heygrc
Gids

Shift-left compliance voor een klein team

Als je met een handvol engineers je eerste audit ingaat, heb je geen GRC-afdeling nodig. Je hebt een paar gewoontes nodig die voorkomen dat compliance een kwartaalcrisis wordt.

het heygrc team

Een team van tien personen dat voor het eerst te maken krijgt met SOC 2 of ISO 27001, kan compliance niet op dezelfde manier uitvoeren als een bedrijf met honderd medewerkers, en zou dat ook niet moeten proberen. De kracht bij een klein team ligt in gewoontes die goedkoop zijn om vol te houden en duur om achteraf in te voeren. Een paar van deze gewoontes, als ze vroeg worden gestart, dragen het grootste deel van de last.

Kies de frameworks, vergeten de map

Bepaal welke frameworks op jou van toepassing zijn (een B2B SaaS-bedrijf dat in de EU verkoopt, kijkt meestal naar SOC 2 of ISO 27001 plus GDPR, soms DORA of NIS 2, afhankelijk van de klant) en schrijf dat één keer op. Vermijd dan de neiging om in een enorme spreadsheet met controls te leven. Bij jouw omvang veroudert de spreadsheet sneller dan het systeem verandert.

Wat je in plaats daarvan wilt, is dat de paar codegerichte controls worden gecontroleerd waar je al werkt: de pull request.

De gewoontes die zich opbouwen

Drie gewoontes doen het meeste werk. Log beveiligingsrelevante gebeurtenissen (authenticatie, wijzigingen in rechten, toegang tot gevoelige gegevens) vanaf dag één, want het achteraf toevoegen van een audit trail is pijnlijk. Houd standaard de principes van least-privilege aan, want het later intrekken van te brede toegang is erger. En log nooit geheimen of persoonsgegevens, want het opschonen van een logopslag achteraf is de ergste versie van dit werk.

Geen van deze gewoontes vereist een GRC-tool. Ze moeten worden opgemerkt tijdens de code review, en dat is precies waar een klein team al oog voor elke wijziging heeft.

Waar automatisering een klein team het meest helpt

Wat een klein team mist, is niet toewijding, maar de kennis van frameworks om te herkennen dat een bepaalde diff een bepaalde control raakt. Dat is de kloof die heygrc is gebouwd om te dichten: om de wijziging te lezen tegenover je geselecteerde frameworks en de control te benoemen, zodat een klein team de frameworkkennis van een veel groter team krijgt zonder daarvoor in te huren.