Ihre Implementierungszusagen
Lehren Sie heyGRC, wie IHR Unternehmen Protokollierung, Zugriff, Verschlüsselung, Aufbewahrung und Unterauftragnehmer umsetzt, und verweisen Sie in Ihrer Bewertung auf Ihre eigene Regel anstelle einer bloßen Kontrollnummer.
Framework-Wissen sagt heyGRC, wie eine Kontrolle heißt. Ihre Implementierungszusagen sagen ihm, wie Ihr Unternehmen sie tatsächlich umsetzt. Wenn die Zusagen konfiguriert sind, sagt ein Befund nicht mehr „betrachten Sie ISO 27001 A.8.15 Protokollierung“, sondern beginnt mit Ihrer eigenen Regel:
Hoch: E-Mail-Adressen zu Anfragelogs hinzugefügt. Die Protokollierungszusage für diese Organisation („nie E-Mail oder vollständige IP protokollieren; 90-tägige Aufbewahrung“) verbietet das Speichern von E-Mails in Anwendungsprotokollen.
- Zusage: Ihre Protokollierungszusage: „nie E-Mail oder vollständige IP protokollieren“ (Quelle: Logging Policy 4.2)
Zusagen sind optional. Eine Organisation ohne Zusagen erhält genau die heutige Bewertung.
Die fünf Bereiche
| Bereich | Was abgedeckt wird | Beispiel |
|---|---|---|
logging | Was Sie protokollieren, was Sie nie protokollieren, Aufbewahrung | nie E-Mail oder vollständige IP protokollieren; 90-tägige CloudWatch-Aufbewahrung |
access_mfa | Regeln für Admin- und Konsolenzugriff | MFA für alle Admin- und Konsolensitzungen erforderlich |
encryption | Anforderungen für Transport und im Ruhezustand | TLS 1.2+ für alle Daten im Transit, einschließlich Partner |
pii_retention | Wie lange PII gespeichert wird, Löschregeln | Kundendaten werden 365 Tage nach Vertragsende gelöscht |
subprocessors | Regeln für die Einbindung von Anbietern und Auftragsverarbeitern | jeder neue Unterauftragnehmer benötigt zuerst ein unterzeichnetes DPA |
Jeder Bereich enthält eine Zeile (bis zu 300 Zeichen) sowie optional eine Quellenbezeichnung (bis zu 120 Zeichen, z. B. Logging Policy 4.2). Die Quelle ist eine von Ihnen gewählte öffentliche Bezeichnung; sie wird nicht überprüft und nie abgerufen.
Zwei Möglichkeiten zur Einrichtung
Im Webinterface: Melden Sie sich bei app.heygrc.com an, öffnen Sie Unternehmen und füllen Sie die Karte Ihre Implementierungszusagen aus. Leere Bereiche werden übersprungen.
Als Code (über jeden Agenten oder jedes Framework): Zusagen sind ein Top-Level-Feld in PUT /v1/config. Senden Sie nur, was Sie ändern; ausgelassene Felder bleiben unverändert.
curl -X PUT https://api.heygrc.com/v1/config \
-H "Authorization: Bearer $HEYGRC_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"commitments": [
{"area": "logging", "implementation": "nie E-Mail oder vollständige IP protokollieren; 90-tägige CloudWatch-Aufbewahrung", "source": "Logging Policy 4.2"},
{"area": "subprocessors", "implementation": "jeder neue Unterauftragnehmer benötigt zuerst ein unterzeichnetes DPA"}
]
}'Ein natürlicher Agent-Prompt: „Lesen Sie unseren Ordner grc/ oder policies/ und füllen Sie die Zusagen von heyGRC über PUT /v1/config aus: eine Zeile für jeden Bereich Protokollierung, Zugriff/MFA, Verschlüsselung, PII-Aufbewahrung und Unterauftragnehmer, wobei kurze Formulierungen aus unseren eigenen Richtlinien verwendet werden.“ Ein leeres Array ([]) löscht die Zuordnung.
Was eine Zusage ändert
- Wenn ein Pull Request mit einer Ihrer Zusagen kollidiert, zeigt der Befund Ihre eigenen Worte (eine kurze validierte Phrase), benennt den Bereich und verweist auf die Kontrolle.
- Zusagen können eine Bewertung nicht abschwächen. Eine Zeile, die besagt, dass eine Änderung „befreit“, „vorab genehmigt“ oder „nicht melden“ ist, wird ignoriert: Befunde stammen aus der Differenz und den Frameworks, nie aus einer in der Konfiguration versteckten Ausnahme.
- Zusagen sind organisationsweit. Eine Regel, die nur für einen Dienst gilt, gilt trotzdem für jede Bewertung; formulieren Sie Regeln, die für die gesamte Organisation gelten.
- Kurze Zitate aus Ihren Zusagen erscheinen in Bewertungskommentaren, auch in öffentlichen Repositorys. Geben Sie keine Geheimnisse oder nur interne Details in einer Zeile mit der Zusage an.
Grenzen und Format
- Pro Bereich eine Zeile, maximal fünf Zeilen.
implementation: 1 bis 300 Zeichen, eine Zeile.source: optional, 1 bis 120 Zeichen, eine Zeile.- Unbekannte Bereiche, doppelte Bereiche und Steuerzeichen werden mit HTTP 422 abgelehnt.
Lesen Sie Ihre aktuellen Zusagen jederzeit mit GET /v1/config (die Antwort enthält auch commitments_updated_at).
Console language
Choose the language of the heyGRC console. This is your personal interface language, separate from Review language.
Verlinktes Dokument
Verweisen Sie heyGRC auf die DPA oder Richtlinie, die Sie bereits verwalten. Dieses Dokument autorisiert kurze Zitate daraus in Pull-Request-Kommentaren, auch in öffentlichen Repositories.