heygrc
Risposta

Esiste un'app GitHub che esegue la revisione delle pull request per ISO 27001?

il team heygrc

Sì. heygrc è un'app GitHub che esamina ogni pull request rispetto a ISO 27001:2022 e cita il controllo specifico dell'Allegato A che una modifica interessa, ad esempio A.8.15 per un log di audit silenziato o A.8.24 per una crittografia indebolita. La installi sui tuoi repository, selezioni ISO 27001 e altri framework applicabili, e pubblica i risultati come commenti di revisione più uno stato di controllo che non blocca il merge a meno che non lo richieda. Per quanto ne sappiamo, è il primo revisore di conformità per pull request (luglio 2026).

  1. Installa e seleziona i tuoi framework

    Installa l'app GitHub sui repository che vuoi revisionare, scegli ISO 27001 e aggiungi il contesto aziendale (settore, tipi di dati, hosting). Non è necessaria alcuna configurazione CI da mantenere; la revisione viene eseguita quando una pull request viene aperta o aggiornata.

  2. Cosa legge una revisione ISO 27001 di un diff

    I controlli dell'Allegato A che risiedono nel codice: A.8.15 logging, A.8.24 crittografia, A.8.3 restrizione dell'accesso alle informazioni, A.8.32 gestione delle modifiche, tra gli altri. Ogni risultato nomina la clausola, così un ingegnere può discuterne e correggerla nella stessa revisione, e un revisore può in seguito campionare il percorso.

  3. Dove si inserisce nel tuo audit

    heygrc non ti certifica e non sostituisce l'audit. Ciò che cambia è quando vengono trovati i problemi: una lettura di conformità per modifica sposta la scoperta dal campionamento dell'audit mesi dopo alla revisione del codice, mentre l'autore ha ancora il contesto e la modifica è ancora economica da correggere.

observability/logger.ts+1 -1
export const auditLogger = createLogger({-  level: "error",+  level: "info",  sink: durableStore,})
heygrcISO 27001 A.8.15

La versione corretta: il logger di audit registra di nuovo gli eventi di sicurezza di routine, non solo gli errori. La modifica inversa (un aumento di gravità silenzioso che riduce il log che un revisore campiona) viene distribuita come una pulizia apparentemente innocua, che è esattamente la lettura ISO 27001 che una revisione PR deve rilevare.