Een audit is een meting, en zoals elke meting heeft deze een tijdstempel. Tegen de tijd dat het rapport binnenkomt, beschrijft het een systeem dat al honderden merges verder is. Het is de meest grondige achterlopende indicator die je hebt, en een achterlopende indicator is een vreemde basis om als enige te volgen.
Achterlopende indicatoren tonen waar je was
Achterlopende indicatoren zijn niet nutteloos; ze bevestigen een resultaat. Omzet is achterlopend. De auditmening is achterlopend. Ze zijn reëel en ze tellen mee. Maar je kunt er niet mee sturen, want tegen de tijd dat ze veranderen, liggen de beslissingen die ze hebben beïnvloed al lang achter je.
Sturen vereist voorspellende indicatoren: signalen die veranderen op het moment van de beslissing, terwijl je deze nog kunt aanpassen. Voor compliance is dat moment de pull request, en bijna niemand meet dit.
Hoe een voorspellende indicator eruitziet voor compliance
Een voorspellende indicator is concreet en snel: hoeveel control-relevante wijzigingen zijn deze week gemarkeerd, op welke frameworks, en hoeveel zijn opgelost voor de merge. Dat getal verandert elke dag en vertelt je over afwijkingen terwijl je er nog iets aan kunt doen, niet nadat de kans voorbij is.
Het verandert ook het gesprek. In plaats van een jaarlijkse uitspraak krijg je een continue meting of je systeem de lijn vasthoudt, in dezelfde stroom waar het werk gebeurt.
Je kunt niet beheren wat je één keer per jaar meet
Als je compliance alleen meet tijdens de audit, dan vlieg je tussen audits blind en hoop je op het beste. De afwijkingen vinden toch plaats; je kijkt er alleen niet naar.
heygrc is gebouwd om de pull request om te zetten in een voorspellende indicator: elke wijziging wordt vergeleken met je frameworks, elke control-relevante wijziging wordt gekoppeld aan de bijbehorende clausule, op het moment dat het gebeurt. De audit komt nog steeds, en zou minder bevindingen moeten opleveren.