FileGRC:基於Git和文件的SOC 2合規工具
FileGRC 是一個開源工具,將 SOC 2 合規程序作為 Git 倉庫中的文件來管理。它使用JSON和Markdown記錄策略、控制措施、證據等,並通過Git提供變更歷史。適用於創始人領導的工程團隊,支持從定義範圍到完成審計的六個步驟,並可與AI代理協作。
FileGRC 是一個創新的開源工具,旨在將 SOC 2 合規程序的管理簡化並集成到開發工作流程中。與傳統的使用獨立數據庫或雲服務的方法不同,FileGRC 將整個合規程序轉化為 Git 倉庫中的文件集合。這意味着政策、控制措施、證據、日程安排等所有內容都以 JSON 或 Markdown 格式存儲,並由 Git 提供完整的版本控制和審計跟蹤。
該工具專為創始人領導的工程團隊設計,旨在解決 SOC 2 合規工作中常見的碎片化問題。通常,合規相關的文檔、日程、票據、截圖和審計請求分散在多個工具中,導致難以追蹤進度、政策變更或證據完整性。FileGRC 通過將所有內容集中在一個倉庫中,使得團隊成員和 AI 代理可以通過 Web 應用、文本編輯器或命令行界面使用同一套數據。
FileGRC 的核心工作流程由六個連續步驟組成:定義範圍、審批政策、實施控制、測試外部證據、運營程序、完成審計。每一步都有詳細的指導、記錄鏈接和進度跟蹤。例如,在“定義範圍”步驟中,用户需要確認人員、監督團隊、適用標準、承諾、供應商和系統。在“實施控制”步驟中,用户需要調整預設的控制措施,為每個控制添加負責人、實際過程、範圍、頻率、證據來源和實施日期。
該工具還包含一個“工作隊列”功能,用於管理定期任務、政策事件任務和分配的行動項。當發生員工入職、離職、供應商變更、安全事件等政策事件時,FileGRC 會自動將相關任務添加到隊列中,並指定負責人和截止日期。每個隊列項都顯示其到期窗口或截止日期,完成任務時需提供日期證明。
對於準備審計,FileGRC 提供了程序就緒性和審計就緒性檢查。程序就緒性用於評估管理層是否可以開始候選 Type 2 證據期,而審計就緒性則在聘請註冊會計師事務所後檢查程序基礎、參與範圍、管理文檔、證據等。證據包構建器可以生成包含源文件、附件、歷史版本和 SHA-256 校驗和的分編索引的交付包。
FileGRC 還設計為與 AI 代理協作。通過命令行工具,代理可以執行諸如風險評估、程序路徑查詢、創建記錄、完成義務等操作,而無需圖形界面。這為自動化合規任務提供了可能性。
需要注意的是,FileGRC 自帶的初始內容是提案,而非合規聲明。每個團隊必須在批准前審查每項政策和控制措施是否符合自身實際運營情況。該工具不替換員工身份、源代碼管理、部署、基礎設施、監控等其他系統,而是將它們作為權威系統進行目錄化管理,記錄如何從這些系統導出證據。
在安全方面,編輯服務器默認綁定到迴環地址且無認證,因此不應暴露於不可信網絡。用户可以運行 npm run build 構建只讀站點。此外,不應將可能需擦除的機密或個人數據放入 Git。
FileGRC 採用 MIT 許可證發佈,其源代碼可在 GitHub 上獲取。