heygrc
Guía

Cómo son los cambios relevantes para el cumplimiento en una pull request

No hay una lista de verificación fija. heygrc lee el diff frente a los marcos que configuraste. Estas son las familias de cambios que suelen estar asociadas a un control, y las cláusulas de ISO 27001:2022 y SOC 2 a las que suelen aplicarse.

Tristan RothFounder of heygrc and ISMS Copilot

  • Founder of Better ISMS
  • Built ISMS Copilot, the GRC assistant for ISO 27001 and neighboring frameworks
  • Maps framework controls to pull-request diffs in heygrc

No son errores. Son cambios que aparecerían en una auditoría. Nueve familias, mapeadas a ISO 27001:2022 y SOC 2. La lista es el nivel de detalle de la revisión, no las 93 filas del Anexo A.

Un cambio relevante para el cumplimiento es un diff que importaría en una auditoría: modifica quién puede acceder a qué, qué se registra, cuánto tiempo se conserva un rastro, cómo se almacena un secreto o si un control aún tiene evidencia. Normalmente no es un error. Las pruebas pueden seguir en verde. El código puede ser más corto. La obligación es más débil después del merge que antes.

heygrc no ejecuta un paquete de reglas fijo. Lee la pull request frente a los marcos que seleccionaste (Anexo A de ISO 27001:2022, TSC de SOC 2, GDPR, NIS 2 y el resto del catálogo) más el contexto de la empresa que le proporcionaste. Las familias a continuación son las formas que la revisión busca. No son todos los controles del Anexo A, y no garantizan que cada fila se active en cada repositorio.

Familias de cambios y las cláusulas que suelen citar

Familia de cambiosISO 27001:2022SOC 2
Control de acceso y autorizaciónA.5.15 a A.5.18, A.8.2 a A.8.5CC6
AutenticaciónA.8.5CC6
Registro, monitoreo y cuánto tiempo se conservan los rastrosA.8.15, A.8.16CC7
Manejo de datos: nuevos campos de PII, exportaciones, enmascaramiento, eliminaciónA.8.10 a A.8.12CC6
Cifrado en tránsito y en reposo, manejo de clavesA.8.24CC6
Secretos y credenciales en código o configuraciónA.8.24CC6
Proveedores y terceros: SDK, subprocesadores, flujos de datos salientesA.5.19 a A.5.23CC9
Reglas de retención y eliminaciónA.8.10, A.5.33CC6
Evidencia de auditoría: aprobaciones, puertas de CI, migracionesA.8.32, A.5.33CC8

Las nueve familias

Control de acceso y autorización: roles, permisos, seguridad a nivel de fila, rutas de administrador. Un rol de IAM ampliado o una nueva ruta no autenticada pertenece a esta familia. ISO 27001:2022 A.5.15 a A.5.18 y A.8.2 a A.8.5. SOC 2 CC6.

Autenticación: MFA, sesiones, manejo de credenciales. Una ruta privilegiada que antes requería un segundo factor y ahora solo requiere una sesión pertenece a esta familia. A.8.5. SOC 2 CC6.

Registro, monitoreo y rastros de auditoría, incluido cuánto tiempo se conservan. Ejemplo ilustrativo: reducir la retención de registros de auditoría de 365 días a 30 es A.8.15 y SOC 2 CC7.2. El monitoreo se encuentra junto a él en A.8.16.

Manejo de datos: un nuevo campo de PII, una exportación, enmascaramiento eliminado, una ruta de eliminación que omite un almacenamiento. A.8.10 a A.8.12. SOC 2 CC6 cuando el cambio es quién puede acceder a los datos.

Cifrado en tránsito y en reposo, y manejo de claves. A.8.24. SOC 2 CC6.

Secretos y credenciales en código o configuración. Una clave pegada en el código fuente es un secreto expuesto. A.8.24. SOC 2 CC6.

Proveedores y terceros: un nuevo SDK, un subprocesador, un flujo de datos saliente que no existía ayer. A.5.19 a A.5.23. SOC 2 CC9 cuando el cambio es una relación con un proveedor expresada en código.

Reglas de retención y eliminación. Una nueva tabla de eventos identificados sin trabajo de purga. A.8.10 y A.5.33. SOC 2 CC6.

Evidencia de auditoría: aprobaciones, puertas de CI, migraciones que eliminan una verificación obligatoria. A.8.32 y A.5.33. SOC 2 CC8. Una edición de CODEOWNERS que elimina un propietario de dominio pertenece a esta familia.

Cómo esto se relaciona con la guía de ISO en el repositorio

La mayoría de estas familias se ubican en el tema A.8 del Anexo A, los controles tecnológicos. Es el mismo segmento que la guía de ISO 27001 en el repositorio: registro, autenticación, restricción de acceso, criptografía, gestión de cambios. Algunas familias también citan A.5 cuando el cambio es cómo se otorga acceso, se agrega un proveedor o se conservan registros. La lista de 93 controles del Anexo A sigue siendo el nivel de detalle incorrecto. No se implementan 93 elementos como una lista de verificación de código. La Declaración de Aplicabilidad es donde residen esas decisiones.

GDPR, NIS 2, HIPAA, CCPA y el resto del catálogo reutilizan las mismas familias de cambios y citan sus propias cláusulas. Las columnas de ISO y SOC 2 en la tabla son los destinos habituales. No son los únicos destinos.

Gravedad y un cambio que mejora un control

La gravedad es el riesgo de cumplimiento de fusionar la pull request tal como está. Un hallazgo nombra el control para que el equipo pueda decidir con propósito. Una pull request que restaura MFA, alarga la retención o elimina una clave codificada de forma fija no es un hallazgo. Ese cambio recibe una nota en el resumen.

heygrc publica una verificación neutral de GitHub por defecto. No te certifica, no escribe la Declaración de Aplicabilidad ni reemplaza a un auditor. Está activo como una aplicación de GitHub. Úsalo como un revisor del cambio.