Cómo detectar compliance en code review.
Guías prácticas en registro de ingeniero: qué revisa cada framework en tu repo, cómo pillar los fallos habituales en review y cómo enchufarlo al pipeline que ya usas.
- Primer
Cumplimiento como código: una guía práctica
Qué significa tratar el cumplimiento como el resto de la ingeniería: definido, verificado en cada cambio y basado en un control específico en lugar de en un documento trimestral.
- Explainer
Qué verifica realmente SOC 2 en tu repositorio
La mayor parte de SOC 2 se centra en procesos y evidencia. La parte que reside en tu base de código se agrupa en la familia CC6 de acceso lógico, y es más pequeña y concreta de lo que la gente espera.
- Walkthrough
Detectar un error de retención de GDPR en la revisión de código
Un recorrido por el problema más común de GDPR que se envía a través de una solicitud de extracción normal: datos personales que superan su propósito, y cómo detectarlo en el diff.
- Playbook
Cumplimiento shift-left para un equipo pequeño
Si eres un puñado de ingenieros que se enfrenta a su primera auditoría, no necesitas un departamento de GRC. Necesitas algunos hábitos que eviten que el cumplimiento se convierta en una emergencia trimestral.
- How-to
Convierte la revisión de cumplimiento en una verificación obligatoria, a tu manera
Una revisión de cumplimiento es más útil cuando se integra en el mismo lugar que tus otras verificaciones. Aquí te explicamos cómo decidir entre bloquear o asesorar, sin convertir tu pipeline en un cuello de botella.
- Walkthrough
Configuración de heygrc: instalación, configuración como código y revisión
El proceso de incorporación es un clic más una única llamada a la API que tu agente de codificación puede realizar. Aquí está el flujo completo, qué hace cada paso y por qué heygrc nunca bloquea una fusión por sí mismo.
- Explainer
Comprobaciones de cumplimiento en pull requests: qué son y cómo añadir una
Una comprobación de cumplimiento en un pull request no es el tick verde que indica que tus pruebas han pasado. Lee el cambio frente a los marcos de trabajo por los que estás auditado y nombra el control que afecta. Aquí tienes cómo es y cómo añadir una sin convertir tu pipeline en un cuello de botella.
- Map
Herramientas de automatización de cumplimiento para equipos de ingeniería
La mayoría de las listas de herramientas de automatización de cumplimiento incluyen una categoría: plataformas que gestionan el programa y recopilan las evidencias. Los equipos de ingeniería interactúan con una segunda capa: la solicitud de extracción, donde los controles se implementan realmente. Aquí tienes un mapa neutral de ambas.
- Field guide
Comprobaciones de cumplimiento para código generado por IA
Un agente de IA puede escribir código que sea correcto, seguro y con la licencia adecuada, y aún así modificar un control por el que se audita a tu empresa. Los escáneres de errores, vulnerabilidades y licencias no están diseñados para detectar esto. Aquí se explica qué lee realmente una comprobación de cumplimiento para código generado por IA, con un ejemplo práctico.
- How-to
Ejecuta heygrc junto a Cursor Bugbot
Bugbot revisa tus pull requests en busca de posibles errores y problemas de calidad de código. heygrc analiza el mismo diff para identificar los controles de cumplimiento que afecta. Cómo configurar el par, mantener un volumen de comentarios razonable y decidir qué bloquea una fusión.
- How-to
Ejecuta heygrc junto a CodeRabbit
CodeRabbit revisa las pull requests en busca de errores, calidad y buenas prácticas, y resume los cambios realizados. heygrc añade la cita que falta: el control de cumplimiento que afecta un cambio. Cómo ejecutar ambos sin duplicar el ruido.
- Field guide
Ley de IA de la UE para desarrolladores: el Artículo 50 ya está en vigor, las obligaciones de alto riesgo llegarán después
A partir del 2 de agosto de 2026, entran en vigor las obligaciones de transparencia del Artículo 50. El Paquete Digital (Reglamento (UE) 2026/1744) pospuso la mayoría de las obligaciones del Capítulo III de alto riesgo hasta diciembre de 2027 y agosto de 2028. Qué significa este calendario en una solicitud de extracción, con un ejemplo práctico de eliminación de una divulgación.
- Explainer
Cumplimiento de DORA para desarrolladores: qué aparece en una pull request
DORA es la ley de resiliencia operativa para entidades financieras de la UE y para proveedores críticos de servicios TIC de terceros designados bajo supervisión directa. La mayor parte se centra en gobernanza y pruebas. La parte que se refleja en el código es pequeña, concreta y fácil de implementar mediante una revisión normal. Qué artículos importan en un diff, un ejemplo práctico de terceros y qué puede detectar realmente una revisión de código.
- Explainer
Requisitos de software de NIS 2: qué cambios aparecen en una pull request
NIS 2 establece obligaciones de gestión de riesgos de ciberseguridad para entidades esenciales e importantes de la UE, y la mayoría de las coberturas lo tratan como política y proceso. Una medida, el desarrollo seguro y la gestión de vulnerabilidades según el Art. 21(2)(e), se decide por lo que realmente se envía. Qué cambios lo activan, un ejemplo práctico distinto del centro del marco, y qué puede y no puede detectar una revisión.
- Playbook
Cómo aprobar SOC 2 como startup
SOC 2 no tiene un panel de aprobado/reprobado ni emite un certificado. Un auditor emite una opinión tras verificar si tus controles están bien diseñados y, en el caso de un informe Tipo II, si operaron efectivamente durante un período de meses. Diferencias entre Tipo I y Tipo II, qué incluir en el alcance, el cronograma realista y dónde encaja una revisión de pull request.
- Explainer
Qué hace realmente un bot de cumplimiento para GitHub
Busca un "bot de cumplimiento para GitHub" y encontrarás bots de chat, paneles de puntuación y recolectores de evidencia. Ninguno de ellos realiza una lectura mapeada a marcos de referencia de las solicitudes de extracción. Aquí está la forma del producto que sí lo hace, cómo se instala y en qué se diferencia de una verificación de cumplimiento en abstracto.
- Explainer
Comprobaciones de revisión de código GDPR: qué obligaciones aparecen en una pull request
La mayoría de los resultados de búsqueda de "revisión de código GDPR" son escáneres de cookies o ensayos genéricos sobre codificación segura. Este es el mapa a nivel de PR: Art. 5(1)(c) y (e), Art. 17, Art. 25, Art. 32 y Art. 44 según aparecen en un diff, con un ejemplo práctico que no es un error de retención.
- Explainer
Gestión de cambios SOC 2 en pull requests (CC8.1)
SOC 2 en pull requests suele reducirse a "activar la protección de ramas". CC8.1 también se refiere a si un cambio realmente pasó por las aprobaciones y el proceso que describiste. Cómo se ve una aprobación omitida en un diff y cómo esto se relaciona con una ventana de observación de Tipo II.
- Field guide
Ley de Resiliencia Cibernética para desarrolladores: qué puede detectarse en una pull request
La CRA es la ley de ciberseguridad de productos para productos con elementos digitales: SBOM, gestión de vulnerabilidades, diseño seguro. Las obligaciones de notificación comienzan el 11 de septiembre de 2026; las obligaciones principales, el 11 de diciembre de 2027. Qué puede detectar realmente una revisión de código y qué no.