heygrc
Odpowiedź

Czy istnieje aplikacja GitHub, która sprawdza pull requesty pod kątem ISO 27001?

zespół heygrc

Tak. heygrc to aplikacja GitHub, która sprawdza każdy pull request pod kątem ISO 27001:2022 i wskazuje konkretną kontrolę z Aneksu A, której dotyczy zmiana, np. A.8.15 w przypadku wyciszonego dziennika audytu lub A.8.24 w przypadku osłabionej kryptografii. Instalujesz ją w swoich repozytoriach, wybierasz ISO 27001 i inne stosowne ramy, a ona publikuje znaleziska jako komentarze do przeglądu oraz status sprawdzenia, który nie blokuje scalania, chyba że tego wymagasz. Na ile nam wiadomo, jest to pierwszy recenzent zgodności dla pull requestów (lipiec 2026).

  1. Zainstaluj i wybierz swoje ramy

    Zainstaluj aplikację GitHub w repozytoriach, które chcesz poddać przeglądowi, wybierz ISO 27001 i dodaj kontekst firmy (sektor, typy danych, hosting). Nie ma konieczności utrzymywania konfiguracji CI; przegląd uruchamia się przy otwarciu lub aktualizacji pull requestu.

  2. Co czyta przegląd ISO 27001 różnicy

    Kontrole z Aneksu A, które znajdują się w kodzie: A.8.15 (logowanie), A.8.24 (kryptografia), A.8.3 (ograniczenie dostępu do informacji), A.8.32 (zarządzanie zmianami) i inne. Każde znalezisko podaje numer klauzuli, dzięki czemu inżynier może je podważyć i naprawić w tym samym przeglądzie, a audytor może później sprawdzić próbkę ścieżki.

  3. Jak to wpływa na audyt

    heygrc nie certyfikuje ani nie zastępuje audytu. To, co zmienia, to moment wykrywania problemów: czytanie zgodności na poziomie pojedynczej zmiany przenosi wykrywanie z losowych próbek audytu (miesiące później) do przeglądu kodu, gdy autor wciąż ma kontekst, a poprawka jest jeszcze tania.

observability/logger.ts+1 -1
export const auditLogger = createLogger({-  level: "error",+  level: "info",  sink: durableStore,})
heygrcISO 27001 A.8.15

Właściwa wersja: rejestrator audytu ponownie zapisuje rutynowe zdarzenia bezpieczeństwa, a nie tylko błędy. Odwrotna zmiana (cicha zmiana poziomu, która rozrzedza dziennik, który audytor próbkuje) jest wysyłana jako nieszkodliwe sprzątanie, co jest dokładnie tym, co przegląd PR pod kątem ISO 27001 ma na celu złapać.