Seus compromissos de implementação
Ensine ao heyGRC como SUA empresa implementa logging, acesso, criptografia, retenção e subprocessadores, e cite sua regra em vez de um número de controle vazio.
O conhecimento do framework diz ao heyGRC como um controle é chamado. Seus compromissos de implementação informam como sua empresa o implementa na prática. Com os compromissos configurados, uma constatação deixa de dizer "considere ISO 27001 A.8.15 Logging" e passa a mencionar sua própria regra:
Alta: Endereços de e-mail adicionados aos logs de solicitação. O compromisso de logging desta organização ("nunca registrar e-mail ou IP completo; retenção de 90 dias") proíbe o armazenamento de e-mail nos logs de aplicação.
- Compromisso: Seu compromisso de logging: "nunca registrar e-mail ou IP completo" (origem: Política de Logging 4.2)
Os compromissos são opcionais. Uma organização sem compromissos recebe exatamente a revisão atual.
As cinco áreas
| Área | O que abrange | Exemplo |
|---|---|---|
logging | O que você registra, o que nunca registra, retenção | nunca registrar e-mail ou IP completo; retenção de 90 dias no CloudWatch |
access_mfa | Regras de acesso de administradores e console | MFA obrigatório para todas as sessões de admin e console |
encryption | Requisitos de transporte e em repouso | TLS 1.2+ para todos os dados em trânsito, incluindo parceiros |
pii_retention | Por quanto tempo os dados pessoais (PII) são mantidos, regras de exclusão | PII do cliente excluído 365 dias após o término do contrato |
subprocessors | Regras de integração de fornecedores e processadores | todo novo subprocessador precisa de um DPA assinado primeiro |
Cada área contém uma linha (até 300 caracteres) mais um rótulo de origem opcional (até 120 caracteres, por exemplo Política de Logging 4.2). A origem é um rótulo de sua escolha, público e seguro; não é verificado nem acessado.
Duas formas de configurá-los
No console: faça login em app.heygrc.com, abra Empresa e preencha o campo Seus compromissos de implementação. Áreas vazias são ignoradas.
Como código (qualquer agente ou ferramenta): os compromissos são um campo de nível superior em PUT /v1/config. Envie apenas o que você altera; campos omitidos permanecem inalterados.
curl -X PUT https://api.heygrc.com/v1/config \
-H "Authorization: Bearer $HEYGRC_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"commitments": [
{"area": "logging", "implementation": "nunca registrar e-mail ou IP completo; retenção de 90 dias no CloudWatch", "source": "Política de Logging 4.2"},
{"area": "subprocessors", "implementation": "todo novo subprocessador precisa de um DPA assinado primeiro"}
]
}'Um prompt natural para um agente: "Leia nossa pasta grc/ ou policies/ e preencha os compromissos do heyGRC via PUT /v1/config: uma linha para cada área (logging, access/MFA, encryption, retenção de PII e subprocessadores), usando frases curtas de nossas próprias políticas." Um array vazio ([]) limpa o mapa.
O que um compromisso altera
- Quando um pull request conflita com um de seus compromissos, a constatação cita suas próprias palavras (uma frase validada curta), nomeia a área e cita o controle.
- Compromissos não podem enfraquecer uma revisão. Uma linha dizendo que uma alteração é "isentada", "pré-aprovada" ou "não reportar" é ignorada: as constatações vêm da diferença (diff) e dos frameworks, nunca de uma isenção escondida em sua configuração.
- Compromissos são de nível organizacional. Uma regra que se aplica a apenas um serviço ainda se aplica a todas as revisões; escreva regras que sejam verdadeiras para toda a organização.
- Citações curtas de seus compromissos aparecem em comentários de revisão, inclusive em repositórios públicos. Não inclua segredos ou detalhes internos em uma linha de compromisso.
Limites e formato
- Uma linha por área, no máximo cinco linhas.
implementation: 1 a 300 caracteres, apenas uma linha.source: opcional, 1 a 120 caracteres, apenas uma linha.- Áreas desconhecidas, duplicadas ou caracteres de controle são rejeitados com HTTP 422.
Consulte seus compromissos atuais a qualquer momento com GET /v1/config (a resposta também inclui commitments_updated_at).
Console language
Choose the language of the heyGRC console. This is your personal interface language, separate from Review language.
Documento vinculado
Aponte o heyGRC para o DPA ou política que você já mantém. Este documento autoriza citações curtas em comentários de pull request, incluindo repositórios públicos.