FileGRC:Gitベースのファイル駆動型SOC 2コンプライアンスツール
FileGRCはオープンソースのツールで、SOC 2コンプライアンスプログラムをGitリポジトリ内のファイルとして管理します。JSONとMarkdownを使用してポリシー、コントロール、証拠などを記録し、Gitが変更履歴を提供します。創業者主導のエンジニアリングチーム向けに設計され、スコープ定義から監査完了までの6ステップのワークフローをサポートし、AIエージェントによるヘッドレス操作も可能です。
FileGRCは、SOC 2コンプライアンスプログラムの管理を開発ワークフローに統合する革新的なオープンソースツールです。従来の独立したデータベースやクラウドサービスを使用する方法とは異なり、FileGRCはコンプライアンスプログラム全体をGitリポジトリ内のファイル群として変換します。つまり、ポリシー、コントロール、証拠、スケジュールなどすべてのコンテンツがJSONまたはMarkdown形式で保存され、Gitが完全なバージョン管理と監査証跡を提供します。
このツールは、創業者主導のエンジニアリングチーム向けに設計されており、SOC 2コンプライアンス作業でよく見られる断片化の問題を解決することを目指しています。通常、コンプライアンス関連のドキュメント、スケジュール、チケット、スクリーンショット、監査人のリクエストは複数のツールに分散し、進捗状況やポリシー変更、証拠の完全性を追跡することが困難になります。FileGRCはすべてのコンテンツを1つのリポジトリに集中させることで、チームメンバーやAIエージェントがWebアプリ、テキストエディタ、コマンドラインインターフェースを通じて同じデータを利用できるようにします。
FileGRCのコアワークフローは6つの連続したステップで構成されています:スコープ定義、ポリシー承認、コントロール実装、外部証拠テスト、プログラム運用、監査完了。各ステップには詳細なガイダンス、レコードリンク、進捗追跡が含まれています。たとえば、「スコープ定義」ステップでは、ユーザーは人員、監視チーム、適用基準、コミットメント、ベンダー、システムを確認する必要があります。「コントロール実装」ステップでは、ユーザーは事前設定されたコントロールを調整し、各コントロールに責任者、実際の手順、範囲、頻度、証拠ソース、実施日を追加します。
このツールには「作業キュー」機能も含まれており、定期的なタスク、ポリシーイベントタスク、割り当てられたアクションアイテムを管理します。従業員の入社、退職、ベンダー変更、セキュリティインシデントなどのポリシーイベントが発生すると、FileGRCは自動的に関連タスクをキューに追加し、担当者と期限を指定します。各キューアイテムは期限ウィンドウまたは期限を示し、タスク完了時には日付の証明が必要です。
監査準備のために、FileGRCはプログラム準備状況と監査準備状況のチェックを提供します。プログラム準備状況は、経営陣が候補となるType 2証拠期間を開始できるかどうかを評価し、監査準備状況はCPA事務所との契約後、プログラムの基盤、関与範囲、経営陣の文書、証拠などをチェックします。エビデンスパッケージビルダーは、選択されたレコード、添付ファイル、インデックス、過去バージョン、SHA-256チェックサムを含むスコープ指定された配信パッケージを生成できます。
FileGRCはAIエージェントとの連携も考慮して設計されています。コマンドラインツールを使用して、エージェントはリスク評価、プログラムパスのクエリ、レコード作成、義務の完了などの操作をグラフィカルインターフェースなしで実行できます。これにより、コンプライアンスタスクの自動化が可能になります。
注意点として、FileGRCに付属する初期コンテンツは提案であり、コンプライアンスの主張ではありません。各チームは、承認前に各ポリシーとコントロールが自社の実際の運用に適合しているかどうかをレビューする必要があります。このツールは、従業員ID、ソースコード管理、デプロイメント、インフラストラクチャ、監視などの他のシステムを置き換えるものではなく、それらを権威あるシステムとしてカタログ化し、それらから証拠をエクスポートする方法を記録します。
セキュリティ面では、編集サーバーはデフォルトでループバックにバインドされ、認証がないため、信頼できないネットワークに公開しないでください。ユーザーはnpm run buildを実行して読み取り専用サイトを構築できます。また、消去が必要な可能性のある秘密や個人データをGitに入れないでください。
FileGRCはMITライセンスの下でリリースされており、ソースコードはGitHubで入手できます。