Cada hallazgo de cumplimiento tiene un costo, y ese costo lo determina un solo factor: cuánto tiempo ha estado la brecha allí antes de que alguien la notara. Detectada en el pull request, es un cambio de una línea y una conversación de treinta segundos. Detectada en la auditoría, es un proyecto de arqueología.
El costo de un hallazgo crece con la distancia del cambio
Cuando un revisor señala un registro de auditoría debilitado en el PR que lo debilitó, el autor aún tiene todo el cambio en mente. Sabe por qué tocó esa línea, qué se suponía que debía hacer y cómo corregirlo sin romper nada más. La solución es pequeña porque el contexto aún está fresco.
Seis meses después, en temporada de auditoría, nada de eso es cierto. El autor puede haber dejado el equipo. La justificación se ha perdido. Ahora alguien debe reconstruir por qué se eliminó el registro, si algo llegó a depender de su ausencia y cómo restaurarlo de manera segura. El mismo problema de una línea se convierte en una investigación entre equipos con una fecha límite.
El PR es el último momento en que todos aún tienen contexto
La revisión de código ya existe. Es el único punto de control donde una persona examina el cambio, a propósito, antes de que se envíe, con la intención de detectar problemas. Los errores se captan allí. El estilo se captan allí. La única razón por la que el cumplimiento no se detecta allí es que el revisor no tiene el marco en mente, por lo que un cambio que silenciosamente incumple ISO 27001:2022 A.8.15 o GDPR Art. 5(1)(e) se lee como código ordinario.
Esa es una brecha de conocimiento, no de proceso. El punto de control está en el lugar correcto. Solo necesita saber lo que el auditor sabe.
Shift-left no es un eslogan aquí, es aritmética
Shift-left funciona en seguridad porque mover un defecto más temprano en el proceso lo hace más barato de corregir. El cumplimiento tiene la misma curva, y más pronunciada, porque una brecha de cumplimiento no solo cuesta tiempo de ingeniería, sino el hallazgo en sí: la excepción en el informe, la evidencia de remediación, la explicación al auditor.
heygrc está diseñado para analizar cada pull request frente a los marcos que la empresa debe cumplir y nombrar el control que afecta un cambio, mientras el cambio aún es un comentario de revisión. Esa es la idea completa: mover la detección hacia la izquierda, donde es más barato.