SOC 2, HIPAA et NIST dans vos pull requests.
Pour les équipes SaaS américaines dont les clients demandent SOC 2, HIPAA, NIST, CMMC ou CCPA. Les contrôles qui apparaissent réellement dans un diff, nommés à l'article.
Une entreprise SaaS américaine adopte généralement des cadres parce qu'un client l'a demandé, et non parce qu'un régulateur a envoyé une lettre. SOC 2 pour les acheteurs d'entreprise, les sauvegardes techniques HIPAA si vous manipulez des ePHI, NIST 800-53 ou 800-171 lorsqu'un contrat lié au gouvernement fédéral apparaît, CCPA si vous atteignez les seuils, PCI si vous traitez des cartes de paiement. Une grande partie de cela relève des processus et des preuves. Une partie réelle est décidée dans le code, et c'est cette partie qu'une pull request peut discrètement annuler.
La pile US, révisée au niveau du diff
La partie difficile n'est pas de choisir un cadre. C'est de remarquer qu'un changement IAM d'une ligne correspond à SOC 2 CC6.1, qu'un journal de débogage d'un corps de requête peut exposer des ePHI en dehors du stockage qui devrait les contenir, ou que la suppression de l'MFA sur un chemin d'administration correspond à NIST IA-2(1). heygrc est conçu pour lire chaque changement par rapport aux cadres que vous avez sélectionnés et nommer le critère ou la sauvegarde qu'il concerne, afin qu'une équipe d'ingénierie américaine n'ait pas à garder en tête le TSC, la Règle de sécurité et le 800-53 pour repérer qu'un diff est important.
Si vous vendez également dans l'UE, activez GDPR, DORA ou NIS 2 dans la même révision. Ceux-ci restent de première classe. La région d'inférence est un choix que vous configurez. Le worker de révision lui-même s'exécute à Paris.
Il ne signe pas de BAA ni ne manipule d'ePHI en tant qu'associé commercial. Il n'est pas autorisé FedRAMP et n'est pas destiné à traiter des CUI. Il ne détermine pas l'applicabilité de la CCPA. Il révise le changement de code par rapport aux cadres que vous avez sélectionnés et cite le contrôle.
Des modifications qui semblent être du code ordinaire.
Quelques-unes des modifications pertinentes pour les contrôles que heygrc est conçu à signaler pour ce cas, chacune citée avec la clause qu'elle touche.
Un rôle IAM s'élargit à un joker
SOC 2 CC6.1Un stockage de dossiers patients perd le chiffrement au repos
HIPAA 164.312(a)(2)(iv)Une vérification MFA est supprimée d'un chemin privilégié
NIST 800-53 IA-2(1)
Les cadres qui comptent le plus ici.
Guide: Ce que HIPAA vérifie réellement dans votre dépôt
heygrc signale les modifications pertinentes pour les contrôles et cite la clause afin que le problème puisse être traité dans la pull request. Il ne vous certifie pas, ne réalise pas votre audit, ni ne remplace votre propre jugement.