heygrc
Manifesto

Rilevalo nella PR, non nell'audit.

Un divario di conformità costa meno da correggere nel momento in cui viene scritto e di più il giorno in cui un revisore lo trova.

Ogni riscontro di conformità ha un costo, e il costo è determinato da una cosa sola: quanto tempo il divario è rimasto prima che qualcuno lo notasse. Rilevato nella pull request, è una modifica di una riga e una conversazione di trenta secondi. Rilevato nell'audit, diventa un progetto di archeologia.

Il costo di un riscontro cresce con la distanza dalla modifica

Quando un revisore segnalava un log di audit indebolito nella PR che lo ha indebolito, l'autore aveva ancora tutto il contesto in mente. Sa perché ha toccato quella riga, cosa avrebbe dovuto fare e come correggerla senza rompere altro. La correzione è minima perché il contesto è ancora fresco.

Sei mesi dopo, durante la stagione dell'audit, nulla di tutto questo è vero. L'autore potrebbe essere andato via. La logica è svanita. Ora qualcuno deve ricostruire perché il log è stato rimosso, se qualcosa è venuto a dipendere dalla sua assenza e come ripristinarlo in sicurezza. Lo stesso problema di una riga è diventato un'indagine trasversale con una scadenza.

La PR è l'ultimo momento in cui tutti hanno ancora il contesto

La revisione del codice esiste già. È l'unico punto di controllo in cui una persona esamina la modifica, di proposito, prima che venga distribuita, con l'intento di cogliere problemi. I bug vengono presi lì. Lo stile viene corretto lì. L'unico motivo per cui la conformità non viene rilevata lì è che il revisore non ha il framework in mente, quindi una modifica che silenziosamente attiva ISO 27001:2022 A.8.15 o GDPR Art. 5(1)(e) appare come codice ordinario.

È un divario di conoscenza, non di processo. Il punto di controllo è nel posto giusto. Deve solo sapere ciò che sa il revisore.

Shift-left non è uno slogan qui, è un calcolo

Lo shift-left funziona nella sicurezza perché spostare un difetto prima nel pipeline lo rende meno costoso da correggere. La conformità ha la stessa curva, e più ripida, perché un divario di conformità non costa solo tempo di ingegneria, ma anche il riscontro stesso: l'eccezione nel rapporto, le prove di rimedio, la spiegazione al revisore.

heygrc è progettato per leggere ogni pull request rispetto ai framework che la tua azienda deve rispettare e identificare il controllo che una modifica interessa, mentre la modifica è ancora un commento di revisione. Questa è l'idea: spostare il rilevamento a sinistra, dove costa meno.