Compliance, zoals die écht in code verschijnt.
Field notes over alledaagse pull requests die stilletjes een control breken, en engineering over hoe we een betrouwbare compliance-reviewer bouwen.
- Engineering
Drie risico-invoeren. Slechts één kan gekwantificeerd worden.
CTRL+F op de heropgebouwde GRC Engineer-site maakt GRC-engineering tot een dagelijkse oefening van twee minuten. De puzzel van dinsdag gaat over risicoregisters die verkleed zijn. heygrc is de aanvullende lezing bij de pull request.
- Engineering
SOC 2 heeft nooit gezegd dat een mens je pull requests moet goedkeuren
De change-management-criterium vereist dat wijzigingen geautoriseerd, getest en goedgekeurd worden via een proces dat je hebt gedocumenteerd. Het zegt niet door wie. De echte blokkades zijn scheiding van taken, het beleid, het bewijs en het feit dat een groene code-review geen compliance-review is.
- Engineering
Compliance naar links verschuiven
Beveiliging is al naar links verschoven, naar de pull request. Het meeste compliance-werk wacht echter nog steeds op de audit, terwijl controles geleidelijk afwijken, één commit tegelijk.
- Engineering
De derde vraag die een pull request stelt
Is de code correct? Is deze veilig? Voldoet deze nog aan de frameworks waar je op wordt geaudit? Drie verschillende vragen, en de derde heeft zelden een eigenaar.
- Engineering
Verwijs naar de exacte clausule, of zeg niets
Een compliance-bevinding die je niet kunt verifiëren is erger dan stilte. De eenheid van vertrouwen is de clausule.
- Engineering
De vijf controlebreeksters
De vijf pull-requestpatronen waarvoor we heygrc hebben gebouwd om ze als eerste te detecteren. Elk lijkt een redelijke wijziging, maar elk verwijdert een controle waar een framework van afhankelijk is.
- Veldnotities
De éénregelige PR die ISO 27001 A.8.15 stilzwijgend doorbrak
Compliance faalt niet tijdens de audit. Het faalt in een pull request van vijf regels die eruitzag als een opschoning.
- Field notes
Your AI agent doesn't read your SOC 2 policy
Coding agents schrijven code die compileert, tests doorstaat en stilletjes een control verruimt. Het beleids-PDF staat niet in hun contextvenster.
- Engineering
Valse positieven zijn de enige metriek die telt voor een compliance-bot
Een reviewer die valse alarmen geeft, wordt genegeerd, en een genegeerde reviewer ziet niets. Voor een compliance-tool draait alles om precisie.
- Field notes
The EU AI Act is a code review, whether you like it or not
For high-risk AI systems, the Act's obligations are not policy. They are properties of the running system, decided in a diff.