1. Perché esportare le evidenze di audit AI come CSV
Un PDF firmato è l’artefatto che consegni a un revisore; un CSV è l’artefatto in cui un revisore lavora davvero. Lo stesso bundle di evidenze si rende in entrambi — il CSV si limita ad appiattire ogni sezione in un’unica tabella a larghezza fissa così un auditor può filtrare persection, ordinare per
at_utc, o greppare un id di controllo senza aprire la tua console.
L’artefatto presentabile. Il primo PDF è gratis da dimostrare su
qualsiasi piano.
CSV
La tabella piatta e taggata per sezione che un auditor apre in un foglio
di calcolo. A pagamento.
JSON
Le stesse evidenze come record strutturati per la tua pipeline. A
pagamento.
Ogni formato è costruito dallo stesso bundle di evidenze e dallo stesso
hash di contenuto — il CSV è un rendering, non un report diverso. Cambiare
formato non cambia ciò che dicono le evidenze, solo come si leggono.
2. Chi può esportare, e quanto costa
Sfogliare e leggere la tua postura di readiness è gratis per ogni membro. Generare un report è un’azione da Admin: il piano gratuito include un report PDF, mentre l’export CSV/JSON e i report aggiuntivi richiedono un piano a pagamento. Il controllo è applicato lato server, così una chiamata API diretta non può aggirarlo.| Azione | Ruolo | Piano |
|---|---|---|
| Sfoglia catalogo / readiness | Member | Gratis |
| Genera il primo PDF | Admin | Gratis |
| Genera CSV / JSON | Admin | A pagamento |
3. Un export concreto
L’export è un flusso a due chiamate dalla console: un Admin genera il report (async — restituiscepending immediatamente), poi scarica l’artefatto una
volta che è ready. Entrambe le rotte usano la tua sessione di console
(UserAuth), non una chiave di relay.
Genera il report come CSV (Admin, a pagamento)
Scegli un framework e un periodo, scegli CSV, e genera. Il report
viene messo in coda e renderizzato lato server dai tuoi dati di
applicazione reali per quella finestra.
4. Cosa contiene il CSV
Il CSV è un’unica tabella coerente: un header fisso a sette colonne, e un tagsection su ogni riga così un singolo file porta tutte le sue sezioni.
L’ordine delle righe è deterministico — due render della stessa evidenza
producono CSV byte-identico.
report — meta dell'header
report — meta dell'header
Framework, giurisdizione, il periodo di rendicontazione, chi ha mappato i
controlli, un disclaimer, e la regione di data-residency marcata.
coverage — mapping dei controlli
coverage — mapping dei controlli
Una riga per controllo mappato: il suo id, nome, clausola, status, e il
piano (guardrails o firewall) che lo applica.
enforcement — cosa è successo davvero
enforcement — cosa è successo davvero
Totali del periodo: violazioni dei guardrail, e conteggi del firewall
allowed / blocked / audited — il record di applicazione reale, non una
rivendicazione.
consent — classificazione dei membri
consent — classificazione dei membri
Un riepilogo più righe per-membro: versione corrente della disclosure e
lo stato di consenso di ciascun membro (valid / stale / revoked / none).
change_log — chi ha cambiato cosa
change_log — chi ha cambiato cosa
Cambi di versione dei guardrail (operazione + autore) e cambi
nell’audit-log, ciascuno con timestamp — la history tamper-evident delle
tue modifiche di policy.
admin_access — azioni privilegiate
admin_access — azioni privilegiate
Attore admin, azione, e la risorsa toccata — la traccia di accesso
privilegiato che gli auditor cercano.
gap — controlli non coperti
gap — controlli non coperti
Controlli senza copertura, taggati
gateway-enforceable o
organizational così sai quali gap chiudi in policy rispetto a processo.subprocessor / access_key / admin_user
subprocessor / access_key / admin_user
I tuoi subprocessor AI, una access review delle chiavi (status +
scadenza), e l’elenco degli utenti admin.
Ogni cella di testo libero è neutralizzata contro la formula injection dei
fogli di calcolo — un valore che inizia con
=, +, - o @ è prefissato
con un apice letterale così aprire il file non esegue mai un payload che ha
viaggiato dentro una sottostringa intercettata.5. Il CSV è evidenza firmata, non un foglio di calcolo sciolto
Un report di compliance — in qualsiasi formato — è firmato Ed25519 e porta un hash di contenuto SHA-256 sulla sua evidenza canonica. Questo rende l’artefatto verificabile pubblicamente: chiunque tu lo consegni può confermare che proviene dal tuo workspace e non è stato alterato, senza un account OrcaRouter.Verifica un report
Come un destinatario controlla la firma contro la chiave pubblica —
nessun login richiesto.
Report firmati
Cosa viene firmato, l’hash di contenuto, e il link di condivisione per
auditor.
6. Esportare i match grezzi dei guardrail
Il CSV di compliance è l’evidenza curata e mappata sul framework. Se un auditor vuole il feed grezzo dei match — ogni singolo hit di guardrail dietro i conteggi — puoi farlo uscire separatamente come CSV o JSON, filtrato sulla tua vista corrente.Questo export è evidenza operativa riga-per-match, non un artefatto di
compliance firmato. Per evidenze firmate e mappate sul framework, genera un
report di compliance (Sezione 3). Per cosa alimenta i record di match, vedi
Guardrails.
7. Dove andare dopo
Installa un pack
Materializza le regole di guardrail e firewall di un framework prima di
rendicontarci sopra.
Plan gating
Esattamente quali azioni di compliance sono gratis rispetto a pagamento e
Admin-gated.
Data residency
La regione sotto cui le evidenze di un report sono marcate e servite.
Framework
Per quali framework puoi generare evidenze.
