PCI DSS i DORA to teraz problemy z przeglądem kodu.
Dla zespołów fintech i płatności, których regulatorzy przenieśli się do repozytorium: obsługa danych kart, odporność operacyjna i ryzyko dostawców zmieniają się z każdą różnicą.
Fintech niesie ze sobą największe nakładanie się obowiązków, które faktycznie znajdują się w kodzie: PCI DSS, jeśli dotykasz danych kart, DORA, jeśli obsługujesz lub jesteś podmiotem finansowym w UE, SOC 2, ponieważ klienci tego wymagają. Żadne z nich nie ulega pogorszeniu według harmonogramu. Numer karty zaczyna pojawiać się w dzienniku, zadanie awaryjne zostaje wyłączone podczas czyszczenia, ścieżka płatności cicho traci kontrolę, a każda z tych rzeczy to pull request, który ktoś przeglądał jedynie pod kątem poprawności.
Odporność i obowiązki dotyczące danych kart, nazywane w różnicy
To, co wyróżnia fintech, to fakt, że regulatorzy sformułowali wymagania na tyle konkretne, by można je sprawdzać względem zmian: PCI DSS nakazuje chronić przechowywane dane konta i uwierzytelniać dostęp; DORA nakazuje chronić, wykrywać i przywracać. heygrc został zaprojektowany tak, by odczytywać każdy pull request względem wybranych przez Ciebie ram i cytować wymaganie, którego dotyczy zmiana, dzięki czemu inżynier decydujący o scaleniu wie, że decyduje także o kontroli.
Nie określa zakresu Twojego CDE, nie prowadzi programu testowego DORA ani nie zastępuje QSA. Wychwytuje moment, w którym przeglądana zmiana zaczyna osłabiać wymaganie, podczas samego przeglądu.
Zmiany, które wyglądają jak zwykły kod.
Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.
A card number starts landing in application logs
PCI DSS Req 3An MFA check is removed from admin access to the payments system
PCI DSS Req 8A failover path on a critical payments call is removed
DORA Art. 11
Frameworki, które mają tu największe znaczenie.
Przewodnik: Uczyń zgodność obowiązkową sprawdzianem
heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.