heygrc
Voor us saas

SOC 2, HIPAA en NIST in je pull requests.

Voor US SaaS-teams waarvan klanten SOC 2, HIPAA, NIST, CMMC of CCPA vragen. De controls die daadwerkelijk in een diff verschijnen, benaderd op clausuleniveau.

Een Amerikaanse SaaS-onderneming kiest meestal frameworks omdat een klant erom vraagt, niet omdat een toezichthouder een brief heeft gestuurd. SOC 2 voor enterprise-klanten, HIPAA-technische beveiligingsmaatregelen als je ePHI aanraakt, NIST 800-53 of 800-171 wanneer een federale contract in zicht komt, CCPA als je aan de drempels voldoet, PCI als je creditcards verwerkt. Een groot deel hiervan is proces en bewijs. Een echt deel wordt in code beslist, en dat is het deel dat een pull request stilletjes kan ongedaan maken.

De US-stack, beoordeeld in de diff

Het moeilijke deel is niet het kiezen van een framework. Het is opmerken dat een eenregelige IAM-wijziging SOC 2 CC6.1 is, dat een debug-log van een request-body ePHI buiten de opslag kan blootstellen waar het hoort te staan, of dat het verwijderen van MFA op een admin-pad NIST IA-2(1) is. heygrc is gebouwd om elke wijziging te lezen tegen de frameworks die je hebt geselecteerd en de criterium of beveiligingsmaatregel te benoemen die het raakt, zodat een Amerikaans engineeringteam niet de TSC, de Security Rule en 800-53 in hun hoofd hoeven te houden om te zien dat een diff ertoe doet.

Als je ook aan de EU verkoopt, schakel dan GDPR, DORA of NIS 2 in in dezelfde review. Die blijven first-class. De inferentieregio is een keuze die je configureert. De review-worker zelf draait in Parijs.

Het ondertekent geen BAA en verwerkt geen ePHI als business associate. Het is niet FedRAMP-geautoriseerd en is niet bedoeld om CUI te verwerken. Het bepaalt niet de toepasbaarheid van CCPA. Het beoordeelt de codewijziging tegen de frameworks die je hebt geselecteerd en citeert de control.

Wat het voor jou opvangt

Wijzigingen die als gewone code lezen.

Een paar van de control-relevante wijzigingen die heygrc is gebouwd om voor dit geval te markeren, elk met verwijzing naar de clausule die het raakt.

  • Een IAM-rol wordt verruimd naar een wildcard

    SOC 2 CC6.1
  • Een opslag voor patiëntendossiers verliest encryptie in rust

    HIPAA 164.312(a)(2)(iv)
  • Een MFA-controle wordt verwijderd van een bevoorrechte route

    NIST 800-53 IA-2(1)
Ga dieper

De frameworks die hier het meest relevant zijn.

Gids: Wat HIPAA daadwerkelijk controleert in je repo

heygrc markeert control-relevante wijzigingen en verwijst naar de clausule, zodat het probleem in de pull request kan worden opgelost. Het certificeert je niet, voert je audit niet uit en vervangt je eigen oordeel niet.