heygrc
Para startups

Crea hábitos listos para auditoría antes de tener un equipo de GRC.

Para startups que se dirigen a su primer SOC 2 o ISO 27001. Obtén el conocimiento de los marcos de una empresa más grande sin contratar para ello.

Tu primer SOC 2 o ISO 27001 llega porque un cliente lo solicitó, generalmente antes de tener a alguien cuyo trabajo sea el cumplimiento. El instinto es comprar una plataforma grande y completar una hoja de cálculo. La jugada de mayor apalancamiento a tu tamaño es mantener algunos hábitos en la revisión de código, donde ya tienes ojos en cada cambio, para que haya poco que adaptar cuando llegue la auditoría.

El conocimiento de los marcos que aún no has contratado

Lo que le falta a un equipo pequeño no es la diligencia, sino el conocimiento de que un diff determinado afecta a un control específico. heygrc está diseñado para proporcionar eso: lee cada cambio frente a los marcos que elegiste y nombra el control, para que un equipo de cinco personas revise con el conocimiento de los marcos de uno mucho más grande. Comienza los hábitos temprano (registrar eventos de seguridad, mantener el acceso con el mínimo privilegio, nunca registrar secretos ni datos personales) y la primera auditoría encontrará un sistema que ha mantenido la cercanía con sus controles, no uno que se ha adaptado apresuradamente antes de la fecha límite.

No ejecuta tu auditoría ni reemplaza a un auditor. Mantiene los cambios cotidianos para que no se desvíen silenciosamente de los controles que se evaluarán.

Qué detecta para ti

Cambios que parecen código ordinario.

Algunos de los cambios relevantes para el control que heygrc está diseñado para marcar en este caso, cada uno citado con la cláusula que afecta.

  • A new personal-data table ships with no retention bound

    GDPR Art. 5(1)(e)
  • An IAM role widens beyond what the service needs

    SOC 2 CC6.1
  • A security-relevant event stops being logged

    ISO 27001:2022 A.8.15
Profundiza

Los marcos que más importan aquí.

Guía: Cumplimiento shift-left para un equipo pequeño

heygrc marca cambios relevantes para el control y cita la cláusula para que el problema pueda manejarse en la solicitud de extracción. No te certifica, no ejecuta tu auditoría ni reemplaza tu propio juicio.