Un audit è una misurazione, e come ogni misurazione ha un timestamp. Quando il rapporto arriva, descrive un sistema che ha già subito centinaia di merge. È l'indicatore ritardato più rigoroso che possiedi, e un indicatore ritardato è una cosa strana da essere l'unica cosa che osservi.
Gli indicatori ritardati ti dicono dove eri
Gli indicatori ritardati non sono inutili: sono il modo in cui confermi un risultato. Il fatturato è ritardato. Il parere di audit è ritardato. Sono reali e contano. Ma non puoi guidare con essi, perché quando si muovono, le decisioni che li hanno mossi sono già alle spalle.
Guidare richiede indicatori anticipati: segnali che si muovono nel momento della decisione, mentre puoi ancora cambiarla. Per la conformità, quel momento è il pull request, e quasi nessuno lo sta misurando.
Come si presenta un indicatore anticipato per la conformità
Un indicatore anticipato è concreto e rapido: quante modifiche rilevanti per i controlli sono state segnalate questa settimana, su quali framework, e quante sono state risolte prima del merge. Quel numero cambia ogni giorno, e ti dice della deriva mentre puoi ancora fare qualcosa, non dopo che la finestra si è chiusa.
Cambia anche la conversazione. Invece di un verdetto annuale, ottieni una lettura continua su se il tuo sistema sta mantenendo la linea, nello stesso flusso in cui avviene il lavoro.
Non puoi gestire ciò che misuri una volta all'anno
Se l'unico momento in cui misuri la conformità è l'audit, allora tra un audit e l'altro stai volando alla cieca e sperando. La deriva sta avvenendo in ogni caso: semplicemente non la stai osservando.
heygrc è progettato per trasformare il pull request in un indicatore anticipato: ogni modifica letta rispetto ai tuoi framework, ogni modifica rilevante per i controlli identificata con la sua clausola, man mano che avviene. L'audit arriva comunque, e dovrebbe trovare meno da segnalare.