Continuous Compliance in Regulated Industries: Automating Audit Evidence Collection Across DevOps Pipelines for SOC 2 and ISO 27001

research-article
Received: Feb 3, 2025
Published: Mar 20, 2025
Authors:

Abstract

Regulated software organisations face growing pressure to demonstrate continuous compliance rather than point-in-time audit readiness, yet most compliance programmes remain manual and episodic. This paper presents ComplianceStream, a pipeline-integrated evidence collection framework that automatically captures, classifies, and archives audit artefacts�build provenance records, access logs, change approval trails, and test results�mapped to SOC 2 Type II and ISO 27001 control families. Deployed across 8 financial services and healthcare organisations, ComplianceStream reduced external audit preparation effort by 73% and eliminated recurring audit findings related to evidence completeness. A control-to-pipeline mapping ontology and a readiness dashboard are contributed, enabling engineering and compliance teams to maintain shared visibility over control coverage in real time.

⬇ Download

Cite this article

(2025). Continuous Compliance in Regulated Industries: Automating Audit Evidence Collection Across DevOps Pipelines for SOC 2 and ISO 27001. Research Explorations in Global Knowledge & Technology (REGKT), 5 (3). Retrieved from https://regkt.com/article.php?id=872&slug=continuous-compliance-regulated-industries-audit-evidence-devops-soc2-iso27001

Premium Membership Required

You need a premium account to view or download this article.

Become Premium