「SOC 2準拠じゃない」— プルリクなしで監査を通したAmpの方法
"That's not SOC 2 compliant"

Ampはプルリクエストを使わずにmainブランチへ直接プッシュする開発スタイルを採用している。SOC 2監査では「リスクを考えよ」という原則に基づき、承認・テスト・記録のプロセスを独自に設計。署名付きコミット、自動CI、監査証跡を整備し、監査を通過した。小規模なチームだから可能なこの手法は、大企業にはそのまま適用できないが、リスクに応じたプロセス設計の重要性を示している。
SOC 2はプルリクエストを要求していない。要求しているのは、あなたが自社のリスクについて考えることだ。