heygrc
Manifiesto

Revisión de cumplimiento para pull requests.

La revisión de código se está dividiendo en enfoques: corrección, seguridad y ahora cumplimiento. Este ensayo define el tercer enfoque como una categoría y explica por qué existe ahora.

Toda práctica relevante en ingeniería termina recibiendo un nombre. Esta es la revisión de cumplimiento para pull requests: analizar cada cambio frente a los marcos de cumplimiento que la empresa debe cumplir, identificando el control específico que afecta, en el diff, antes de que se fusione. heygrc es nuestra propuesta en esa categoría, pero la categoría es más grande que cualquier producto y merece su propio argumento.

Las categorías se dividen, y la revisión de código se divide ahora

Las prácticas no convergen en una sola herramienta que lo haga todo; se dividen en especialistas. La revisión de código ya se dividió una vez: la revisión de corrección (¿funciona este cambio?) y la revisión de seguridad (¿es seguro este cambio?) son preguntas distintas, respondidas por revisores con conocimientos diferentes, en el mismo pull request. Nadie espera que un linter detecte una inyección, y nadie espera que un escáner de seguridad encuentre un error de desbordamiento.

Por qué la categoría existe ahora y no hace cinco años

Dos curvas se cruzaron. La primera: la asistencia de IA está aumentando la cantidad de código que producen los equipos, y la atención humana por cambio no ha escalado al mismo ritmo. Los equipos que envían código con agentes fusionan más cambios, más rápido, con menos lectura humana por línea de la que se esperaba en la práctica original.

La segunda: la superficie de cumplimiento de los mismos repositorios está creciendo. Más empresas buscan SOC 2 e ISO 27001 antes; el GDPR se ha unido a DORA, NIS 2 y la Ley de IA de la UE; y las obligaciones cada vez residen más en el código, en límites de retención, caminos de acceso, registros y comportamiento de modelos. Más cambios, menos lectura humana, más obligaciones por cambio: la revisión de cumplimiento necesita automatización en el diff si quiere realizarse de manera constante.

Qué es la categoría y qué no es

Un revisor de cumplimiento para pull requests analiza el cambio frente a los marcos que la empresa ha seleccionado y fundamenta cada hallazgo en el control específico que afecta, con un nivel de detalle que permite verificar o refutar. Se ejecuta donde ya ocurre la revisión de código e informa en lugar de bloquear: los hallazgos son comentarios de revisión y un estado de verificación, no un bloqueo de fusión.

No es una plataforma GRC (no gestiona el programa de cumplimiento ni recopila evidencia), no es una auditoría (es un indicador avanzado de las mismas obligaciones que mide la auditoría) y no es una certificación (una revisión es una lectura, no un sello). Esas herramientas mantienen sus funciones. Esta categoría existe para la única función que ninguna de ellas realiza: la pregunta de cumplimiento, formulada para cada diff, mientras el cambio aún es barato de corregir.