Un team di dieci persone che affronta il primo SOC 2 o ISO 27001 non può gestire la compliance come farebbe un'azienda di cento persone, e non dovrebbe nemmeno provarci. Il vantaggio su scala ridotta risiede nelle abitudini che sono economiche da mantenere e costose da implementare a posteriori. Alcune di queste, se adottate presto, coprono la maggior parte del lavoro.
Scegli i framework, poi dimentica il raccoglitore
Decidi quali framework si applicano effettivamente a te (un SaaS B2B che vende in UE di solito considera SOC 2 o ISO 27001 più GDPR, a volte DORA o NIS 2 a seconda del cliente) e scrivilo una volta sola. Poi resisti alla tentazione di vivere in un enorme foglio di calcolo dei controlli. Con le tue dimensioni, il foglio di calcolo diventa obsoleto più velocemente di quanto il sistema cambi.
Ciò di cui hai bisogno invece è che i pochi controlli legati al codice vengano verificati dove già lavori: la pull request.
Le abitudini che si accumulano
Tre abitudini svolgono la maggior parte del lavoro. Registra gli eventi rilevanti per la sicurezza (autenticazione, modifiche dei privilegi, accesso ai dati sensibili) fin dal primo giorno, perché implementare un audit trail a posteriori è doloroso. Mantieni il principio del minimo privilegio per impostazione predefinita, perché revocare autorizzazioni troppo ampie in seguito è peggio. E non registrare mai segreti o dati personali, perché pulire un archivio di log dopo i fatti è la versione peggiore di questo lavoro.
Nessuna di queste richiede uno strumento GRC. Devono essere notate durante la code review, che è esattamente dove un piccolo team ha già gli occhi su ogni modifica.
Dove l'automazione aiuta di più un piccolo team
Ciò che manca a un piccolo team non è la diligenza, ma la conoscenza dei framework per riconoscere che una determinata diff tocca un determinato controllo. Questo è il divario che heygrc è stato creato per colmare: leggere la modifica rispetto ai framework selezionati e identificare il controllo, in modo che un piccolo team ottenga la consapevolezza dei framework di un team molto più grande senza dover assumere personale per questo.