Is er een GitHub-app die pull requests beoordeelt op ISO 27001?
het heygrc team
Ja. heygrc is een GitHub-app die elke pull request beoordeelt op ISO 27001:2022 en de specifieke Annex A-maatregel noemt die een wijziging raakt, bijvoorbeeld A.8.15 voor een onderdrukt auditlog of A.8.24 voor verzwakte cryptografie. Je installeert de app op je repositories, selecteert ISO 27001 en eventuele andere toepasselijke frameworks, en het plakt bevindingen als reviewopmerkingen plus een statuscontrole die een merge niet blokkeert, tenzij je dat vereist. Voor zover wij weten, is het de eerste compliance-reviewer voor pull requests (juli 2026).
Installeer en selecteer je frameworks
Installeer de GitHub-app op de repositories die je wilt laten beoordelen, kies ISO 27001 en voeg de context van je bedrijf toe (sector, datatypes, hosting). Er is geen CI-configuratie nodig om te onderhouden; de review wordt uitgevoerd wanneer een pull request wordt geopend of bijgewerkt.
Wat een ISO 27001-review van een diff leest
De Annex A-maatregelen die in code leven: A.8.15 logging, A.8.24 cryptografie, A.8.3 toegangbeperking tot informatie, A.8.32 wijzigingsbeheer, en andere. Elke bevinding noemt de clausule, zodat een engineer ermee kan discussiëren en het in dezelfde review kan oplossen, en een auditor later de trail kan controleren.
Hoe het past in je audit
heygrc certificeert je niet en vervangt de audit niet. Wat het verandert, is wanneer problemen worden ontdekt: een per-wijziging compliance-lezing verplaatst de ontdekking van de auditsteekproef maanden later naar de code-review, terwijl de auteur nog de context heeft en de wijziging nog goedkoop op te lossen is.
export const auditLogger = createLogger({- level: "error",+ level: "info", sink: durableStore,})De juiste versie: de auditlogger registreert weer routinematige beveiligingsgebeurtenissen, niet alleen fouten. De omgekeerde wijziging (een stille ernstverhoging die het logboek verdund dat een auditor steekproefsgewijs controleert) wordt geïmplementeerd als een onschuldig ogende opschoning, wat precies het ISO 27001-lezen is dat een PR-review moet opvangen.
Gerelateerd