1. Pourquoi exporter les preuves d’audit IA en CSV
Un PDF signé est l’artefact que vous remettez à un relecteur ; un CSV est l’artefact dans lequel un relecteur travaille réellement. Le même paquet de preuves se rend dans l’un ou l’autre — le CSV aplatit juste chaque section en une seule table à largeur fixe afin qu’un auditeur puisse filtrer parsection, trier par at_utc, ou parcourir un id de contrôle au grep sans
ouvrir votre console.
L’artefact présentable. Le premier PDF est gratuit à des fins de démo
sur tout plan.
CSV
La table plate, taguée par section, qu’un auditeur ouvre dans un tableur.
Payant.
JSON
Les mêmes preuves sous forme d’enregistrements structurés pour votre
propre pipeline. Payant.
Chaque format est construit à partir du même paquet de preuves et du
même hash de contenu — le CSV est un rendu, pas un rapport différent.
Changer de format ne change pas ce que disent les preuves, seulement la façon
dont elles se lisent.
2. Qui peut exporter, et ce que cela coûte
Parcourir et lire votre posture de readiness est gratuit pour chaque membre. Générer un rapport est une action d’Admin : le plan gratuit inclut un rapport PDF, tandis que l’export CSV/JSON et les rapports supplémentaires requièrent un plan payant. La vérification est appliquée côté serveur, donc un appel API direct ne peut pas la contourner.| Action | Rôle | Plan |
|---|---|---|
| Parcourir le catalogue / la readiness | Member | Gratuit |
| Générer le premier PDF | Admin | Gratuit |
| Générer CSV / JSON | Admin | Payant |
3. Un export concret
L’export est un flux à deux appels depuis la console : un Admin génère le rapport (async — il renvoiepending immédiatement), puis télécharge
l’artefact une fois qu’il est ready. Les deux routes utilisent votre
session console (UserAuth), pas une clé de relais.
Générez le rapport en CSV (Admin, payant)
Choisissez un framework et une période, choisissez CSV, et générez.
Le rapport est mis en file d’attente et rendu côté serveur à partir de vos
données d’application réelles pour cette fenêtre.
4. Ce que contient le CSV
Le CSV est une seule table cohérente : un en-tête fixe à sept colonnes, et un tagsection sur chaque ligne pour qu’un seul fichier porte toutes ses
sections. L’ordre des lignes est déterministe — deux rendus des mêmes preuves
produisent un CSV identique octet pour octet.
report — méta d'en-tête
report — méta d'en-tête
Framework, juridiction, la période de rapport, qui a fait correspondre les
contrôles, un avertissement, et la région de résidence des données
estampillée.
coverage — correspondance des contrôles
coverage — correspondance des contrôles
Une ligne par contrôle mis en correspondance : son id, son nom, sa clause,
son statut, et le plan (guardrails ou firewall) qui l’applique.
enforcement — ce qui s'est réellement passé
enforcement — ce qui s'est réellement passé
Totaux de période : violations de guardrail, et comptes firewall allowed /
blocked / audited — le registre d’application réel, pas une affirmation.
consent — classification des membres
consent — classification des membres
Un résumé plus des lignes par membre : version de divulgation actuelle et
statut de consentement de chaque membre (valide / périmé / révoqué /
aucun).
change_log — qui a changé quoi
change_log — qui a changé quoi
Changements de version de guardrail (opération + auteur) et changements du
log d’audit, chacun horodaté — l’historique inviolable de vos éditions de
politique.
admin_access — actions privilégiées
admin_access — actions privilégiées
Acteur admin, action, et la ressource touchée — la piste d’accès
privilégié que recherchent les auditeurs.
gap — contrôles non couverts
gap — contrôles non couverts
Contrôles sans couverture, tagués
gateway-enforceable ou
organizational pour que vous sachiez quelles lacunes vous fermez par
politique versus par processus.subprocessor / access_key / admin_user
subprocessor / access_key / admin_user
Vos sous-traitants IA, une revue d’accès des clés (statut + expiration), et
la liste des utilisateurs admin.
Chaque cellule de texte libre est désamorcée contre l’injection de formule
de tableur — une valeur commençant par
=, +, - ou @ est préfixée d’un
guillemet littéral de sorte qu’ouvrir le fichier n’exécute jamais une charge
qui aurait voyagé sur une sous-chaîne correspondante.5. Le CSV est une preuve signée, pas un tableur en vrac
Un rapport de conformité — dans n’importe quel format — est signé Ed25519 et porte un hash de contenu SHA-256 sur ses preuves canoniques. Cela rend l’artefact publiquement vérifiable : quiconque à qui vous le remettez peut confirmer qu’il provient de votre espace de travail et n’a pas été altéré, sans compte OrcaRouter.Vérifier un rapport
Comment un destinataire vérifie la signature contre la clé publique —
aucune connexion requise.
Rapports signés
Ce qui est signé, le hash de contenu, et le lien de partage auditeur.
6. Exporter les correspondances de guardrail brutes
Le CSV de conformité est la preuve curée et mise en correspondance avec le framework. Si un auditeur veut le flux de correspondances brut — chaque déclenchement individuel de guardrail derrière les comptes — vous pouvez le diffuser séparément en CSV ou JSON, filtré sur votre vue actuelle.Cet export est une preuve opérationnelle ligne-par-correspondance, pas un
artefact de conformité signé. Pour des preuves mises en correspondance avec
un framework et signées, générez un rapport de conformité (Section 3). Pour
ce qui alimente les enregistrements de correspondances, voir
Guardrails.
7. Où aller ensuite
Installer un pack
Matérialisez les règles guardrail et firewall d’un framework avant d’en
faire un rapport.
Plan gating
Exactement quelles actions de conformité sont gratuites versus payantes et
réservées à l’Admin.
Résidence des données
La région sous laquelle les preuves d’un rapport sont estampillées et
servies.
Frameworks
Pour quels frameworks vous pouvez générer des preuves.
