heyGRC Docs

Tus compromisos de implementación

Enséñale a heyGRC cómo TU empresa implementa el registro, acceso, cifrado, retención y subprocesadores, y revisa tu norma en lugar de un número de control sin contexto.

El conocimiento del marco indica a heyGRC cómo se denomina un control. Tus compromisos de implementación le indican cómo tu empresa lo aplica realmente. Al configurar los compromisos, un hallazgo deja de decir "considerar ISO 27001 A.8.15 Registro" y comienza a mostrar la norma propia de tu organización:

Alto: Se añadieron direcciones de correo a los registros de solicitudes. El compromiso de registro de esta organización ("nunca registrar correo electrónico ni IP completa; retención de 90 días") prohíbe almacenar direcciones de correo en los registros de la aplicación.

  • Compromiso: Tu compromiso de registro: "nunca registrar correo electrónico ni IP completa" (fuente: Política de Registro 4.2)

Los compromisos son opcionales. Una organización sin compromisos obtiene exactamente la revisión actual.


Las cinco áreas

ÁreaQué cubreEjemplo
loggingQué registras, qué nunca registras, retenciónnunca registrar correo electrónico ni IP completa; retención de 90 días en CloudWatch
access_mfaReglas de acceso administrativo y de consolaMFA obligatorio para todas las sesiones de administrador y consola
encryptionRequisitos de transporte y almacenamiento cifradoTLS 1.2+ para todos los datos en tránsito, incluyendo socios
pii_retentionCuánto tiempo vive la PII, reglas de eliminaciónPII del cliente eliminada 365 días después de finalizar el contrato
subprocessorsReglas de incorporación de proveedores y procesadorestodo nuevo subprocesador requiere un DPA firmado primero

Cada área contiene una línea (hasta 300 caracteres) más una etiqueta de fuente opcional (hasta 120 caracteres, por ejemplo Política de Registro 4.2). La fuente es una etiqueta que tú eliges y que es segura para público; no se verifica ni se recupera.

Dos formas de configurarlos

En la consola: inicia sesión en app.heygrc.com, abre Empresa y completa la tarjeta Tus compromisos de implementación. Las áreas vacías se omiten.

Como código (cualquier agente o herramienta): los compromisos son un campo de nivel superior en PUT /v1/config. Envía solo lo que cambies; los campos omitidos permanecen sin modificar.

curl -X PUT https://api.heygrc.com/v1/config \
  -H "Authorization: Bearer $HEYGRC_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "commitments": [
      {"area": "logging", "implementation": "nunca registrar correo electrónico ni IP completa; retención de 90 días en CloudWatch", "source": "Política de Registro 4.2"},
      {"area": "subprocessors", "implementation": "todo nuevo subprocesador requiere un DPA firmado primero"}
    ]
  }'

Un prompt natural para un agente: "Lee nuestra carpeta grc/ o policies/ y completa los compromisos de heyGRC mediante PUT /v1/config: una línea para cada área (registro, acceso/MFA, cifrado, retención de PII y subprocesadores), usando frases breves de nuestras propias políticas." Un array vacío ([]) borra el mapa.

Qué cambia un compromiso

  • Cuando una solicitud de cambio entra en conflicto con uno de tus compromisos, el hallazgo cita tus propias palabras (una frase validada breve), nombra el área y cita el control.
  • Los compromisos no pueden debilitar una revisión. Una fila que indique que un cambio está "exento", "aprobado previamente" o "no reportar" se ignora: los hallazgos provienen de la diferencia y los marcos, nunca de una exención oculta en tu configuración.
  • Los compromisos son a nivel de organización. Una norma que se aplica solo a un servicio sigue aplicándose a todas las revisiones; escribe normas que sean verdaderas para toda la organización.
  • Las citas breves de tus compromisos aparecen en los comentarios de revisión, incluso en repositorios públicos. No incluyas secretos ni detalles internos en una línea de compromiso.

Límites y formato

  • Una fila por área, como máximo cinco filas.
  • implementation: de 1 a 300 caracteres, una sola línea.
  • source: opcional, de 1 a 120 caracteres, una sola línea.
  • Las áreas desconocidas, duplicadas o con caracteres de control se rechazan con HTTP 422.

Consulta tus compromisos actuales en cualquier momento con GET /v1/config (la respuesta también incluye commitments_updated_at).

On this page