Jouw implementatieafspraken
Leer heyGRC hoe JOUW bedrijf logging, toegang, encryptie, retentie en subprocessors implementeert, en verwijst naar jouw eigen regel in plaats van een controlegetal.
Frameworkkennis vertelt heyGRC hoe een controle heet. Jouw implementatieafspraken vertellen het hoe jouw bedrijf deze daadwerkelijk implementeert. Met geconfigureerde afspraken stopt een bevinding niet meer met "overweeg ISO 27001 A.8.15 Logging" en begint het te verwijzen naar jouw eigen regel:
Hoog: E-mailadressen toegevoegd aan verzoeklogs. De loggingafspraak voor deze organisatie ("nooit e-mail of volledige IP loggen; 90 dagen retentie") verbiedt het opslaan van e-mail in applicatielogs.
- Afspraak: Jouw loggingafspraak: "nooit e-mail of volledige IP loggen" (bron: Loggingbeleid 4.2)
Afspraken zijn optioneel. Een organisatie zonder afspraken krijgt precies dezelfde review als vandaag.
De vijf gebieden
| Gebied | Wat het dekt | Voorbeeld |
|---|---|---|
logging | Wat je logt, wat je nooit logt, retentie | nooit e-mail of volledige IP loggen; 90 dagen CloudWatch retentie |
access_mfa | Regels voor admin- en consoletoegang | MFA verplicht voor alle admin- en consolesessies |
encryption | Eisen voor transport en opslag | TLS 1.2+ voor alle data in transit, inclusief partners |
pii_retention | Hoe lang PII bewaard wordt, verwijderregels | klant-PII verwijderd 365 dagen na einde contract |
subprocessors | Regels voor het onboarden van leveranciers en processors | elke nieuwe subprocessor heeft eerst een ondertekende DPA nodig |
Elk gebied bevat één regel (tot 300 tekens) plus een optionele bronlabel (tot 120 tekens, bijvoorbeeld Loggingbeleid 4.2). Het bronlabel is een door jou gekozen label dat publiek veilig is; het wordt niet geverifieerd en nooit opgehaald.
Twee manieren om ze in te stellen
In de console: log in op app.heygrc.com, open Bedrijf en vul de kaart Jouw implementatieafspraken in. Lege gebieden worden overgeslagen.
Als code (elke agent of harness): afspraken zijn een top-level veld op PUT /v1/config. Stuur alleen wat je wijzigt; weggelaten velden blijven ongewijzigd.
curl -X PUT https://api.heygrc.com/v1/config \
-H "Authorization: Bearer $HEYGRC_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"commitments": [
{"area": "logging", "implementation": "nooit e-mail of volledige IP loggen; 90 dagen CloudWatch retentie", "source": "Loggingbeleid 4.2"},
{"area": "subprocessors", "implementation": "elke nieuwe subprocessor heeft eerst een ondertekende DPA nodig"}
]
}'Een natuurlijke agentprompt: "Lees onze grc/ of policies/ map en vul heyGRC's afspraken in via PUT /v1/config: één regel per gebied voor logging, toegang/MFA, encryptie, PII-retentie en subprocessors, gebruik korte zinnen uit onze eigen beleidsdocumenten." Een leeg array ([]) wist de kaart.
Wat een afspraak verandert
- Wanneer een pull request in conflict is met één van jouw afspraken, citeert de bevinding jouw eigen woorden (een korte gevalideerde zin), noemt het gebied en verwijst naar de controle.
- Afspraken kunnen een review niet verzwakken. Een rij die zegt dat een wijziging "vrijgesteld", "vooraf goedgekeurd" of "niet rapporteren" is, wordt genegeerd: bevindingen komen voort uit de diff en de frameworks, nooit uit een verborgen vrijstelling in jouw configuratie.
- Afspraken zijn organisatieniveau. Een regel die alleen voor één service geldt, geldt nog steeds voor elke review; schrijf regels die waar zijn voor de hele organisatie.
- Korte citaten uit jouw afspraken verschijnen in reviewreacties, ook op openbare repositories. Plaats geen geheimen of interne details in een afspraakregel.
Limieten en vorm
- Één rij per gebied, maximaal vijf rijen.
implementation: 1 tot 300 tekens, één regel.source: optioneel, 1 tot 120 tekens, één regel.- Onbekende gebieden, dubbele gebieden en controletekens worden afgewezen met HTTP 422.
Lees jouw huidige afspraken op elk moment met GET /v1/config (de response bevat ook commitments_updated_at).
Console language
Choose the language of the heyGRC console. This is your personal interface language, separate from Review language.
Gekoppeld document
Wijs heyGRC naar de DPA of het beleid dat je al beheert. Dit document autoriseert het gebruik van korte citaten eruit in pull request-opmerkingen, inclusief openbare repositories.