Glossar
Compliance as Code
Compliance as Code ist die Praxis, Compliance-Anforderungen dort auszudrücken und zu prüfen, wo das System tatsächlich existiert: im Repository und in der Pipeline, nicht nur in einem Richtliniendokument, das einmal jährlich geprüft wird. Es übernimmt den Ansatz, der für Testing und Infrastruktur funktioniert hat: etwas Manuelles und Periodisches in etwas Definiertes und Kontinuierliches zu verwandeln.
Im Code
In der Praxis bedeutet das, dass eine Kontrolle in einer prüfbaren Granularität benannt wird (zum Beispiel: eine Änderung privilegierter Rollen muss protokolliert werden), die Prüfung im Pull Request läuft, wo Änderungen stattfinden, und ein Befund die spezifische Kontrolle zitiert, sodass ein Engineer darauf reagieren kann.