heygrc
Dla eu saas

GDPR, DORA i NIS 2 pojawiają się w Twoim kodzie, a nie tylko w politykach.

Dla zespołów SaaS z UE, które muszą spełniać nakładające się obowiązki regulacyjne. Obowiązki dotyczące ochrony danych i odporności, które pojawiają się w diffie, zidentyfikowane na poziomie konkretnego przepisu.

Firma SaaS działająca w UE często podlega kilku reżimom jednocześnie: GDPR w zakresie danych osobowych, DORA, jeśli obsługuje podmioty finansowe, NIS 2, jeśli jest operatorem objętym zakresem, oraz ustawa o AI, jeśli dostarcza AI wysokiego ryzyka. Wiele z tych wymagań dotyczy zarządzania, ale znaczna część jest decydowana w kodzie, a nakładające się obowiązki sprawiają, że łatwo przeoczyć, który przepis dotyczy wprowadzonej zmiany.

Kilka reżimów, jedna recenzja

Trudną częścią zgodności z przepisami UE w kodzie jest to, że jedna zmiana może dotyczyć więcej niż jednego reżimu: nowy przepływ danych do podmiotu zewnętrznego to zarówno kwestia transferu danych w myśl GDPR, jak i, dla odpowiedniego podmiotu, ryzyka związane z podmiotem zewnętrznym w DORA. heygrc został zaprojektowany tak, aby analizować zmianę w oparciu o wszystkie wybrane przez Ciebie ramy jednocześnie i identyfikować każdy przepis, którego dotyczy, dzięki czemu programista nie musi pamiętać czterech regulacji, aby zauważyć, że diff ma znaczenie.

To właśnie ta szerokość sprawia, że specjalistyczny recenzent wyróżnia się na tle ogólnego narzędzia do kontroli jakości kodu.

Co wykrywa dla Ciebie

Zmiany, które wyglądają jak zwykły kod.

Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.

  • A request body with personal data is logged in full

    GDPR Art. 5(1)(c)
  • A nightly backup of operational data is removed

    DORA Art. 12
  • A new dependency lands with no integrity check

    NIS 2 Art. 21(2)(d)
Zagłęb się

Frameworki, które mają tu największe znaczenie.

Przewodnik: Wykrywanie błędu retencji GDPR w przeglądzie kodu

heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.