La compliance, come compare davvero nel codice.
Field notes sulle pull request ordinarie che rompono in silenzio un control, e engineering su come costruire un reviewer di compliance affidabile.
- Ingegneria
Tre voci di rischio. Solo una può essere quantificata.
CTRL+F sul sito ricostruito di GRC Engineer trasforma l'ingegneria GRC in una ripetizione quotidiana di due minuti. L'enigma di martedì riguarda i registri dei rischi che indossano costumi. heygrc è la lettura complementare alla pull request.
- Ingegneria
SOC 2 non ha mai detto che un essere umano deve approvare le tue pull request
Il criterio di change management richiede che le modifiche siano autorizzate, testate e approvate tramite un processo che hai documentato. Non specifica da chi. I veri ostacoli sono la separazione dei compiti, la policy, le prove e il fatto che una revisione del codice verde non è una revisione di conformità.
- Ingegneria
Spostare la compliance a sinistra
La sicurezza si è spostata a sinistra, nel pull request. Gran parte del lavoro di compliance aspetta ancora l'audit e i controlli derivano un commit alla volta nel frattempo.
- Ingegneria
La terza domanda che una pull request pone
Il codice è corretto? È sicuro? Rispetta ancora i framework per cui sei sottoposto a audit? Tre domande diverse, e la terza raramente ha un responsabile.
- Ingegneria
Cita la clausola esatta, o non dire nulla
Un riscontro di conformità che non puoi verificare è peggio del silenzio. L'unità di fiducia è la clausola.
- Ingegneria
I cinque pattern che violano i controlli
I cinque pattern di pull request per cui abbiamo creato heygrc per rilevarli per primi. Ogni pattern sembra una modifica ragionevole, ma ognuno rimuove un controllo su cui un framework fa affidamento.
- Note sul campo
La PR di una riga che ha silenziosamente violato l'ISO 27001 A.8.15
La conformità non fallisce durante l'audit. Fallisce in una pull request di cinque righe che sembrava una pulizia.
- Note dal campo
Il tuo agente AI non legge la tua policy SOC 2
Gli agenti di coding scrivono codice che compila, supera i test e allarga silenziosamente un controllo. Il PDF della policy non è nel loro contesto.
- Ingegneria
I falsi positivi sono l'unica metrica che conta per un bot di compliance
Un revisore che grida al lupo viene silenziato, e un revisore silenziato non rileva nulla. Per uno strumento di compliance, la precisione è l'intero gioco.
- Note dal campo
L'EU AI Act è una code review, che vi piaccia o no
Per i sistemi di IA ad alto rischio, gli obblighi dell'Act non sono politica. Sono proprietà del sistema in esecuzione, decisi in una diff.