1. Cosa copre il pack iso 27001 ai
Il pack ISO/IEC 27001 mappa i controlli dell’Annex A 2022 su guardrail che girano su ogni richiesta che attraversa il gateway. Tre clausole mappano su applicazione live; due sono organizzative e sono dichiarate come gap anziché rivendicate.| Clausola Annex A | Piano | Controllo |
|---|---|---|
| A.9 Controllo degli accessi | guardrail | Tieni le PII fuori dal provider upstream, coerente con il need-to-know |
| A.10 Crittografia | guardrail | Blocca chiavi private e segreti in transito |
| A.12.4 Logging e monitoraggio | guardrail | Registra ogni decisione del guardrail come evidenza |
A.5 Controlli organizzativi e A.6 Controlli sulle persone sono clausole di
governance — ownership delle policy, screening, e direzione del management. Un
proxy non può applicarle, quindi il pack le fa emergere come gap dichiarati
(o righe owner-attested) sia nella console che nel report, mai come copertura
automatizzata. I gap onesti sono ciò che rende affidabili le righe applicate.
Vedi la matrice dei controlli.
2. Installa il pack — un esempio concreto
Installare materializza il mapping in policy di guardrail reali nel tuo workspace, ciascuna taggata con la provenienza del pack. Lo fai dalla console, non da una chiave di relay: Compliance → Catalog → ISO/IEC 27001 → Install Quella è un’azione da Admin del workspace su un piano a pagamento, e il server applica entrambi. Sotto il cofano la tua sessione di console chiama:A.9 Controllo accessi → guardrail PII
A.9 Controllo accessi → guardrail PII
Una regola di guardrail
pii_block reale rifiuta in modo netto le
richieste che portano dati personali (email, numeri di telefono, SSN,
numeri di carta, IP) in fase di richiesta, così non raggiunge mai il
provider upstream — coerente con l’accesso need-to-know. Puoi aprirla,
leggerla, e regolare l’insieme di entità come qualsiasi altra regola.A.10 Crittografia → guardrail segreti
A.10 Crittografia → guardrail segreti
Regole regex che bloccano chiavi private PEM e token cloud, stratificate
con il Secrets Blocker, così il materiale crittografico non transita mai
nel gateway in un prompt.
A.12.4 Logging → compliance logger
A.12.4 Logging → compliance logger
Una regola con azione
flag registra ogni decisione del guardrail come
evidenza senza bloccare il traffico — la clausola di logging-e-monitoraggio
diventa una vera riga di log per decisione.3. Prima osserva, poi vai live
Un’installazione ISO/IEC 27001 non inizia a bloccare il traffico dal primo giorno. Le installazioni atterrano in observe mode: le azioni applicanti del guardrail sono forzate aflag, così raccogli evidenze “avrebbe-bloccato”
contro il traffico reale prima che qualcosa rifiuti una richiesta.
Quando le evidenze sembrano giuste, un Admin del workspace promuove il pack al
go-live, che ripristina le azioni dichiarate — i controlli A.9 e A.10 iniziano
ad applicare, il controllo A.12.4 continua a registrare — e opzionalmente
promuove la policy materializzata a default del workspace. Questa è la stessa
disciplina descritta in
Observe vs enforce.
4. Evidenze firmate che il tuo auditor può verificare
Il punto del pack è il report. Le evidenze ISO/IEC 27001 sono generate come un report firmato Ed25519 con un hash di contenuto SHA256, esportabile come CSV, JSON o PDF, e verificabile pubblicamente — il tuo auditor controlla la firma senza un login OrcaRouter.Copertura per-clausola con conteggi reali
Copertura per-clausola con conteggi reali
Ogni riga dell’Annex A porta il suo status —
covered, observe, gap
o attested — e quante volte il controllo si è effettivamente attivato
sul periodo. Un controllo A.9 che ha mascherato migliaia di richieste si
legge diversamente per un auditor rispetto a uno con zero match, e il
report mostra entrambi.Tracciabilità di provenienza
Tracciabilità di provenienza
Ogni controllo materializzato registra il suo
control_id (es.
iso27001.access), la clausola verbatim (ISO/IEC 27001 A.9 Access control), il piano, e l’id della policy live che la applica — così
l’auditor percorre clausola → controllo → policy applicante → match senza
alcun passo inferito.Verifica pubblica
Verifica pubblica
Recupera la chiave pubblica di firma su
GET /api/public/compliance/pubkey, invia il report a
POST /api/public/compliance/verify, o apri un link di condivisione per
auditor con scope su GET /api/public/compliance/share/:token. Nessun
account richiesto.5. Region-stamp delle tue evidenze ISO 27001
I report ISO/IEC 27001 sono archiviati e serviti sotto la tua regione di residency dichiarata —us / eu / uk / ap / cn / global — e un
report viene servito solo sotto una regione corrispondente; le letture
cross-region vengono trattenute. Un Admin del workspace la imposta tramite
PUT /api/compliance/residency.
La residency qui è la regione dell’artefatto di evidenze — dove i report
firmati vivono e sono serviti. Non è geo-blocco dei dati di inferenza. Vedi
Data residency e
Cross-region per il confine.
6. Dove andare dopo
ISO/IEC 42001
Il compagno per il sistema di gestione dell’AI — abbina lo scope ISMS del
27001 con i controlli AIMS del 42001.
Contenuti del pack
L’intera anatomia di un pack — piano, status e provenienza.
Installa un pack
Il flusso di installazione end-to-end, observe mode e go-live.
Report firmato
Cosa contiene il report di evidenze firmato Ed25519.
Guardrails
Il piano dei contenuti su cui il pack 27001 scrive — PII, segreti e
logging.
Framework
L’intero catalogo — SOC 2, HIPAA, GDPR, l’EU AI Act, e altro.
