygrc ist darauf ausgelegt, jede Änderung gegen die von Ihnen ausgewählten Frameworks zu prüfen und das Kriterium oder die Schutzmaßnahme zu benennen, die betroffen ist, sodass ein US-Engineering-Team nicht die TSC, die Security Rule und 800-53 im Kopf haben muss, um zu erkennen, dass ein Diff relevant ist.

Wenn Sie auch in die EU verkaufen, aktivieren Sie GDPR, DORA oder NIS 2 in derselben Überprüfung. Diese bleiben erstklassig. Die Inference-Region ist eine Konfiguration, die Sie wählen. Der Review-Worker selbst läuft in Paris.

Es unterzeichnet keine BAA oder verarbeitet ePHI als Business Associate. Es ist nicht FedRAMP-zertifiziert und nicht für die Verarbeitung von CUI bestimmt. Es bestimmt nicht die CCPA-Anwendbarkeit. Es überprüft die Code-Änderung gegen die von Ihnen ausgewählten Frameworks und zitiert die Kontrolle.

Was es für dich erkennt

Änderungen, die wie normaler Code aussehen.

Einige der kontrollrelevanten Änderungen, die heygrc für diesen Fall markieren soll, jeweils mit Verweis auf die betroffene Klausel.

  • Eine IAM-Rolle wird auf ein Wildcard erweitert

    SOC 2 CC6.1
  • Ein Patientenakten-Speicher verliert die Verschlüsselung im Ruhezustand

    HIPAA 164.312(a)(2)(iv)
  • Eine MFA-Prüfung wird von einem privilegierten Pfad entfernt

    NIST 800-53 IA-2(1)
Mehr erfahren

Die Frameworks, die hier am wichtigsten sind.

Anleitung: Was HIPAA tatsächlich in Ihrem Repository prüft

heygrc markiert kontrollrelevante Änderungen und zitiert die Klausel, sodass das Problem im Pull Request behandelt werden kann. Es zertifiziert dich nicht, führt dein Audit nicht durch und ersetzt nicht dein eigenes Urteil.