I tuoi impegni di implementazione
Insegna a heyGRC come LA TUA azienda implementa logging, accesso, crittografia, conservazione e sub-processor, e cita la tua regola invece di un semplice numero di controllo.
La conoscenza del framework indica a heyGRC come si chiama un controllo. I tuoi impegni di implementazione le dicono come la tua azienda lo implementa effettivamente. Con gli impegni configurati, un finding smette di dire "considera ISO 27001 A.8.15 Logging" e inizia a dire qual è la tua regola:
Alto: Indirizzi email aggiunti ai log delle richieste. L'impegno di logging per questa organizzazione ("mai registrare email o IP completo; conservazione di 90 giorni") vieta di memorizzare email nei log dell'applicazione.
- Impegno: Il tuo impegno di logging: "mai registrare email o IP completo" (fonte: Logging Policy 4.2)
Gli impegni sono opzionali. Un'organizzazione senza impegni ottiene esattamente la revisione di oggi.
Le cinque aree
| Area | Cosa copre | Esempio |
|---|---|---|
logging | Cosa registri, cosa non registri mai, conservazione | mai registrare email o IP completo; conservazione di 90 giorni su CloudWatch |
access_mfa | Regole di accesso amministrativo e alla console | MFA obbligatorio per tutte le sessioni amministrative e sulla console |
encryption | Requisiti per i dati in transito e a riposo | TLS 1.2+ per tutti i dati in transito, inclusi i partner |
pii_retention | Quanto vive un dato PII, regole di cancellazione | i dati PII dei clienti vengono cancellati 365 giorni dopo la fine del contratto |
subprocessors | Regole per l'onboarding di fornitori e sub-processor | ogni nuovo sub-processor richiede un DPA firmato preventivamente |
Ogni area contiene una riga (fino a 300 caratteri) più un'etichetta fonte opzionale (fino a 120 caratteri, ad esempio Logging Policy 4.2). La fonte è un'etichetta pubblica che scegli tu; non viene verificata né recuperata.
Due modi per impostarli
Nella console: accedi a app.heygrc.com, apri Azienda e compila la scheda I tuoi impegni di implementazione. Le aree vuote vengono ignorate.
Come codice (con qualsiasi agente o strumento): gli impegni sono un campo di primo livello in PUT /v1/config. Invia solo ciò che cambi; i campi omessi rimangono invariati.
curl -X PUT https://api.heygrc.com/v1/config \
-H "Authorization: Bearer $HEYGRC_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"commitments": [
{"area": "logging", "implementation": "mai registrare email o IP completo; conservazione di 90 giorni su CloudWatch", "source": "Logging Policy 4.2"},
{"area": "subprocessors", "implementation": "ogni nuovo sub-processor richiede un DPA firmato preventivamente"}
]
}'Un prompt naturale per un agente: "Leggi la nostra cartella grc/ o policies/ e compila gli impegni di heyGRC tramite PUT /v1/config: una riga ciascuno per logging, accesso/MFA, crittografia, conservazione PII e sub-processor, usando brevi frasi tratte dalle nostre policy." Un array vuoto ([]) cancella la mappa.
Cosa cambia un impegno
- Quando una pull request entra in conflitto con uno dei tuoi impegni, il finding cita le tue stesse parole (una frase breve validata), indica l'area e cita il controllo.
- Gli impegni non possono indebolire una revisione. Una riga che dice che una modifica è "esente", "approvata preventivamente" o "non segnalare" viene ignorata: i finding derivano dal diff e dai framework, mai da una deroga nascosta nella configurazione.
- Gli impegni sono a livello di organizzazione. Una regola che si applica solo a un servizio si applica comunque a ogni revisione; scrivi regole che siano vere per l'intera organizzazione.
- Brevi citazioni dai tuoi impegni appaiono nei commenti della revisione, inclusi quelli su repository pubblici. Non inserire segreti o dettagli interni in una riga di impegno.
Limiti e struttura
- Una riga per area, al massimo cinque righe.
implementation: da 1 a 300 caratteri, una singola riga.source: opzionale, da 1 a 120 caratteri, una singola riga.- Aree sconosciute, aree duplicate e caratteri di controllo vengono rifiutati con HTTP 422.
Leggi i tuoi impegni attuali in qualsiasi momento con GET /v1/config (la risposta include anche commitments_updated_at).
Console language
Choose the language of the heyGRC console. This is your personal interface language, separate from Review language.
Documento collegato
Indirizza heyGRC al DPA o alla policy che già conservi. Questo documento autorizza brevi citazioni testuali nei commenti delle pull request, inclusi i repository pubblici.