heyGRC Docs

I tuoi impegni di implementazione

Insegna a heyGRC come LA TUA azienda implementa logging, accesso, crittografia, conservazione e sub-processor, e cita la tua regola invece di un semplice numero di controllo.

La conoscenza del framework indica a heyGRC come si chiama un controllo. I tuoi impegni di implementazione le dicono come la tua azienda lo implementa effettivamente. Con gli impegni configurati, un finding smette di dire "considera ISO 27001 A.8.15 Logging" e inizia a dire qual è la tua regola:

Alto: Indirizzi email aggiunti ai log delle richieste. L'impegno di logging per questa organizzazione ("mai registrare email o IP completo; conservazione di 90 giorni") vieta di memorizzare email nei log dell'applicazione.

  • Impegno: Il tuo impegno di logging: "mai registrare email o IP completo" (fonte: Logging Policy 4.2)

Gli impegni sono opzionali. Un'organizzazione senza impegni ottiene esattamente la revisione di oggi.


Le cinque aree

AreaCosa copreEsempio
loggingCosa registri, cosa non registri mai, conservazionemai registrare email o IP completo; conservazione di 90 giorni su CloudWatch
access_mfaRegole di accesso amministrativo e alla consoleMFA obbligatorio per tutte le sessioni amministrative e sulla console
encryptionRequisiti per i dati in transito e a riposoTLS 1.2+ per tutti i dati in transito, inclusi i partner
pii_retentionQuanto vive un dato PII, regole di cancellazionei dati PII dei clienti vengono cancellati 365 giorni dopo la fine del contratto
subprocessorsRegole per l'onboarding di fornitori e sub-processorogni nuovo sub-processor richiede un DPA firmato preventivamente

Ogni area contiene una riga (fino a 300 caratteri) più un'etichetta fonte opzionale (fino a 120 caratteri, ad esempio Logging Policy 4.2). La fonte è un'etichetta pubblica che scegli tu; non viene verificata né recuperata.

Due modi per impostarli

Nella console: accedi a app.heygrc.com, apri Azienda e compila la scheda I tuoi impegni di implementazione. Le aree vuote vengono ignorate.

Come codice (con qualsiasi agente o strumento): gli impegni sono un campo di primo livello in PUT /v1/config. Invia solo ciò che cambi; i campi omessi rimangono invariati.

curl -X PUT https://api.heygrc.com/v1/config \
  -H "Authorization: Bearer $HEYGRC_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "commitments": [
      {"area": "logging", "implementation": "mai registrare email o IP completo; conservazione di 90 giorni su CloudWatch", "source": "Logging Policy 4.2"},
      {"area": "subprocessors", "implementation": "ogni nuovo sub-processor richiede un DPA firmato preventivamente"}
    ]
  }'

Un prompt naturale per un agente: "Leggi la nostra cartella grc/ o policies/ e compila gli impegni di heyGRC tramite PUT /v1/config: una riga ciascuno per logging, accesso/MFA, crittografia, conservazione PII e sub-processor, usando brevi frasi tratte dalle nostre policy." Un array vuoto ([]) cancella la mappa.

Cosa cambia un impegno

  • Quando una pull request entra in conflitto con uno dei tuoi impegni, il finding cita le tue stesse parole (una frase breve validata), indica l'area e cita il controllo.
  • Gli impegni non possono indebolire una revisione. Una riga che dice che una modifica è "esente", "approvata preventivamente" o "non segnalare" viene ignorata: i finding derivano dal diff e dai framework, mai da una deroga nascosta nella configurazione.
  • Gli impegni sono a livello di organizzazione. Una regola che si applica solo a un servizio si applica comunque a ogni revisione; scrivi regole che siano vere per l'intera organizzazione.
  • Brevi citazioni dai tuoi impegni appaiono nei commenti della revisione, inclusi quelli su repository pubblici. Non inserire segreti o dettagli interni in una riga di impegno.

Limiti e struttura

  • Una riga per area, al massimo cinque righe.
  • implementation: da 1 a 300 caratteri, una singola riga.
  • source: opzionale, da 1 a 120 caratteri, una singola riga.
  • Aree sconosciute, aree duplicate e caratteri di controllo vengono rifiutati con HTTP 422.

Leggi i tuoi impegni attuali in qualsiasi momento con GET /v1/config (la risposta include anche commitments_updated_at).

On this page