heygrc
Manifesto

Kontrollen leben in Diffs, nicht in Word-Dokumenten.

Eine in einem Richtliniendokument beschriebene Kontrolle ist eine Absicht. Die Kontrolle ist erst real, wo das laufende System sie durchsetzt, und das laufende System ändert sich mit jedem Diff.

Jedes Compliance-Programm hat ein Regal voller Dokumente: Richtlinien, Kontrollbeschreibungen, Verfahren, die jeweils beschreiben, wie sich die Organisation verhalten möchte. Die Dokumente sind notwendig. Sie sind aber auch nicht der Ort, an dem Compliance tatsächlich gelingt oder scheitert.

Die Lücke zwischen Richtlinie und Realität

Die Zugriffskontrollrichtlinie besagt das Prinzip der minimalen Rechte. Die Verschlüsselungsrichtlinie besagt, dass Daten während der Übertragung geschützt sind. Die Aufbewahrungsrichtlinie besagt, dass personenbezogene Daten nach Erreichen ihres Zwecks gelöscht werden. Das sind wahre Aussagen über die Absicht.

Ob diese Aussagen für Ihr System zutreffen, hängt ausschließlich vom Code ab: der IAM-Richtlinie, die tatsächlich bereitgestellt wurde, der TLS-Version, die der Dienst tatsächlich erzwingt, dem Löschjob, der tatsächlich ausgeführt wird. Die Lücke zwischen Dokument und Bereitstellung ist genau der Ort, an dem Audits ihre Feststellungen treffen, und sie entsteht mit jedem ganz normalen Pull Request.

Der Diff ist der Ort, an dem sich der Zustand der Kontrolle ändert

Eine Kontrolle verschlechtert sich nicht stillschweigend. Etwas ändert sie: eine Rolle wird erweitert, eine Verschlüsselungseinstellung wird entfernt, eine Aufbewahrungsfrist wird aufgehoben. Jede dieser Änderungen ist ein Diff, der von jemandem erstellt und von jemandem überprüft wird, mit einem Moment, in dem sie hätte erkannt werden können.

Wenn Sie eine Kontrolle steuern möchten, steuern Sie den Moment, in dem sie sich ändert. Das Richtliniendokument kann das nicht leisten; es weiß nicht, dass der Diff stattgefunden hat. Der Pull Request ist der Ort, an dem sich der Zustand der Kontrolle tatsächlich ändert, also sollte sie dort überprüft werden.

Nachweise, die der Realität entsprechen

Ein Nebeneffekt der Überprüfung von Kontrollen im Diff ist, dass Ihre Nachweise aufhören, eine Geschichte zu sein, die Sie zum Audit-Zeitpunkt zusammenstellen, und beginnen, eine Aufzeichnung dessen zu sein, was tatsächlich passiert ist: Diese Änderung hat diese Kontrolle betroffen, hier ist die Klausel, hier ist die Lösung, im PR-Thread, mit Zeitstempeln.

heygrc verweist auf die spezifische Kontrolle bei der Änderung, die sie betrifft, sodass die Spur im Code verankert ist und nicht in einem Dokument, das beschreibt, was der Code tun soll.