Tus compromisos de implementación
Enséñale a heyGRC cómo TU empresa implementa el registro, acceso, cifrado, retención y subprocesadores, y revisa tu norma en lugar de un número de control sin contexto.
El conocimiento del marco indica a heyGRC cómo se denomina un control. Tus compromisos de implementación le indican cómo tu empresa lo aplica realmente. Al configurar los compromisos, un hallazgo deja de decir "considerar ISO 27001 A.8.15 Registro" y comienza a mostrar la norma propia de tu organización:
Alto: Se añadieron direcciones de correo a los registros de solicitudes. El compromiso de registro de esta organización ("nunca registrar correo electrónico ni IP completa; retención de 90 días") prohíbe almacenar direcciones de correo en los registros de la aplicación.
- Compromiso: Tu compromiso de registro: "nunca registrar correo electrónico ni IP completa" (fuente: Política de Registro 4.2)
Los compromisos son opcionales. Una organización sin compromisos obtiene exactamente la revisión actual.
Las cinco áreas
| Área | Qué cubre | Ejemplo |
|---|---|---|
logging | Qué registras, qué nunca registras, retención | nunca registrar correo electrónico ni IP completa; retención de 90 días en CloudWatch |
access_mfa | Reglas de acceso administrativo y de consola | MFA obligatorio para todas las sesiones de administrador y consola |
encryption | Requisitos de transporte y almacenamiento cifrado | TLS 1.2+ para todos los datos en tránsito, incluyendo socios |
pii_retention | Cuánto tiempo vive la PII, reglas de eliminación | PII del cliente eliminada 365 días después de finalizar el contrato |
subprocessors | Reglas de incorporación de proveedores y procesadores | todo nuevo subprocesador requiere un DPA firmado primero |
Cada área contiene una línea (hasta 300 caracteres) más una etiqueta de fuente opcional (hasta 120 caracteres, por ejemplo Política de Registro 4.2). La fuente es una etiqueta que tú eliges y que es segura para público; no se verifica ni se recupera.
Dos formas de configurarlos
En la consola: inicia sesión en app.heygrc.com, abre Empresa y completa la tarjeta Tus compromisos de implementación. Las áreas vacías se omiten.
Como código (cualquier agente o herramienta): los compromisos son un campo de nivel superior en PUT /v1/config. Envía solo lo que cambies; los campos omitidos permanecen sin modificar.
curl -X PUT https://api.heygrc.com/v1/config \
-H "Authorization: Bearer $HEYGRC_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"commitments": [
{"area": "logging", "implementation": "nunca registrar correo electrónico ni IP completa; retención de 90 días en CloudWatch", "source": "Política de Registro 4.2"},
{"area": "subprocessors", "implementation": "todo nuevo subprocesador requiere un DPA firmado primero"}
]
}'Un prompt natural para un agente: "Lee nuestra carpeta grc/ o policies/ y completa los compromisos de heyGRC mediante PUT /v1/config: una línea para cada área (registro, acceso/MFA, cifrado, retención de PII y subprocesadores), usando frases breves de nuestras propias políticas." Un array vacío ([]) borra el mapa.
Qué cambia un compromiso
- Cuando una solicitud de cambio entra en conflicto con uno de tus compromisos, el hallazgo cita tus propias palabras (una frase validada breve), nombra el área y cita el control.
- Los compromisos no pueden debilitar una revisión. Una fila que indique que un cambio está "exento", "aprobado previamente" o "no reportar" se ignora: los hallazgos provienen de la diferencia y los marcos, nunca de una exención oculta en tu configuración.
- Los compromisos son a nivel de organización. Una norma que se aplica solo a un servicio sigue aplicándose a todas las revisiones; escribe normas que sean verdaderas para toda la organización.
- Las citas breves de tus compromisos aparecen en los comentarios de revisión, incluso en repositorios públicos. No incluyas secretos ni detalles internos en una línea de compromiso.
Límites y formato
- Una fila por área, como máximo cinco filas.
implementation: de 1 a 300 caracteres, una sola línea.source: opcional, de 1 a 120 caracteres, una sola línea.- Las áreas desconocidas, duplicadas o con caracteres de control se rechazan con HTTP 422.
Consulta tus compromisos actuales en cualquier momento con GET /v1/config (la respuesta también incluye commitments_updated_at).
Console language
Choose the language of the heyGRC console. This is your personal interface language, separate from Review language.
Documento vinculado
Apunta heyGRC al DPA o política que ya mantienes. Usa este documento para autorizar citas breves del mismo en los comentarios de las solicitudes de extracción, incluyendo repositorios públicos.