PCI DSS et DORA sont désormais des problèmes de revue de code.
Pour les équipes fintech et de paiement dont les régulateurs interviennent dans le dépôt : la gestion des données de carte, la résilience opérationnelle et le risque fournisseur évoluent une diff à la fois.
La fintech supporte la plus lourde superposition d'obligations qui résident effectivement dans le code : PCI DSS si vous manipulez des données de carte, DORA si vous servez ou êtes une entité financière dans l'UE, SOC 2 parce que vos clients le demandent. Aucune de ces obligations ne se dégrade selon un calendrier. Un numéro de carte commence à apparaître dans un journal, une tâche de basculement est désactivée lors d'un nettoyage, un chemin de paiement perd discrètement un contrôle, et chacune de ces modifications est une pull request qu'une personne a revue uniquement pour sa justesse.
Résilience et obligations liées aux données de carte, identifiées dans la diff
Ce qui distingue la fintech, c'est que les régulateurs ont rédigé des exigences suffisamment concrètes pour être vérifiées par rapport à une modification : PCI DSS exige de protéger les données de compte stockées et d'authentifier l'accès ; DORA exige de protéger, détecter et récupérer. heygrc est conçu pour lire chaque pull request par rapport aux frameworks que vous avez sélectionnés et citer l'exigence qu'une modification touche, afin que l'ingénieur qui décide de fusionner sache qu'il décide aussi d'un contrôle.
Il ne délimite pas votre CDE, n'exécute pas votre programme de test DORA, ni ne remplace votre QSA. Il détecte le moment où une modification revue commence à éroder une exigence, directement dans la revue.
Des modifications qui semblent être du code ordinaire.
Quelques-unes des modifications pertinentes pour les contrôles que heygrc est conçu à signaler pour ce cas, chacune citée avec la clause qu'elle touche.
A card number starts landing in application logs
PCI DSS Req 3An MFA check is removed from admin access to the payments system
PCI DSS Req 8A failover path on a critical payments call is removed
DORA Art. 11
Les cadres qui comptent le plus ici.
Guide: Rendre la conformité une vérification obligatoire
heygrc signale les modifications pertinentes pour les contrôles et cite la clause afin que le problème puisse être traité dans la pull request. Il ne vous certifie pas, ne réalise pas votre audit, ni ne remplace votre propre jugement.