GDPR, DORA i NIS 2 pojawiają się w Twoim kodzie, a nie tylko w politykach.
Dla zespołów SaaS z UE, które muszą spełniać nakładające się obowiązki regulacyjne. Obowiązki dotyczące ochrony danych i odporności, które pojawiają się w diffie, zidentyfikowane na poziomie konkretnego przepisu.
Firma SaaS działająca w UE często podlega kilku reżimom jednocześnie: GDPR w zakresie danych osobowych, DORA, jeśli obsługuje podmioty finansowe, NIS 2, jeśli jest operatorem objętym zakresem, oraz ustawa o AI, jeśli dostarcza AI wysokiego ryzyka. Wiele z tych wymagań dotyczy zarządzania, ale znaczna część jest decydowana w kodzie, a nakładające się obowiązki sprawiają, że łatwo przeoczyć, który przepis dotyczy wprowadzonej zmiany.
Kilka reżimów, jedna recenzja
Trudną częścią zgodności z przepisami UE w kodzie jest to, że jedna zmiana może dotyczyć więcej niż jednego reżimu: nowy przepływ danych do podmiotu zewnętrznego to zarówno kwestia transferu danych w myśl GDPR, jak i, dla odpowiedniego podmiotu, ryzyka związane z podmiotem zewnętrznym w DORA. heygrc został zaprojektowany tak, aby analizować zmianę w oparciu o wszystkie wybrane przez Ciebie ramy jednocześnie i identyfikować każdy przepis, którego dotyczy, dzięki czemu programista nie musi pamiętać czterech regulacji, aby zauważyć, że diff ma znaczenie.
To właśnie ta szerokość sprawia, że specjalistyczny recenzent wyróżnia się na tle ogólnego narzędzia do kontroli jakości kodu.
Zmiany, które wyglądają jak zwykły kod.
Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.
A request body with personal data is logged in full
GDPR Art. 5(1)(c)A nightly backup of operational data is removed
DORA Art. 12A new dependency lands with no integrity check
NIS 2 Art. 21(2)(d)
Frameworki, które mają tu największe znaczenie.
Przewodnik: Wykrywanie błędu retencji GDPR w przeglądzie kodu
heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.