Adoptez des habitudes prêtes pour l'audit avant d'avoir une équipe GRC.
Pour les startups se préparant à leur premier SOC 2 ou ISO 27001. Obtenez la connaissance des cadres d'une grande entreprise sans embaucher pour cela.
Votre premier SOC 2 ou ISO 27001 arrive parce qu'un client l'a demandé, généralement avant que vous n'ayez quelqu'un dont le travail est la conformité. L'instinct est d'acheter une grande plateforme et de remplir un tableau. La meilleure approche à votre taille est de conserver quelques habitudes lors de la revue de code, là où vous avez déjà des yeux sur chaque modification, afin qu'il y ait peu à adapter lorsque l'audit arrive.
La connaissance des cadres que vous n'avez pas encore embauchée
Ce qui manque à une petite équipe, ce n'est pas la diligence, mais la connaissance qu'une diff donnée touche un contrôle donné. heygrc est conçu pour fournir cela : il analyse chaque modification par rapport aux cadres que vous avez choisis et identifie le contrôle, afin qu'une équipe de cinq personnes révise avec la connaissance des cadres d'une équipe beaucoup plus grande. Adoptez ces habitudes tôt (journaliser les événements de sécurité, maintenir le principe du moindre privilège, ne jamais journaliser de secrets ou de données personnelles) et le premier audit rencontrera un système qui est resté proche de ses contrôles, et non un système mis en forme à la hâte avant la date limite.
Il ne gère pas votre audit ni ne remplace un auditeur. Il empêche les modifications quotidiennes de s'éloigner discrètement des contrôles sur lesquels vous serez évalués.
Des modifications qui semblent être du code ordinaire.
Quelques-unes des modifications pertinentes pour les contrôles que heygrc est conçu à signaler pour ce cas, chacune citée avec la clause qu'elle touche.
A new personal-data table ships with no retention bound
GDPR Art. 5(1)(e)An IAM role widens beyond what the service needs
SOC 2 CC6.1A security-relevant event stops being logged
ISO 27001:2022 A.8.15
Les cadres qui comptent le plus ici.
Guide: Conformité shift-left pour une petite équipe
heygrc signale les modifications pertinentes pour les contrôles et cite la clause afin que le problème puisse être traité dans la pull request. Il ne vous certifie pas, ne réalise pas votre audit, ni ne remplace votre propre jugement.