Jouw agents schrijven meer code dan je reviewers kunnen lezen.
Voor engineeringteams waarbij Claude Code, Cursor, Copilot of Codex een groeiend aandeel van de pull requests openen. De compliancecheck moet in het tempo van de code meegaan, niet in het tempo van het aantal mensen dat het kan lezen.
Een AI-coderingsagent optimaliseert voor de taak die het heeft gekregen: de functionaliteit werkt, de tests slagen, de diff is klein. Niets in die opdracht vertelt het dat dezelfde wijziging ook een controle raakt waar je bedrijf op wordt geaudit: die verplichting leeft in je kaders en je context, niet in de prompt. Naarmate agents een groter aandeel van je pull requests openen, groeit de kloof tussen de code die correct is en de wijziging die compliant is op meer diffs dan een menselijke compliancecheck kan bijhouden.
Het volume veranderde sneller dan de review
Een menselijke auteur die een beveiligingscontrole aanraakt, heeft meestal enig idee dat hij dat doet: hij weet dat hij auth, logging of een datastore aanpast. Een agent die gevraagd wordt een falende test op te lossen of een functionaliteit te leveren, begint meestal zonder die context, dus maakt het de wijziging die de zichtbare taak volbrengt, soms de versie die stilletjes een rol verruimt, een logregel verwijdert of een back-up uitschakelt die niemand hem heeft gevraagd te behouden. Dat is geen fout in de agent. Het is een vraag die niemand in zijn contextvenster heeft gezet.
heygrc is gebouwd om die vraag op elke pull request die een agent opent te beantwoorden, op dezelfde manier als bij een menselijke: lees de diff tegen de kaders die je hebt geselecteerd en citeer de controle die een wijziging raakt. De review houdt het tempo van de code bij omdat het op elke PR draait op het moment dat deze wordt geopend, het wacht niet op een persoon die het opmerkt.
Wijzigingen die als gewone code lezen.
Een paar van de control-relevante wijzigingen die heygrc is gebouwd om voor dit geval te markeren, elk met verwijzing naar de clausule die het raakt.
An agent edits the CI workflow to skip a required approval step so its change can merge
SOC 2 CC8.1An agent disables a database's automated backup schedule while chasing a cost fix
ISO 27001:2022 A.8.13An agent adds an analytics call that captures full request payloads, personal data included, for debugging
GDPR Art. 5(1)(c)
De frameworks die hier het meest relevant zijn.
Gids: Compliancecontroles voor AI-gegenereerde code
heygrc markeert control-relevante wijzigingen en verwijst naar de clausule, zodat het probleem in de pull request kan worden opgelost. Het certificeert je niet, voert je audit niet uit en vervangt je eigen oordeel niet.