Jeder Compliance-Befund hat einen Preis, und dieser Preis wird durch eine Sache bestimmt: wie lange die Lücke unentdeckt blieb, bevor jemand sie bemerkte. Wird sie im Pull Request erkannt, ist es eine einzeilige Änderung und ein dreißigsekündiges Gespräch. Wird sie im Audit erkannt, ist es ein archäologisches Projekt.
Die Kosten eines Befunds steigen mit dem Abstand zur Änderung
Wenn ein Reviewer ein geschwächtes Audit-Log im PR markiert, der es geschwächt hat, hat der Autor die gesamte Änderung noch im Kopf. Er weiß, warum er diese Zeile geändert hat, was sie bewirken sollte und wie man sie repariert, ohne etwas anderes zu beschädigen. Die Korrektur ist klein, weil der Kontext noch frisch ist.
Sechs Monate später, in der Audit-Saison, trifft nichts davon mehr zu. Der Autor könnte das Unternehmen verlassen haben. Die Begründung ist verschwunden. Jetzt muss jemand rekonstruieren, warum das Log entfernt wurde, ob etwas davon abhängig war, dass es weg ist, und wie es sicher wiederhergestellt werden kann. Dasselbe einzeilige Problem ist zu einer teamübergreifenden Untersuchung mit einem festen Termin geworden.
Der PR ist der letzte Moment, in dem alle noch Kontext haben
Code-Review existiert bereits. Es ist der einzige Kontrollpunkt, an dem ein Mensch die Änderung bewusst prüft, bevor sie ausgeliefert wird, mit der Absicht, Probleme zu erkennen. Fehler werden dort erkannt. Stilprobleme werden dort erkannt. Der einzige Grund, warum Compliance dort nicht erkannt wird, ist, dass der Reviewer das Framework nicht im Kopf hat, sodass eine Änderung, die stillschweigend ISO 27001:2022 A.8.15 oder DSGVO Art. 5(1)(e) auslöst, wie normaler Code aussieht.
Das ist eine Wissenslücke, keine Prozesslücke. Der Kontrollpunkt ist am richtigen Ort. Er muss nur wissen, was der Prüfer weiß.
Shift-left ist hier kein Slogan, sondern eine Rechnung
Shift-left funktioniert in der Sicherheit, weil das frühere Erkennen eines Defekts in der Pipeline die Behebungskosten senkt. Compliance folgt derselben Kurve, und zwar einer steileren, weil eine Compliance-Lücke nicht nur Entwicklungszeit kostet, sondern auch den Befund selbst: die Ausnahme im Bericht, die Nachweise zur Behebung, die Erklärung gegenüber dem Prüfer.
heygrc ist darauf ausgelegt, jeden Pull Request gegen die Frameworks zu prüfen, die Ihr Unternehmen erfüllen muss, und die betroffene Kontrolle zu benennen, während die Änderung noch ein Review-Kommentar ist. Das ist die gesamte Idee: Verschieben Sie die Erkennung nach links, wo sie günstig ist.