Compliance (zgodność) to działanie organizacji zgodne z przepisami prawa, regulacjami branżowymi, normami i wewnętrznymi politykami. W polskich realiach IT najczęściej chodzi o RODO, wymogi sektorowe (NFZ i dokumentacja medyczna w zdrowiu, KNF i DORA w finansach, ustawa o KSC w infrastrukturze), a także normy typu ISO 27001.
Dla analityka wymagania compliance to wymagania jak każde inne - z jedną różnicą: nie podlegają negocjacji priorytetu. Można dyskutować, czy funkcja oceny wizyt wejdzie do pierwszej wersji; nie można dyskutować, czy system będzie zbierał zgody zgodnie z RODO. Praca BA polega na przetłumaczeniu przepisu (napisanego językiem prawnym, celowo ogólnym) na wymaganie konkretne i testowalne. To tłumaczenie robi się we współpracy z prawnikiem lub IOD - analityk nie interpretuje prawa samodzielnie, ale to on zamienia interpretację w specyfikację.
Przykład z MediFlow: rejestracja online przetwarza dane o zdrowiu, więc z przepisów wynika m.in.: odrębne, dobrowolne zgody komunikacyjne (nie „przy okazji" regulaminu), retencja dokumentacji medycznej 20 lat, logowanie każdego dostępu do danych pacjenta, dostęp rejestratorki ograniczony do pacjentów własnej przychodni. Każdy z tych punktów stał się wymaganiem z kryteriami akceptacji i testem.
Dwie częste pomyłki. „System ma być zgodny z RODO" to nie jest wymaganie - to życzenie; wymaganiem jest „konto niezweryfikowane przez 30 dni jest automatycznie usuwane wraz z danymi". I druga: compliance ≠ bezpieczeństwo. Można być w pełni zgodnym z literą przepisów i dziurawym jak ser - i odwrotnie.
Pojęcia powiązane: RODO, DPIA, audyt IT, wymagania regulacyjne.