heyGRC Docs

Twoje zobowiązania dotyczące wdrożenia

Poinformuj heyGRC, w jaki sposób WASZA firma wdraża rejestrowanie, dostęp, szyfrowanie, retencję oraz podwykonawców, a recenzja cytuje własną zasadę zamiast samego numeru kontroli.

Wiedza o ramach normatywnych mówi heyGRC, jak nazywa się dana kontrola. Twoje zobowiązania dotyczące wdrożenia określają natomiast, w jaki sposób firma ją rzeczywiście wdraża. Po skonfigurowaniu zobowiązań, uwaga dotycząca znaleziska przestaje mówić "rozważ ISO 27001 A.8.15 Rejestrowanie" i zaczyna cytować własną zasadę organizacji:

Wysoki: Adresy e-mail dodane do dzienników żądań. Zobowiązanie dotyczące rejestrowania dla tej organizacji („nigdy nie rejestruj adresów e-mail ani pełnego adresu IP; retencja 90 dni”) zabrania przechowywania adresów e-mail w dziennikach aplikacji.

  • Zobowiązanie: Twoje zobowiązanie dotyczące rejestrowania: „nigdy nie rejestruj adresów e-mail ani pełnego adresu IP” (źródło: Zasada rejestrowania 4.2)

Zobowiązania są opcjonalne. Organizacja bez zobowiązań otrzymuje dokładnie dzisiejszą recenzję.


Pięć obszarów

ObszarZakresPrzykład
loggingCo rejestrujesz, czego nigdy nie rejestrujesz, retencjanigdy nie rejestruj adresów e-mail ani pełnego adresu IP; retencja 90 dni w CloudWatch
access_mfaZasady dotyczące dostępu administratorów i konsoliMFA wymagane dla wszystkich sesji administratora i konsoli
encryptionWymagania dotyczące szyfrowania w tranzycie i w spoczynkuTLS 1.2+ dla wszystkich danych w tranzycie, w tym u partnerów
pii_retentionJak długo przechowywane są dane osobowe, zasady usuwaniadane osobowe klienta usuwane 365 dni po zakończeniu umowy
subprocessorsZasady dotyczące onboardingu dostawców i podwykonawcówkażdy nowy podwykonawca wymaga podpisanej umowy o powierzeniu danych (DPA) jako pierwszy krok

Każdy obszar zawiera jedną linię (do 300 znaków) oraz opcjonalny źródło (do 120 znaków, na przykład Zasada rejestrowania 4.2). Źródło to etykieta, którą sam wybierasz; nie jest weryfikowane ani pobierane.

Dwa sposoby ustawienia zobowiązań

W konsoli: zaloguj się na app.heygrc.com, otwórz Firma i wypełnij kartę Twoje zobowiązania dotyczące wdrożenia. Puste obszary są pomijane.

Jako kod (dowolny agent lub narzędzie): zobowiązania są polem najwyższego poziomu w PUT /v1/config. Wyślij tylko to, co zmieniasz; pominięte pola pozostają niezmienione.

curl -X PUT https://api.heygrc.com/v1/config \
  -H "Authorization: Bearer $HEYGRC_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "commitments": [
      {"area": "logging", "implementation": "nigdy nie rejestruj adresów e-mail ani pełnego adresu IP; retencja 90 dni w CloudWatch", "source": "Zasada rejestrowania 4.2"},
      {"area": "subprocessors", "implementation": "każdy nowy podwykonawca wymaga podpisanej umowy o powierzeniu danych (DPA) jako pierwszy krok"}
    ]
  }'

Naturalne polecenie dla agenta: „Przeczytaj nasz folder grc/ lub policies/ i wypełnij zobowiązania heyGRC poprzez PUT /v1/config: jedna linia dla każdego z obszarów rejestrowanie, dostęp/MFA, szyfrowanie, retencja danych osobowych oraz podwykonawcy, używając krótkich zwrotów z własnych zasad.” Pusta tablica ([]) usuwa całą mapę.

Co zmienia zobowiązanie

  • Gdy pull request koliduje z jednym z Twoich zobowiązań, uwaga dotycząca znaleziska cytuje własne słowa (krótkie, zatwierdzone zdanie), nazywa obszar i cytuje kontrolę.
  • Zobowiązania nie mogą osłabiać recenzji. Wiersz mówiący, że zmiana jest „wyłączona”, „wstępnie zatwierdzona” lub „nie zgłaszaj” jest ignorowany: uwagi pochodzą z różnicy i ram normatywnych, nigdy z ukrytej rezygnacji w konfiguracji.
  • Zobowiązania są na poziomie organizacji. Zasada dotycząca tylko jednego serwisu nadal ma zastosowanie do każdej recenzji; pisz zasady, które są prawdziwe dla całej organizacji.
  • Krótkie cytaty z Twoich zobowiązań pojawiają się w komentarzach recenzji, w tym w publicznych repozytoriach. Nie umieszczaj w liniach zobowiązań sekretów ani danych wewnętrznych.

Ograniczenia i kształt

  • Jeden wiersz na obszar, maksymalnie pięć wierszy.
  • implementation: 1 do 300 znaków, jedna linia.
  • source: opcjonalne, 1 do 120 znaków, jedna linia.
  • Nieznane obszary, zduplikowane obszary oraz znaki kontrolne są odrzucane z kodem HTTP 422.

Aktualne zobowiązania możesz odczytać w dowolnym momencie za pomocą GET /v1/config (odpowiedź zawiera również commitments_updated_at).

On this page