1. Was das SOC-2-KI-Pack abdeckt
Das SOC-2-Pack mappt die AICPA Trust Services Criteria auf Kontrollen, die auf jedem gateway-überquerenden Request laufen. Drei Klauseln bilden auf Live-Durchsetzung ab; zwei sind organisatorisch und werden als gaps offengelegt, statt behauptet.| TSC-Klausel | Ebene | Kontrolle |
|---|---|---|
| CC6.1 Logische Zugangskontrollen | guardrail | vertrauliche PII in Prompts blockieren |
| CC7.2 System-Monitoring | guardrail | jede Guardrail-Entscheidung als Nachweis aufzeichnen |
| CC7.2 Anomalieerkennung | firewall | jeden Tool-Dispatch auditieren |
CC8.1 Change Management und CC3.1 Risikobewertung sind
Personen-und-Prozess-Klauseln. Ein Proxy kann sie nicht durchsetzen, also führt
das Pack sie als offengelegte gaps (oder owner-attestierte Zeilen) sowohl in
der Konsole als auch im Report auf — niemals als automatisierte Abdeckung.
Ehrliche gaps sind das, was den Rest des Nachweises vertrauenswürdig macht.
Siehe die Control-Matrix.
2. Das Pack installieren — ein konkretes Beispiel
Die Installation materialisiert das Mapping in eine Guardrail-Policy und eine Firewall-Policy in Ihrem Workspace, jede getaggt mit der Provenienz des Packs. Sie tun dies aus der Konsole, nicht mit einem Relay-Key: Compliance → Catalog → SOC 2 → Install Das ist eine Workspace-Admin-Aktion auf einem kostenpflichtigen Plan, und der Server setzt beides durch. Unter der Haube ruft Ihre Konsolen-Session auf:pii-Guardrail-Regel — Aktion
block, Stage input —, die Sie wie jede andere Regel öffnen, lesen und tunen
können. Die CC7.2-Monitoring-Kontrolle zeichnet jede Guardrail-Entscheidung als
Nachweis auf, und die Firewall-Kontrolle setzt jeden Tool-Dispatch auf das
audit-Verdikt.
3. Erst beobachten, dann live gehen
Eine SOC-2-Installation beginnt am ersten Tag nicht, Traffic zu blockieren. Installationen landen im Observe-Mode: Guardrail-Aktionen werden aufflag
gezwungen und die Firewall-Policy läuft im Shadow (log-only). Sie erhalten
„would-have-blocked”-Nachweise gegen echten Traffic, bevor irgendetwas
durchsetzt.
Wenn der Nachweis stimmt, befördert ein Workspace-Admin das Pack zum Go-Live,
was die deklarierten Aktionen wiederherstellt — die CC6.1-Kontrolle beginnt zu
blockieren, die Firewall-Kontrolle auditiert weiter — und optional die
materialisierten Policies zum Workspace-Default befördert. Dies ist dieselbe
Disziplin, beschrieben in Observe vs.
Enforce.
4. Signierter Nachweis, den Ihr Auditor verifizieren kann
Der Sinn des Packs ist der Report. SOC-2-Nachweis wird als Ed25519-signierter Report mit einem SHA256-Content-Hash erzeugt, exportierbar als CSV, JSON oder PDF und öffentlich verifizierbar — Ihr Auditor prüft die Signatur ohne OrcaRouter-Login.Pro-Klausel-Abdeckung mit echten Zählern
Pro-Klausel-Abdeckung mit echten Zählern
Jede TSC-Zeile trägt ihren Status —
covered, observe, gap oder
attested — und wie oft die Kontrolle tatsächlich über den Zeitraum
gefeuert hat. Eine CC6.1-Kontrolle, die 4.000 Requests blockierte, liest
sich für einen Auditor anders als eine mit null Matches, und der Report
zeigt beide.Provenienz-Lineage
Provenienz-Lineage
Jede materialisierte Kontrolle zeichnet ihre
control_id (z. B.
soc2.confidentiality), die wortgetreue Klausel (TSC CC6.1 Logical access controls), die Ebene und die ID des durchsetzenden Live-Policy-Objekts auf
— sodass der Auditor Klausel → Kontrolle → durchsetzende Policy → Matches
abschreitet, ohne erschlossenen Schritt.Öffentliche Verifizierung
Öffentliche Verifizierung
Holen Sie den öffentlichen Signing-Schlüssel unter
GET /api/public/compliance/pubkey, übermitteln Sie den Report an
POST /api/public/compliance/verify oder öffnen Sie einen
gescopeten Auditor-Share-Link unter
GET /api/public/compliance/share/:token. Kein Konto erforderlich.5. Stempeln Sie Ihren SOC-2-Nachweis mit einer Region
SOC-2-Reports werden unter Ihrer deklarierten Residency-Region gespeichert und ausgeliefert —us / eu / uk / ap / cn / global —, und ein Report
wird nur unter einer übereinstimmenden Region ausgeliefert;
regionsübergreifende Lesezugriffe werden zurückgehalten. Ein Workspace-Admin
setzt sie via PUT /api/compliance/residency.
Die Residency hier ist die Region des Nachweis-Artefakts — wo signierte
Reports leben und ausgeliefert werden. Es ist kein Inferenz-Daten-Geo-Pinning.
Siehe Datenresidenz und
Regionsübergreifend für die Grenze.
6. Wohin als Nächstes
Pack-Inhalte
Die vollständige Anatomie eines Packs — beide Ebenen, Status und Provenienz.
Ein Pack installieren
Der End-to-End-Install-Flow, Observe-Mode und Go-Live.
Signierter Report
Was der Ed25519-signierte Nachweis-Report enthält.
Control-Matrix
Jede Klausel, ihre Ebene und ob sie covered, observed oder eine gap ist.
Frameworks
Der vollständige Katalog — HIPAA, GDPR, der EU AI Act, ISO 27001 und mehr.
Guardrails vs. Firewall
Die zwei Ebenen, in die ein SOC-2-Pack schreibt, von einem Resolver
betrieben.
