FileGRC:基于Git和文件的SOC 2合规工具
FileGRC 是一个开源工具,将 SOC 2 合规程序作为 Git 仓库中的文件来管理。它使用JSON和Markdown记录策略、控制措施、证据等,并通过Git提供变更历史。适用于创始人领导的工程团队,支持从定义范围到完成审计的六个步骤,并可与AI代理协作。
FileGRC 是一个创新的开源工具,旨在将 SOC 2 合规程序的管理简化并集成到开发工作流程中。与传统的使用独立数据库或云服务的方法不同,FileGRC 将整个合规程序转化为 Git 仓库中的文件集合。这意味着政策、控制措施、证据、日程安排等所有内容都以 JSON 或 Markdown 格式存储,并由 Git 提供完整的版本控制和审计跟踪。
该工具专为创始人领导的工程团队设计,旨在解决 SOC 2 合规工作中常见的碎片化问题。通常,合规相关的文档、日程、票据、截图和审计请求分散在多个工具中,导致难以追踪进度、政策变更或证据完整性。FileGRC 通过将所有内容集中在一个仓库中,使得团队成员和 AI 代理可以通过 Web 应用、文本编辑器或命令行界面使用同一套数据。
FileGRC 的核心工作流程由六个连续步骤组成:定义范围、审批政策、实施控制、测试外部证据、运营程序、完成审计。每一步都有详细的指导、记录链接和进度跟踪。例如,在“定义范围”步骤中,用户需要确认人员、监督团队、适用标准、承诺、供应商和系统。在“实施控制”步骤中,用户需要调整预设的控制措施,为每个控制添加负责人、实际过程、范围、频率、证据来源和实施日期。
该工具还包含一个“工作队列”功能,用于管理定期任务、政策事件任务和分配的行动项。当发生员工入职、离职、供应商变更、安全事件等政策事件时,FileGRC 会自动将相关任务添加到队列中,并指定负责人和截止日期。每个队列项都显示其到期窗口或截止日期,完成任务时需提供日期证明。
对于准备审计,FileGRC 提供了程序就绪性和审计就绪性检查。程序就绪性用于评估管理层是否可以开始候选 Type 2 证据期,而审计就绪性则在聘请注册会计师事务所后检查程序基础、参与范围、管理文档、证据等。证据包构建器可以生成包含源文件、附件、历史版本和 SHA-256 校验和的分编索引的交付包。
FileGRC 还设计为与 AI 代理协作。通过命令行工具,代理可以执行诸如风险评估、程序路径查询、创建记录、完成义务等操作,而无需图形界面。这为自动化合规任务提供了可能性。
需要注意的是,FileGRC 自带的初始内容是提案,而非合规声明。每个团队必须在批准前审查每项政策和控制措施是否符合自身实际运营情况。该工具不替换员工身份、源代码管理、部署、基础设施、监控等其他系统,而是将它们作为权威系统进行目录化管理,记录如何从这些系统导出证据。
在安全方面,编辑服务器默认绑定到回环地址且无认证,因此不应暴露于不可信网络。用户可以运行 npm run build 构建只读站点。此外,不应将可能需擦除的机密或个人数据放入 Git。
FileGRC 采用 MIT 许可证发布,其源代码可在 GitHub 上获取。