1. Warum KI-Audit-Nachweise als CSV exportieren
Ein signiertes PDF ist das Artefakt, das Sie einem Prüfer übergeben; ein CSV ist das Artefakt, in dem ein Prüfer tatsächlich arbeitet. Dasselbe Nachweis-Bundle rendert zu beidem — CSV flacht nur jeden Abschnitt in eine Tabelle mit fester Breite ab, sodass ein Auditor nachsection filtern, nach
at_utc sortieren oder eine Control-ID greppen kann, ohne Ihre Konsole zu
öffnen.
Das präsentable Artefakt. Das erste PDF ist kostenlos, um es auf jedem
Plan vorzuführen.
CSV
Die flache, abschnittsgetaggte Tabelle, die ein Auditor in einer
Tabellenkalkulation öffnet. Kostenpflichtig.
JSON
Derselbe Nachweis als strukturierte Datensätze für Ihre eigene Pipeline.
Kostenpflichtig.
Jedes Format wird aus demselben Nachweis-Bundle und demselben
Content-Hash gebaut — CSV ist ein Rendering, kein anderer Report. Das
Format zu wechseln ändert nicht, was der Nachweis sagt, nur wie er sich liest.
2. Wer exportieren kann und was es kostet
Das Durchsuchen und Lesen Ihrer Readiness-Haltung ist für jedes Mitglied kostenlos. Einen Report zu erzeugen ist eine Admin-Aktion: Der kostenlose Plan enthält einen PDF-Report, während CSV-/JSON-Export und weitere Reports einen kostenpflichtigen Plan erfordern. Die Prüfung wird serverseitig durchgesetzt, sodass ein direkter API-Call sie nicht umgehen kann.| Aktion | Rolle | Plan |
|---|---|---|
| Katalog / Readiness durchsuchen | Member | Kostenlos |
| Erstes PDF erzeugen | Admin | Kostenlos |
| CSV / JSON erzeugen | Admin | Kostenpflichtig |
3. Ein konkreter Export
Der Export ist ein Zwei-Call-Flow aus der Konsole: Ein Admin erzeugt den Report (async — er gibt sofortpending zurück), dann lädt er das Artefakt herunter,
sobald es ready ist. Beide Routen nutzen Ihre Konsolen-Session
(UserAuth), keinen Relay-Key.
Den Report als CSV erzeugen (Admin, kostenpflichtig)
Wählen Sie ein Framework und einen Zeitraum, wählen Sie CSV und
erzeugen Sie. Der Report wird eingereiht und serverseitig aus Ihren echten
Enforcement-Daten für dieses Fenster gerendert.
4. Was das CSV enthält
Das CSV ist eine kohärente Tabelle: ein fester Sieben-Spalten-Header und einsection-Tag auf jeder Zeile, sodass eine einzelne Datei alle ihre Abschnitte
trägt. Die Zeilenreihenfolge ist deterministisch — zwei Renderings desselben
Nachweises produzieren byte-identisches CSV.
report — Header-Meta
report — Header-Meta
Framework, Jurisdiktion, der Berichtszeitraum, wer die Kontrollen mappte,
ein Disclaimer und die gestempelte Datenresidenz-Region.
coverage — Control-Mapping
coverage — Control-Mapping
Eine Zeile pro gemappter Kontrolle: ihre ID, ihr Name, ihre Klausel, ihr
Status und die Ebene (guardrails oder firewall), die sie durchsetzt.
enforcement — was tatsächlich passiert ist
enforcement — was tatsächlich passiert ist
Zeitraum-Summen: Guardrail-Verstöße und Firewall allowed / blocked /
audited-Zähler — der echte Enforcement-Datensatz, keine Behauptung.
consent — Member-Klassifizierung
consent — Member-Klassifizierung
Eine Zusammenfassung plus Pro-Member-Zeilen: aktuelle Disclosure-Version und
der Consent-Status jedes Members (valid / stale / revoked / none).
change_log — wer was geändert hat
change_log — wer was geändert hat
Guardrail-Versionsänderungen (Operation + Autor) und Audit-Log-Änderungen,
jeweils mit Zeitstempel — die tamper-evidente History Ihrer
Policy-Bearbeitungen.
admin_access — privilegierte Aktionen
admin_access — privilegierte Aktionen
Admin-Akteur, Aktion und die berührte Ressource — der
Privileged-Access-Trail, nach dem Auditoren suchen.
gap — nicht abgedeckte Kontrollen
gap — nicht abgedeckte Kontrollen
Kontrollen ohne Abdeckung, getaggt
gateway-enforceable oder
organizational, sodass Sie wissen, welche Lücken Sie in der Policy versus
im Prozess schließen.subprocessor / access_key / admin_user
subprocessor / access_key / admin_user
Ihre KI-Subprozessoren, ein Access-Review der Keys (Status + Ablauf) und
das Admin-User-Roster.
Jede Freitext-Zelle ist gegen Tabellenkalkulations-Formel-Injection
entschärft — ein Wert, der mit
=, +, - oder @ beginnt, wird mit einem
literalen Anführungszeichen präfixiert, sodass das Öffnen der Datei niemals eine
Payload ausführt, die in einem gematchten Teilstring mitritt.5. Das CSV ist signierter Nachweis, keine lose Tabelle
Ein Compliance-Report — in jedem Format — ist Ed25519-signiert und trägt einen SHA-256-Content-Hash über seinen kanonischen Nachweis. Das macht das Artefakt öffentlich verifizierbar: Jeder, dem Sie es übergeben, kann bestätigen, dass es aus Ihrem Workspace kam und nicht verändert wurde, ohne ein OrcaRouter-Konto.Einen Report verifizieren
Wie ein Empfänger die Signatur gegen den öffentlichen Schlüssel prüft — kein
Login erforderlich.
Signierte Reports
Was signiert wird, der Content-Hash und der Auditor-Share-Link.
6. Rohe Guardrail-Matches exportieren
Das Compliance-CSV ist der kuratierte, framework-gemappte Nachweis. Wenn ein Auditor den rohen Match-Feed will — jeden einzelnen Guardrail-Treffer hinter den Zählern —, können Sie diesen separat als CSV oder JSON ausstreamen, gefiltert auf Ihre aktuelle Ansicht.Dieser Export ist Zeile-pro-Match operativer Nachweis, kein signiertes
Compliance-Artefakt. Für framework-gemappten, signierten Nachweis erzeugen Sie
einen Compliance-Report (Abschnitt 3). Was die Match-Datensätze speist, siehe
Guardrails.
7. Wohin als Nächstes
Ein Pack installieren
Materialisieren Sie die Guardrail- und Firewall-Regeln eines Frameworks,
bevor Sie darüber berichten.
Plan-Gating
Genau welche Compliance-Aktionen kostenlos versus kostenpflichtig und
Admin-gated sind.
Datenresidenz
Die Region, unter der der Nachweis eines Reports gestempelt und ausgeliefert
wird.
Frameworks
Für welche Frameworks Sie Nachweise erzeugen können.
