¿Existe una aplicación de GitHub que revise las pull requests para ISO 27001?
el equipo de heygrc
Sí. heygrc es una GitHub App que revisa cada pull request frente a ISO 27001:2022 y cita el control específico del Anexo A que afecta un cambio, por ejemplo A.8.15 para un registro de auditoría silenciado o A.8.24 para criptografía debilitada. La instalas en tus repositorios, seleccionas ISO 27001 y cualquier otro marco aplicable, y publica los hallazgos como comentarios de revisión más un estado de verificación que no bloquea la fusión a menos que lo requieras. Hasta donde sabemos, es el primer revisor de cumplimiento para pull requests (julio de 2026).
Instalación y selección de marcos
Instala la GitHub App en los repositorios que deseas revisar, elige ISO 27001 y añade el contexto de tu empresa (sector, tipos de datos, alojamiento). No hay configuración de CI que mantener; la revisión se ejecuta cuando se abre o actualiza una pull request.
Qué lee una revisión de ISO 27001 en un diff
Los controles del Anexo A que residen en el código: A.8.15 registro, A.8.24 criptografía, A.8.3 restricción de acceso a la información, A.8.32 gestión de cambios, entre otros. Cada hallazgo nombra la cláusula, para que un ingeniero pueda discutirla y corregirla en la misma revisión, y un auditor pueda muestrear el rastro más tarde.
Dónde encaja en tu auditoría
heygrc no te certifica ni reemplaza la auditoría. Lo que cambia es cuándo se detectan los problemas: una lectura de cumplimiento por cambio traslada el descubrimiento del muestreo de la auditoría meses después a la revisión de código, mientras el autor aún tiene el contexto y el cambio sigue siendo económico de corregir.
export const auditLogger = createLogger({- level: "error",+ level: "info", sink: durableStore,})La versión correcta: el registrador de auditoría vuelve a registrar eventos de seguridad rutinarios, no solo errores. El cambio inverso (un aumento de gravedad silencioso que reduce el registro que un auditor muestrearía) se envía como una limpieza inofensiva, que es exactamente la lectura de ISO 27001 que una revisión de PR existe para detectar.
Relacionado