Pull requests no son obligatorios para cumplir SOC 2, según el equipo de Amp

Fuentes: That's not SOC 2 compliant

El equipo de Amp, una startup de 20 personas dedicada a software de producción orientado al cliente, ha explicado cómo consigue mantener el cumplimiento del estándar SOC 2 sin utilizar pull requests ni fusionar código mediante revisiones humanas formales. Su responsable de ingeniería, Will Dollman, relata que, al iniciar el proceso de auditoría, los ingenieros plantearon directamente la duda a los auditores: «¿necesitáis pull requests para SOC 2?». La respuesta fue negativa.

SOC 2, basado en los Trust Services Criteria, exige que los cambios en el código estén autorizados, probados, aprobados y registrados, pero no impone ninguna herramienta concreta. Amp diseñó un sistema de controles adaptado a su tamaño y a su cultura de alta confianza: todos los ingenieros pueden hacer push directamente a la rama principal, cada cambio queda registrado y la rama principal mantiene su correspondencia con funciones de negocio, con accesos justificados individualmente.

Dollman sostiene que la revisión de código por una segunda persona tampoco es un requisito del estándar. A su juicio, el verdadero valor reside en evaluar los riesgos específicos de cada sistema: lo que funciona para una empresa pequeña y cohesionada no tiene por qué trasladarse literalmente a una organización de 2.000 empleados, ni viceversa. Propone elegir un sistema concreto, preguntarse qué riesgos mitigan realmente los pull requests y buscar alternativas equivalentes.