La compliance, telle qu'elle apparaît vraiment dans le code.
Notes de terrain sur les pull requests ordinaires qui cassent discrètement un contrôle, et l'ingénierie d'un reviewer de compliance digne de confiance.
- Ingénierie
Trois entrées de risque. Une seule peut être quantifiée.
CTRL+F sur le site GRC Engineer refondu transforme l'ingénierie GRC en une répétition quotidienne de deux minutes. Le puzzle de mardi concerne les registres de risques qui portent des déguisements. heygrc est la lecture complémentaire au niveau de la pull request.
- Ingénierie
SOC 2 n’a jamais exigé qu’un humain approuve vos pull requests
Le critère de gestion des changements exige que les modifications soient autorisées, testées et approuvées via un processus que vous avez documenté. Il ne précise pas par qui. Les vrais obstacles sont la séparation des tâches, la politique, les preuves et le fait qu’une revue de code verte n’est pas une revue de conformité.
- Ingénierie
Déplacer la conformité en amont
La sécurité a été déplacée en amont, dans la pull request. La plupart des travaux de conformité attendent encore l'audit, et les contrôles dérivent, commit après commit, entre-temps.
- Engineering
The third question a pull request asks
Is the code correct? Is it secure? Does it still meet the frameworks you are audited on? Three different questions, and the third rarely has an owner.
- Ingénierie
Citez la clause exacte, ou ne dites rien
Une non-conformité que vous ne pouvez pas vérifier est pire que le silence. L'unité de confiance est la clause.
- Ingénierie
Les cinq motifs de rupture de contrôle
Les cinq motifs de pull request pour lesquels nous avons conçu heygrc afin de les détecter en premier. Chacun semble être une modification raisonnable, mais chacun supprime un contrôle sur lequel un cadre de conformité repose.
- Notes de terrain
Le PR d'une ligne qui a discrètement rompu l'ISO 27001 A.8.15
La conformité ne échoue pas lors de l'audit. Elle échoue dans un pull request de cinq lignes qui semblait être un nettoyage.
- Field notes
Your AI agent doesn't read your SOC 2 policy
Coding agents write code that compiles, passes tests, and quietly widens a control. The policy PDF is not in their context window.
- Ingénierie
Les faux positifs sont la seule métrique qui compte pour un bot de conformité
Un relecteur qui crie au loup est ignoré, et un relecteur ignoré ne détecte rien. Pour un outil de conformité, la précision est l'enjeu principal.
- Notes de terrain
L'EU AI Act est une revue de code, que cela vous plaise ou non
Pour les systèmes d'IA à haut risque, les obligations de l'Acte ne sont pas des politiques. Ce sont des propriétés du système en cours d'exécution, décidées dans un diff.