¿Qué plataformas GRC se integran directamente en las pull requests de GitHub?
el equipo de heygrc
La mayoría de las plataformas GRC y de automatización de cumplimiento se integran con GitHub a nivel de cuenta y repositorio: leen configuraciones como la protección de ramas y las revisiones obligatorias como evidencia de que tu control de gestión de cambios funciona. Esa integración lee configuración, no código. Revisar la pull request en sí, leer las líneas modificadas y nombrar el control que ponen en riesgo, es un trabajo distinto. heygrc realiza ese trabajo: una aplicación de GitHub que revisa cada pull request frente a los marcos seleccionados y publica el hallazgo como una verificación en la PR.
Diferenciar los dos tipos de integración
Las integraciones a nivel de evidencia responden a las preguntas del auditor sobre procesos: ¿hay protección de ramas, se requieren revisiones, se ejecutó CI? La revisión a nivel de diff responde a una pregunta distinta: ¿qué hizo este cambio específico con los controles que residen en el código? Ambas son útiles. No son sustitutos, porque leen cosas diferentes.
Usar integraciones a nivel de evidencia para controles de proceso
La gestión de cambios (ISO 27001 A.8.32, SOC 2 CC8.1) se demuestra en gran medida a partir de configuraciones y metadatos: ramas protegidas, requisitos de revisión, aprobaciones de despliegue. Si tu plataforma GRC ya recopila esa información de GitHub, manténla; es la evidencia más económica que tienes.
Añadir revisión a nivel de diff para los controles que residen en el código
El registro, el control de acceso, la criptografía, la retención y el manejo de datos personales se desvían con cada commit, y ninguna configuración de repositorio puede detectar una línea de registro eliminada o un permiso ampliado. Solo algo que lea el diff puede hacerlo. Esa lectura es lo que aporta una revisión de cumplimiento para pull requests, además de tu plataforma GRC, no en su lugar.
export const reportingToken = createToken({ scope: "read:reports",- expiresAt: days(90),+ expiresAt: null,})La protección de ramas sigue en verde, se requirieron revisiones, CI pasó: todos los controles de proceso funcionaron, y una credencial que nunca expira se implementó igual. La capa de evidencia no puede leer esta línea; una revisión de cumplimiento a nivel de diff es la capa que puede hacerlo.
Relacionado