heyGRC Docs

Jouw implementatieafspraken

Leer heyGRC hoe JOUW bedrijf logging, toegang, encryptie, retentie en subprocessors implementeert, en verwijst naar jouw eigen regel in plaats van een controlegetal.

Frameworkkennis vertelt heyGRC hoe een controle heet. Jouw implementatieafspraken vertellen het hoe jouw bedrijf deze daadwerkelijk implementeert. Met geconfigureerde afspraken stopt een bevinding niet meer met "overweeg ISO 27001 A.8.15 Logging" en begint het te verwijzen naar jouw eigen regel:

Hoog: E-mailadressen toegevoegd aan verzoeklogs. De loggingafspraak voor deze organisatie ("nooit e-mail of volledige IP loggen; 90 dagen retentie") verbiedt het opslaan van e-mail in applicatielogs.

  • Afspraak: Jouw loggingafspraak: "nooit e-mail of volledige IP loggen" (bron: Loggingbeleid 4.2)

Afspraken zijn optioneel. Een organisatie zonder afspraken krijgt precies dezelfde review als vandaag.


De vijf gebieden

GebiedWat het dektVoorbeeld
loggingWat je logt, wat je nooit logt, retentienooit e-mail of volledige IP loggen; 90 dagen CloudWatch retentie
access_mfaRegels voor admin- en consoletoegangMFA verplicht voor alle admin- en consolesessies
encryptionEisen voor transport en opslagTLS 1.2+ voor alle data in transit, inclusief partners
pii_retentionHoe lang PII bewaard wordt, verwijderregelsklant-PII verwijderd 365 dagen na einde contract
subprocessorsRegels voor het onboarden van leveranciers en processorselke nieuwe subprocessor heeft eerst een ondertekende DPA nodig

Elk gebied bevat één regel (tot 300 tekens) plus een optionele bronlabel (tot 120 tekens, bijvoorbeeld Loggingbeleid 4.2). Het bronlabel is een door jou gekozen label dat publiek veilig is; het wordt niet geverifieerd en nooit opgehaald.

Twee manieren om ze in te stellen

In de console: log in op app.heygrc.com, open Bedrijf en vul de kaart Jouw implementatieafspraken in. Lege gebieden worden overgeslagen.

Als code (elke agent of harness): afspraken zijn een top-level veld op PUT /v1/config. Stuur alleen wat je wijzigt; weggelaten velden blijven ongewijzigd.

curl -X PUT https://api.heygrc.com/v1/config \
  -H "Authorization: Bearer $HEYGRC_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "commitments": [
      {"area": "logging", "implementation": "nooit e-mail of volledige IP loggen; 90 dagen CloudWatch retentie", "source": "Loggingbeleid 4.2"},
      {"area": "subprocessors", "implementation": "elke nieuwe subprocessor heeft eerst een ondertekende DPA nodig"}
    ]
  }'

Een natuurlijke agentprompt: "Lees onze grc/ of policies/ map en vul heyGRC's afspraken in via PUT /v1/config: één regel per gebied voor logging, toegang/MFA, encryptie, PII-retentie en subprocessors, gebruik korte zinnen uit onze eigen beleidsdocumenten." Een leeg array ([]) wist de kaart.

Wat een afspraak verandert

  • Wanneer een pull request in conflict is met één van jouw afspraken, citeert de bevinding jouw eigen woorden (een korte gevalideerde zin), noemt het gebied en verwijst naar de controle.
  • Afspraken kunnen een review niet verzwakken. Een rij die zegt dat een wijziging "vrijgesteld", "vooraf goedgekeurd" of "niet rapporteren" is, wordt genegeerd: bevindingen komen voort uit de diff en de frameworks, nooit uit een verborgen vrijstelling in jouw configuratie.
  • Afspraken zijn organisatieniveau. Een regel die alleen voor één service geldt, geldt nog steeds voor elke review; schrijf regels die waar zijn voor de hele organisatie.
  • Korte citaten uit jouw afspraken verschijnen in reviewreacties, ook op openbare repositories. Plaats geen geheimen of interne details in een afspraakregel.

Limieten en vorm

  • Één rij per gebied, maximaal vijf rijen.
  • implementation: 1 tot 300 tekens, één regel.
  • source: optioneel, 1 tot 120 tekens, één regel.
  • Onbekende gebieden, dubbele gebieden en controletekens worden afgewezen met HTTP 422.

Lees jouw huidige afspraken op elk moment met GET /v1/config (de response bevat ook commitments_updated_at).

On this page