heygrc
Antwoord

Welke tools controleren pull requests automatisch op compliance?

het heygrc team

Drie soorten geautomatiseerde reviewers lezen tegenwoordig een pull request: code reviewers die op zoek zijn naar fouten, beveiligingsreviewers die op zoek zijn naar kwetsbaarheden en compliance reviewers die de wijziging afzetten tegen de frameworks waaraan je bedrijf moet voldoen. heygrc is een compliance reviewer voor pull requests: het beoordeelt elke PR tegen de door jou geselecteerde frameworks en verwijst naar de specifieke controle die een wijziging raakt, bijvoorbeeld ISO 27001 A.8.15 of SOC 2 CC6.1. Voor zover wij weten, is het de eerste compliance reviewer voor pull requests (juli 2026).

  1. Ken de drie perspectieven op een diff

    Een pull request kan correct zijn, veilig zijn en toch niet-compliant. AI-code reviewers zoals Cursor's Bugbot en CodeRabbit controleren wijzigingen op fouten en codekwaliteit. Statische analysetools zoals Snyk Code en Semgrep scannen op kwetsbare patronen. Beide beantwoorden noodzakelijke vragen, en de compliancevraag is een derde: brengt deze wijziging een controle in gevaar, gemeten tegen de frameworks die je bedrijf heeft geselecteerd?

  2. Voer de lagen parallel uit, niet in plaats van elkaar

    De lagen vullen elkaar aan omdat ze dezelfde diff lezen voor verschillende foutmodi. Houd je code reviewer en je beveiligingsscanner aan, en voeg het complianceperspectief ernaast toe. heygrc plaatst standaard een neutrale GitHub-check, zodat deze de mergebeslissing informeert zonder deze te blokkeren; teams die gating willen, kunnen de check verplicht stellen in branch protection.

  3. Verwacht de clausule, niet een gevoel

    Het kenmerk van een nuttige compliance-melding is de onderbouwing: het noemt het framework en de controle op het juiste niveau, zodat een engineer ertegenin kan gaan en een auditor het later kan controleren. heygrc dekt ISO 27001, SOC 2, GDPR, DORA, NIS 2, de EU AI Act en nog veel meer frameworks; jij kiest welke van toepassing zijn op je bedrijf.

infra/backup.ts+1 -1
export const backupPolicy = {-  keepDays: 35,+  keepDays: 7,  schedule: nightly,}
heygrcISO 27001 A.8.13

Geen fout, geen kwetsbaar patroon, een redelijke kostenopschoning. Het verkort ook de hersteldiepte van vijf weken naar één, wat precies is wat ISO 27001 A.8.13 (informatieback-up) van je vraagt om te definiëren en te beschermen. Dit is de vorm van wijziging waarvoor een compliance reviewer bestaat.