heyGRC Docs

Seus compromissos de implementação

Ensine ao heyGRC como SUA empresa implementa logging, acesso, criptografia, retenção e subprocessadores, e cite sua regra em vez de um número de controle vazio.

O conhecimento do framework diz ao heyGRC como um controle é chamado. Seus compromissos de implementação informam como sua empresa o implementa na prática. Com os compromissos configurados, uma constatação deixa de dizer "considere ISO 27001 A.8.15 Logging" e passa a mencionar sua própria regra:

Alta: Endereços de e-mail adicionados aos logs de solicitação. O compromisso de logging desta organização ("nunca registrar e-mail ou IP completo; retenção de 90 dias") proíbe o armazenamento de e-mail nos logs de aplicação.

  • Compromisso: Seu compromisso de logging: "nunca registrar e-mail ou IP completo" (origem: Política de Logging 4.2)

Os compromissos são opcionais. Uma organização sem compromissos recebe exatamente a revisão atual.


As cinco áreas

ÁreaO que abrangeExemplo
loggingO que você registra, o que nunca registra, retençãonunca registrar e-mail ou IP completo; retenção de 90 dias no CloudWatch
access_mfaRegras de acesso de administradores e consoleMFA obrigatório para todas as sessões de admin e console
encryptionRequisitos de transporte e em repousoTLS 1.2+ para todos os dados em trânsito, incluindo parceiros
pii_retentionPor quanto tempo os dados pessoais (PII) são mantidos, regras de exclusãoPII do cliente excluído 365 dias após o término do contrato
subprocessorsRegras de integração de fornecedores e processadorestodo novo subprocessador precisa de um DPA assinado primeiro

Cada área contém uma linha (até 300 caracteres) mais um rótulo de origem opcional (até 120 caracteres, por exemplo Política de Logging 4.2). A origem é um rótulo de sua escolha, público e seguro; não é verificado nem acessado.

Duas formas de configurá-los

No console: faça login em app.heygrc.com, abra Empresa e preencha o campo Seus compromissos de implementação. Áreas vazias são ignoradas.

Como código (qualquer agente ou ferramenta): os compromissos são um campo de nível superior em PUT /v1/config. Envie apenas o que você altera; campos omitidos permanecem inalterados.

curl -X PUT https://api.heygrc.com/v1/config \
  -H "Authorization: Bearer $HEYGRC_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "commitments": [
      {"area": "logging", "implementation": "nunca registrar e-mail ou IP completo; retenção de 90 dias no CloudWatch", "source": "Política de Logging 4.2"},
      {"area": "subprocessors", "implementation": "todo novo subprocessador precisa de um DPA assinado primeiro"}
    ]
  }'

Um prompt natural para um agente: "Leia nossa pasta grc/ ou policies/ e preencha os compromissos do heyGRC via PUT /v1/config: uma linha para cada área (logging, access/MFA, encryption, retenção de PII e subprocessadores), usando frases curtas de nossas próprias políticas." Um array vazio ([]) limpa o mapa.

O que um compromisso altera

  • Quando um pull request conflita com um de seus compromissos, a constatação cita suas próprias palavras (uma frase validada curta), nomeia a área e cita o controle.
  • Compromissos não podem enfraquecer uma revisão. Uma linha dizendo que uma alteração é "isentada", "pré-aprovada" ou "não reportar" é ignorada: as constatações vêm da diferença (diff) e dos frameworks, nunca de uma isenção escondida em sua configuração.
  • Compromissos são de nível organizacional. Uma regra que se aplica a apenas um serviço ainda se aplica a todas as revisões; escreva regras que sejam verdadeiras para toda a organização.
  • Citações curtas de seus compromissos aparecem em comentários de revisão, inclusive em repositórios públicos. Não inclua segredos ou detalhes internos em uma linha de compromisso.

Limites e formato

  • Uma linha por área, no máximo cinco linhas.
  • implementation: 1 a 300 caracteres, apenas uma linha.
  • source: opcional, 1 a 120 caracteres, apenas uma linha.
  • Áreas desconhecidas, duplicadas ou caracteres de controle são rejeitados com HTTP 422.

Consulte seus compromissos atuais a qualquer momento com GET /v1/config (a resposta também inclui commitments_updated_at).

On this page