heygrc
Manifeste

Détectez-le dans la PR, pas lors de l'audit.

Un écart de conformité coûte moins cher à corriger au moment où il est écrit, et bien plus cher le jour où un auditeur le découvre.

Chaque constat de conformité a un coût, et ce coût est déterminé par une seule chose : le temps pendant lequel l'écart est resté non détecté. Repéré dans la pull request, il s'agit d'une modification d'une ligne et d'une conversation de trente secondes. Repéré lors de l'audit, cela devient un projet d'archéologie.

Le coût d'un constat augmente avec l'éloignement de la modification

Lorsque le relecteur signale un journal d'audit affaibli dans la PR qui l'a affaibli, l'auteur a encore tout le contexte de la modification en tête. Il sait pourquoi il a touché cette ligne, ce qu'elle était censée faire, et comment la corriger sans casser autre chose. La correction est minime car le contexte est encore frais.

Six mois plus tard, en période d'audit, plus rien de cela n'est vrai. L'auteur peut avoir quitté l'équipe. La logique initiale a disparu. Il faut maintenant reconstituer pourquoi le journal a été supprimé, si quelque chose en dépendait, et comment le rétablir en toute sécurité. Le même problème d'une ligne devient une enquête inter-équipes avec une date limite.

La PR est le dernier moment où tout le monde a encore le contexte

La revue de code existe déjà. C'est le seul point de contrôle où un humain examine la modification, intentionnellement, avant sa livraison, dans le but de détecter des problèmes. Les bugs y sont repérés. Les questions de style y sont repérées. La seule raison pour laquelle la conformité n'y est pas repérée, c'est que le relecteur n'a pas le cadre en tête, donc une modification qui déclenche discrètement ISO 27001:2022 A.8.15 ou RGPD Art. 5(1)(e) passe pour du code ordinaire.

C'est un problème de connaissances, pas un problème de processus. Le point de contrôle est au bon endroit. Il doit simplement savoir ce que l'auditeur sait.

Le shift-left n'est pas un slogan ici, c'est une question d'arithmétique

Le shift-left fonctionne en sécurité car déplacer un défaut plus tôt dans le pipeline le rend moins coûteux à corriger. La conformité suit la même courbe, et même une courbe plus raide, car un écart de conformité ne coûte pas seulement du temps d'ingénierie, mais aussi le constat lui-même : l'exception dans le rapport, les preuves de correction, l'explication à l'auditeur.

heygrc est conçu pour examiner chaque pull request par rapport aux cadres que votre entreprise doit respecter et identifier le contrôle concerné par une modification, alors que celle-ci est encore un commentaire de revue. C'est toute l'idée : déplacer la détection plus tôt, là où elle coûte moins cher.