heygrc
Para us saas

SOC 2, HIPAA y NIST llegan a tus pull requests.

Para equipos de SaaS de EE. UU. cuyos clientes solicitan SOC 2, HIPAA, NIST, CMMC o CCPA. Los controles que realmente aparecen en un diff, nombrados por cláusula.

Una empresa de SaaS de EE. UU. suele adoptar marcos normativos porque un cliente lo solicita, no porque un regulador envíe una carta. SOC 2 para compradores empresariales, salvaguardas técnicas de HIPAA si manejas ePHI, NIST 800-53 o 800-171 cuando aparece un contrato cercano al gobierno federal, CCPA si cumples los umbrales, PCI si manejas tarjetas. Gran parte de esto es proceso y evidencia. Una parte real se decide en el código, y es la parte que un pull request puede deshacer silenciosamente.

El stack de EE. UU., revisado en el diff

La parte difícil no es elegir un marco normativo. Es darse cuenta de que un cambio de una línea en IAM es SOC 2 CC6.1, que un log de depuración de un cuerpo de solicitud puede exponer ePHI fuera del almacenamiento que debería contenerlo, o que eliminar MFA en una ruta de administrador es NIST IA-2(1). heygrc está diseñado para leer cada cambio frente a los marcos que seleccionaste y nombrar el criterio o salvaguarda que afecta, para que un equipo de ingeniería de EE. UU. no tenga que memorizar el TSC, la Regla de Seguridad y el 800-53 para identificar que un diff es relevante.

Si también vendes en la UE, activa GDPR, DORA o NIS 2 en la misma revisión. Estos siguen siendo de primera categoría. La región de inferencia es una opción que configuras. El trabajador de revisión en sí se ejecuta en París.

No firma un BAA ni maneja ePHI como asociado de negocio. No está autorizado por FedRAMP y no está destinado a procesar CUI. No determina la aplicabilidad de CCPA. Revisa el cambio de código frente a los marcos que seleccionaste y cita el control.

Qué detecta para ti

Cambios que parecen código ordinario.

Algunos de los cambios relevantes para el control que heygrc está diseñado para marcar en este caso, cada uno citado con la cláusula que afecta.

  • Un rol de IAM se amplía a un comodín

    SOC 2 CC6.1
  • Un almacenamiento de registros de pacientes pierde el cifrado en reposo

    HIPAA 164.312(a)(2)(iv)
  • Se elimina una verificación de MFA de una ruta privilegiada

    NIST 800-53 IA-2(1)
Profundiza

Los marcos que más importan aquí.

Guía: Qué verifica realmente HIPAA en tu repositorio

heygrc marca cambios relevantes para el control y cita la cláusula para que el problema pueda manejarse en la solicitud de extracción. No te certifica, no ejecuta tu auditoría ni reemplaza tu propio juicio.