Vos agents écrivent plus de code que vos relecteurs ne peuvent en lire.
Pour les équipes d'ingénierie où Claude Code, Cursor, Copilot ou Codex ouvrent une part croissante de pull requests. La vérification de conformité doit suivre le rythme du code, et non le nombre de personnes disponibles pour le relire.
Un agent de codage IA optimise pour la tâche qui lui a été confiée : la fonctionnalité fonctionne, les tests passent, le diff est minimal. Rien dans cette consigne ne lui indique que la même modification a également touché un contrôle que votre entreprise doit auditer : cette obligation réside dans vos cadres et votre contexte, pas dans la requête. À mesure que les agents ouvrent une part plus importante de vos pull requests, cet écart entre un code correct et une modification conforme s'élargit sur plus de diffs qu'une relecture humaine de conformité ne peut suivre.
Le volume a changé plus vite que la relecture
Un auteur humain qui modifie un contrôle de sécurité a généralement conscience de le faire : il sait qu'il touche à l'authentification, à la journalisation ou à un stockage de données. Un agent chargé de corriger un test en échec ou de livrer une fonctionnalité commence généralement sans ce contexte, il effectue donc la modification qui permet de finaliser la tâche visible, parfois en élargissant discrètement un rôle, en supprimant une ligne de journalisation ou en désactivant une sauvegarde que personne ne lui a demandé de conserver. Ce n'est pas un défaut de l'agent. C'est une question que personne n'a mise dans sa fenêtre de contexte.
heygrc est conçu pour répondre à cette question sur chaque pull request ouverte par un agent, de la même manière que pour un humain : il lit le diff par rapport aux cadres que vous avez sélectionnés et cite le contrôle touché par la modification. La relecture suit le rythme du code car elle s'exécute sur chaque PR dès son ouverture, sans attendre qu'une personne la remarque.
Des modifications qui semblent être du code ordinaire.
Quelques-unes des modifications pertinentes pour les contrôles que heygrc est conçu à signaler pour ce cas, chacune citée avec la clause qu'elle touche.
An agent edits the CI workflow to skip a required approval step so its change can merge
SOC 2 CC8.1An agent disables a database's automated backup schedule while chasing a cost fix
ISO 27001:2022 A.8.13An agent adds an analytics call that captures full request payloads, personal data included, for debugging
GDPR Art. 5(1)(c)
Les cadres qui comptent le plus ici.
Guide: Vérifications de conformité pour le code généré par IA
heygrc signale les modifications pertinentes pour les contrôles et cite la clause afin que le problème puisse être traité dans la pull request. Il ne vous certifie pas, ne réalise pas votre audit, ni ne remplace votre propre jugement.