1. Qué cubre el pack de iso 27001 ai
El pack de ISO/IEC 27001 mapea los controles del Anexo A de 2022 a guardrails que se ejecutan en cada solicitud que cruza el gateway. Tres cláusulas se mapean a aplicación en vivo; dos son organizativas y se divulgan como huecos en vez de afirmarse.| Cláusula del Anexo A | Plano | Control |
|---|---|---|
| A.9 Control de acceso | guardrail | Mantener la PII fuera del proveedor upstream, consistente con la necesidad de conocer |
| A.10 Criptografía | guardrail | Bloquear claves privadas y secretos en tránsito |
| A.12.4 Registro y monitoreo | guardrail | Registrar cada decisión de guardrail como evidencia |
A.5 Controles organizativos y A.6 Controles de personas son cláusulas de
gobernanza — propiedad de políticas, escrutinio y dirección de la gestión. Un
proxy no puede aplicarlas, así que el pack las expone como huecos divulgados
(o filas atestadas por el dueño) tanto en la consola como en el reporte, nunca
como cobertura automatizada. Los huecos honestos son lo que hace confiables las
filas aplicadas. Ver la matriz de
controles.
2. Instala el pack — un ejemplo concreto
Instalar materializa el mapeo en políticas reales de guardrail en tu espacio de trabajo, cada una etiquetada con la procedencia del pack. Haces esto desde la consola, no una clave de relay: Compliance → Catalog → ISO/IEC 27001 → Install Esa es una acción de Admin del espacio de trabajo en un plan de pago, y el servidor aplica ambas. Bajo el capó tu sesión de consola llama:A.9 Control de acceso → guardrail de PII
A.9 Control de acceso → guardrail de PII
Una regla de guardrail
pii_block real rechaza de forma dura las solicitudes
que portan datos personales (correos, números de teléfono, SSNs, números de
tarjeta, IPs) en la etapa de solicitud, así que nunca llega al proveedor
upstream — consistente con el acceso de necesidad-de-conocer. Puedes abrirla,
leerla y ajustar el conjunto de entidades como cualquier otra regla.A.10 Criptografía → guardrail de secretos
A.10 Criptografía → guardrail de secretos
Reglas regex que bloquean claves privadas PEM y tokens de nube, en capas con
el Secrets Blocker, así que el material criptográfico nunca transita el
gateway en un prompt.
A.12.4 Registro → registrador de cumplimiento
A.12.4 Registro → registrador de cumplimiento
Una regla de acción
flag registra cada decisión de guardrail como evidencia
sin bloquear el tráfico — la cláusula de registro-y-monitoreo se vuelve una
línea de registro real por decisión.3. Observa primero, luego ponlo en marcha
Una instalación de ISO/IEC 27001 no empieza a bloquear tráfico el primer día. Las instalaciones aterrizan en modo observe: las acciones de guardrail que aplican se fuerzan aflag, así que recopilas evidencia de “lo-habría-bloqueado” contra
el tráfico real antes de que nada rechace una solicitud.
Cuando la evidencia se ve bien, un Admin del espacio de trabajo promueve el pack a
la activación, que restaura las acciones declaradas — los controles A.9 y A.10
empiezan a aplicar, el control A.12.4 sigue registrando — y opcionalmente promueve
la política materializada a valor por defecto del espacio de trabajo. Esta es la
misma disciplina descrita en Observar vs
aplicar.
4. Evidencia firmada que tu auditor puede verificar
El punto del pack es el reporte. La evidencia de ISO/IEC 27001 se genera como un reporte firmado con Ed25519 con un hash de contenido SHA256, exportable como CSV, JSON o PDF, y verificable públicamente — tu auditor verifica la firma sin un inicio de sesión de OrcaRouter.Cobertura por cláusula con conteos reales
Cobertura por cláusula con conteos reales
Cada fila del Anexo A lleva su estado —
covered, observe, gap o
attested — y cuántas veces el control realmente se disparó durante el
período. Un control A.9 que enmascaró miles de solicitudes se lee diferente
para un auditor que uno con cero coincidencias, y el reporte muestra ambos.Linaje de procedencia
Linaje de procedencia
Cada control materializado registra su
control_id (p. ej.
iso27001.access), la cláusula literal (ISO/IEC 27001 A.9 Access control), el plano y el id de la política viva que la aplica — así que el
auditor recorre cláusula → control → política que la aplica → coincidencias
sin paso inferido.Verificación pública
Verificación pública
Obtén la clave pública de firma en
GET /api/public/compliance/pubkey, envía
el reporte a POST /api/public/compliance/verify, o abre un enlace de
compartición para el auditor acotado en
GET /api/public/compliance/share/:token. Sin cuenta requerida.5. Estampa por región tu evidencia de ISO 27001
Los reportes de ISO/IEC 27001 se almacenan y se sirven bajo tu región de residencia declarada —us / eu / uk / ap / cn / global — y un reporte
solo se sirve bajo una región coincidente; las lecturas entre regiones se
retienen. Un Admin del espacio de trabajo la establece vía
PUT /api/compliance/residency.
La residencia aquí es la región del artefacto de evidencia — dónde viven y se
sirven los reportes firmados. No es geo-fijación de datos de inferencia. Ver
Residencia de datos y
Entre regiones para la frontera.
6. Dónde ir a continuación
ISO/IEC 42001
El compañero de sistema de gestión de IA — combina el alcance SGSI de 27001
con los controles AIMS de 42001.
Contenido del pack
La anatomía completa de un pack — plano, estados y procedencia.
Instalar un pack
El flujo de instalación de principio a fin, modo observe y activación.
Reporte firmado
Qué contiene el reporte de evidencia firmado con Ed25519.
Guardrails
El plano de contenido al que escribe el pack de 27001 — PII, secretos y
registro.
Frameworks
El catálogo completo — SOC 2, HIPAA, GDPR, el EU AI Act y más.
