heygrc
Per startups

Crea abitudini pronte per l'audit prima di avere un team GRC.

Per le startup che si preparano al primo SOC 2 o ISO 27001. Ottieni la consapevolezza dei framework di un'azienda più grande senza assumere personale dedicato.

Il primo SOC 2 o ISO 27001 arriva perché un cliente lo ha richiesto, di solito prima di avere qualcuno il cui lavoro è la conformità. L'istinto è acquistare una piattaforma completa e compilare un foglio di calcolo. La mossa più efficace per una realtà di queste dimensioni è mantenere alcune abitudini durante la revisione del codice, dove ogni modifica viene già esaminata, in modo che ci sia poco da adattare quando arriva l'audit.

La conoscenza dei framework che non hai ancora assunto

Ciò che manca a un piccolo team non è la diligenza, ma la conoscenza che una determinata diff interessa un determinato controllo. heygrc è progettato per fornire questo: analizza ogni modifica rispetto ai framework selezionati e identifica il controllo, in modo che un team di cinque persone revisioni con la consapevolezza dei framework di un'azienda molto più grande. Inizia con le buone abitudini presto (registra gli eventi di sicurezza, mantieni l'accesso con privilegi minimi, non registrare mai segreti o dati personali) e il primo audit troverà un sistema che è rimasto vicino ai suoi controlli, non uno assemblato in fretta prima della scadenza.

Non esegue l'audit né sostituisce un revisore. Mantiene le modifiche quotidiane allineate ai controlli su cui verrai valutato.

Cosa rileva per te

Modifiche che sembrano codice ordinario.

Alcune delle modifiche rilevanti per il controllo che heygrc è progettato per segnalare in questo caso, ciascuna citata con il clause che tocca.

  • A new personal-data table ships with no retention bound

    GDPR Art. 5(1)(e)
  • An IAM role widens beyond what the service needs

    SOC 2 CC6.1
  • A security-relevant event stops being logged

    ISO 27001:2022 A.8.15
Approfondisci

I framework più rilevanti qui.

Guida: Compliance shift-left per un piccolo team

heygrc segnalare le modifiche rilevanti per il controllo e cita il clause in modo che il problema possa essere gestito nella pull request. Non ti certifica, non esegue il tuo audit e non sostituisce il tuo giudizio.