1. Un pack es un mapeo de cláusula-a-control, no una nueva aplicación
Un pack no incluye ningún motor de runtime nuevo. Cada control que lleva reutiliza la misma maquinaria de Guardrails y Firewall que ya configuras a mano — un pack es el mapeo autorado que dice qué control existente satisface qué cláusula. Cada pack abarca dos planos de aplicación:Plano de guardrail
Los controles de texto / datos — las cláusulas sobre datos confidenciales,
divulgación de PII, defensa contra inyección o divulgaciones requeridas se
mapean a reglas de guardrail (
pii, regex,
llm_judge, y compañía) con una acción block, mask o flag.Plano de firewall
Los controles de llamada a herramienta — las cláusulas sobre agencia
excesiva, acciones peligrosas o egress se mapean a reglas de
firewall con un veredicto
allow / audit /
deny en la superficie inbound, response, mcp o egress.Un pack cubre solo controles aplicables por el gateway. Las cláusulas
organizativas — capacitación del personal, Acuerdos de Asociado Comercial,
acceso físico — nunca pueden ser aplicadas por un proxy, así que el reporte las
divulga como huecos (o como atestadas por el dueño) en vez de afirmar una
cobertura falsa. Ver la matriz de
controles.
2. Una cláusula, de principio a fin — un ejemplo concreto
Toma el pack de SOC 2. Mapea tres cláusulas de los Trust Services a tres controles vivos:| Cláusula | Plano | Control |
|---|---|---|
| CC6.1 Acceso lógico | guardrail | bloquear PII confidencial en los prompts |
| CC7.2 Monitoreo del sistema | guardrail | registrar cada decisión de guardrail como evidencia |
| CC7.2 Detección de anomalías | firewall | auditar cada despacho de herramienta |
POST /api/compliance/packs/soc2/install por ti bajo tu sesión de consola.
Nunca entregas una clave de relay sk-orca-… a una ruta de configuración; el
contenido y la política viven enteramente detrás de tu inicio de sesión de
consola.
Tras la instalación, la fila CC6.1 ya no es prosa — es una regla de guardrail
que puedes abrir, leer y ajustar como cualquier otra.
3. Linaje de procedencia — cláusula a política que la aplica
La razón por la que un pack es auditable es que el vínculo entre una cláusula y la política que la aplica está registrado, no implícito. Cada control que el pack materializa lleva:Id de control + cláusula
Id de control + cláusula
Un
control_id estable (p. ej. soc2.confidentiality) y el texto literal
de la cláusula (TSC CC6.1 Logical access controls), más un enlace de
fuente oficial para que un auditor lea la regulación, no solo nuestra
paráfrasis.Plano + el objeto de política en que se convirtió
Plano + el objeto de política en que se convirtió
Si el control vive en el plano
guardrail o firewall, y el id de la
política exacta de guardrail o firewall que la instalación materializó. Ese
id es lo que ata una fila del reporte de vuelta a un objeto vivo y editable
en tu espacio de trabajo.Estado + conteos de aplicación
Estado + conteos de aplicación
covered, observe, gap o attested — y, durante el período del
reporte, cuántas veces ese control realmente se disparó. Una cláusula con
cero coincidencias y una cláusula que bloqueó 4.000 solicitudes se leen de
forma distinta para un auditor, y el reporte muestra ambas.Procedencia del mapeo
Procedencia del mapeo
Cada pack lleva una línea
MappedBy — quién autoró el mapeo de
cláusula-a-control, su versión y el descargo honesto de que cubre solo
controles aplicables por el gateway y no es en sí mismo una certificación.
Esa línea se estampa en la portada del reporte
firmado.4. Observa primero, luego aplica
Un pack no empieza a bloquear tráfico en el momento en que lo instalas. Las instalaciones aterrizan en modo observe: las acciones de guardrail se fuerzan aflag y la política de firewall se ejecuta en shadow (solo
registro). El pack produce evidencia de “lo-habría-bloqueado” para que veas
exactamente qué haría contra el tráfico real antes de hacerlo.
Cuando estés satisfecho, un Admin del espacio de trabajo llama a la activación,
que restaura las acciones declaradas de los controles (mask / block / deny) y
opcionalmente promueve las políticas materializadas a valor por defecto del
espacio de trabajo. Esta es la misma disciplina de observar-luego-aplicar
descrita en Observar vs aplicar.
5. Qué NO contiene un pack
Para mantener la frontera honesta:- Sin certificación. Un pack mapea tus controles del gateway a las cláusulas de un framework y produce evidencia firmada. No es una auditoría, una atestación de toda tu organización ni asesoría legal.
- Sin controles organizativos. Las cláusulas de personas-y-procesos se exponen como huecos divulgados o atestaciones del dueño, nunca como cobertura automatizada.
- Sin catálogo mágico. Los frameworks en el catálogo son los que tienen un mapeo autorado — SOC 2, HIPAA, GDPR / UK GDPR, el EU AI Act, ISO 27001 / 42001, NIST AI RMF, PCI DSS, el OWASP LLM Top 10 y las leyes regionales de privacidad. Navega el conjunto en vivo en Frameworks.
6. Dónde ir a continuación
Instalar un pack
El flujo de instalación completo — selección de controles, modo observe y
activación.
El reporte firmado
Qué contiene el reporte de evidencia firmado con Ed25519 y cómo se renderiza
el linaje para un auditor.
Matriz de controles
Cada cláusula, su plano y si está cubierta, observada, es un hueco o está
atestada.
Guardrails vs Firewall
Los dos planos a los que escribe un pack, y cómo el resolutor los ejecuta
juntos.
