heygrc
Dla startupy

Buduj nawyki gotowości na audyt, zanim zatrudnisz zespół GRC.

Dla startupów przygotowujących się do pierwszego SOC 2 lub ISO 27001. Zyskaj świadomość ram regulacyjnych dużej firmy bez zatrudniania specjalistów.

Pierwszy SOC 2 lub ISO 27001 pojawia się, ponieważ klient o to poprosił, zwykle zanim zatrudnisz kogoś, którego zadaniem jest zgodność z przepisami. Pierwszą myślą jest zakup dużej platformy i wypełnienie arkusza kalkulacyjnego. Lepszym rozwiązaniem na tym etapie jest utrzymanie kilku nawyków podczas przeglądu kodu, gdzie już masz wgląd w każdą zmianę, dzięki czemu podczas audytu nie trzeba nic dostosowywać.

Wiedza o ramach, której jeszcze nie zatrudniłeś

To, czego brakuje małemu zespołowi, to nie staranność, ale wiedza, że dana zmiana dotyczy danego kontroli. heygrc został zaprojektowany, aby to zapewnić: analizuje każdą zmianę w oparciu o wybrane przez Ciebie ramy i identyfikuje kontrolę, dzięki czemu pięcioosobowy zespół przegląda kod z taką samą świadomością ram jak duży zespół. Zacznij od wczesnych nawyków (rejestrowanie zdarzeń związanych z bezpieczeństwem, utrzymywanie zasady najmniejszych uprawnień, nigdy nie rejestrowanie tajemnic ani danych osobowych), a pierwszy audyt spotka system, który pozostał blisko swoich kontroli, a nie taki, który został pospiesznie dostosowany przed terminem.

Nie przeprowadza audytu ani nie zastępuje audytora. Zapobiega codziennym zmianom, które mogłyby stopniowo oddalać się od kontroli, które będą oceniane.

Co wykrywa dla Ciebie

Zmiany, które wyglądają jak zwykły kod.

Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.

  • A new personal-data table ships with no retention bound

    GDPR Art. 5(1)(e)
  • An IAM role widens beyond what the service needs

    SOC 2 CC6.1
  • A security-relevant event stops being logged

    ISO 27001:2022 A.8.15
Zagłęb się

Frameworki, które mają tu największe znaczenie.

Przewodnik: Zgodność z przesunięciem w lewo dla małego zespołu

heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.