heygrc
Voor startups

Bouw audit-klaar gewoonten voordat je een GRC-team hebt.

Voor startups die naar hun eerste SOC 2 of ISO 27001 toe werken. Krijg het kaderbewustzijn van een groter bedrijf zonder daarvoor te hoeven aannemen.

Je eerste SOC 2 of ISO 27001 komt omdat een klant erom vraagt, meestal voordat je iemand in dienst hebt wiens taak compliance is. De neiging is om een groot platform te kopen en een spreadsheet in te vullen. De slimste zet op jouw schaal is om een paar gewoonten vast te houden bij code review, waar je al oog hebt voor elke wijziging, zodat er weinig hoeft te worden aangepast als de audit komt.

Het kaderkennis dat je nog niet hebt aangenomen

Wat een klein team mist, is niet de toewijding, maar de kennis dat een bepaalde diff een bepaalde controle raakt. heygrc is ontworpen om dat te leveren: het leest elke wijziging tegen de door jou gekozen kaders en noemt de controle, zodat een team van vijf mensen met het kaderbewustzijn van een veel groter team kan reviewen. Begin vroeg met de gewoonten (log beveiligingsgebeurtenissen, houd toegang op least-privilege, log nooit geheimen of persoonsgegevens) en de eerste audit vindt een systeem dat dicht bij zijn controles is gebleven, niet een dat haastig in vorm is gebracht voor de deadline.

Het voert je audit niet uit en vervangt geen auditor. Het zorgt ervoor dat alledaagse wijzigingen niet stilletjes afdrijven van de controles waar je op beoordeeld zult worden.

Wat het voor jou opvangt

Wijzigingen die als gewone code lezen.

Een paar van de control-relevante wijzigingen die heygrc is gebouwd om voor dit geval te markeren, elk met verwijzing naar de clausule die het raakt.

  • A new personal-data table ships with no retention bound

    GDPR Art. 5(1)(e)
  • An IAM role widens beyond what the service needs

    SOC 2 CC6.1
  • A security-relevant event stops being logged

    ISO 27001:2022 A.8.15
Ga dieper

De frameworks die hier het meest relevant zijn.

Gids: Shift-left compliance voor een klein team

heygrc markeert control-relevante wijzigingen en verwijst naar de clausule, zodat het probleem in de pull request kan worden opgelost. Het certificeert je niet, voert je audit niet uit en vervangt je eigen oordeel niet.