heygrc
Réponse

Existe-t-il une application GitHub qui examine les pull requests pour ISO 27001 ?

l'équipe heygrc

Oui. heygrc est une application GitHub qui examine chaque pull request par rapport à ISO 27001:2022 et cite le contrôle spécifique de l'Annexe A concerné par une modification, par exemple A.8.15 pour un journal d'audit désactivé ou A.8.24 pour une cryptographie affaiblie. Vous l'installez sur vos dépôts, sélectionnez ISO 27001 et tout autre cadre applicable, et elle publie les résultats sous forme de commentaires de révision ainsi qu'un statut de vérification qui ne bloque pas la fusion sauf si vous l'exigez. À notre connaissance, il s'agit du premier outil de conformité pour les pull requests (juillet 2026).

  1. Installation et sélection des cadres

    Installez l'application GitHub sur les dépôts que vous souhaitez examiner, choisissez ISO 27001 et ajoutez le contexte de votre entreprise (secteur, types de données, hébergement). Aucune configuration CI n'est nécessaire : la révision s'exécute lorsqu'une pull request est ouverte ou mise à jour.

  2. Ce qu'une révision ISO 27001 lit dans un diff

    Les contrôles de l'Annexe A qui résident dans le code : A.8.15 journalisation, A.8.24 cryptographie, A.8.3 restriction d'accès à l'information, A.8.32 gestion des changements, entre autres. Chaque résultat mentionne la clause, afin qu'un ingénieur puisse la discuter et la corriger dans la même révision, et qu'un auditeur puisse plus tard échantillonner la trace.

  3. Son rôle dans votre audit

    heygrc ne vous certifie pas et ne remplace pas l'audit. Ce qu'elle change, c'est le moment où les problèmes sont détectés : une lecture de conformité par modification déplace la découverte des problèmes de l'échantillonnage de l'audit des mois plus tard à la révision du code, alors que l'auteur a encore le contexte et que la correction est encore peu coûteuse.

observability/logger.ts+1 -1
export const auditLogger = createLogger({-  level: "error",+  level: "info",  sink: durableStore,})
heygrcISO 27001 A.8.15

La bonne version : le journal d'audit enregistre à nouveau les événements de sécurité courants, et non uniquement les erreurs. La modification inverse (une augmentation discrète du niveau de gravité qui réduit le journal qu'un auditeur échantillonne) est expédiée comme un nettoyage anodin, ce qui est précisément le type de problème ISO 27001 qu'une révision de PR est conçue pour détecter.