1. Cosa copre il pack soc 2 ai
Il pack SOC 2 mappa gli AICPA Trust Services Criteria su controlli che girano su ogni richiesta che attraversa il gateway. Tre clausole mappano su applicazione live; due sono organizzative e sono dichiarate come gap anziché rivendicate.| Clausola TSC | Piano | Controllo |
|---|---|---|
| CC6.1 Controlli di accesso logico | guardrail | blocca le PII confidenziali nei prompt |
| CC7.2 Monitoraggio del sistema | guardrail | registra ogni decisione del guardrail come evidenza |
| CC7.2 Rilevamento anomalie | firewall | audit di ogni dispatch di tool |
CC8.1 Change management e CC3.1 Risk assessment sono clausole su
persone-e-processo. Un proxy non può applicarle, quindi il pack le fa emergere
come gap dichiarati (o righe owner-attested) sia nella console che nel
report — mai come copertura automatizzata. I gap onesti sono ciò che rende
affidabile il resto delle evidenze. Vedi
la matrice dei controlli.
2. Installa il pack — un esempio concreto
Installare materializza il mapping in una policy di guardrail e una policy di firewall nel tuo workspace, ciascuna taggata con la provenienza del pack. Lo fai dalla console, non da una chiave di relay: Compliance → Catalog → SOC 2 → Install Quella è un’azione da Admin del workspace su un piano a pagamento, e il server applica entrambi. Sotto il cofano la tua sessione di console chiama:pii reale — azione block,
stage input — che puoi aprire, leggere e regolare come qualsiasi altra
regola. Il controllo di monitoraggio CC7.2 registra ogni decisione del
guardrail come evidenza, e il controllo del firewall imposta ogni dispatch di
tool al verdetto audit.
3. Prima osserva, poi vai live
Un’installazione SOC 2 non inizia a bloccare il traffico dal primo giorno. Le installazioni atterrano in observe mode: le azioni del guardrail sono forzate aflag e la policy del firewall gira in shadow (solo-log).
Ottieni evidenze “avrebbe-bloccato” contro il traffico reale prima che
qualcosa applichi.
Quando le evidenze sembrano giuste, un Admin del workspace promuove il pack al
go-live, che ripristina le azioni dichiarate — il controllo CC6.1 inizia a
bloccare, il controllo del firewall continua ad auditare — e opzionalmente
promuove le policy materializzate a default del workspace. Questa è la stessa
disciplina descritta in
Observe vs enforce.
4. Evidenze firmate che il tuo auditor può verificare
Il punto del pack è il report. Le evidenze SOC 2 sono generate come un report firmato Ed25519 con un hash di contenuto SHA256, esportabile come CSV, JSON o PDF, e verificabile pubblicamente — il tuo auditor controlla la firma senza un login OrcaRouter.Copertura per-clausola con conteggi reali
Copertura per-clausola con conteggi reali
Ogni riga TSC porta il suo status —
covered, observe, gap o
attested — e quante volte il controllo si è effettivamente attivato sul
periodo. Un controllo CC6.1 che ha bloccato 4.000 richieste si legge
diversamente per un auditor rispetto a uno con zero match, e il report
mostra entrambi.Tracciabilità di provenienza
Tracciabilità di provenienza
Ogni controllo materializzato registra il suo
control_id (es.
soc2.confidentiality), la clausola verbatim (TSC CC6.1 Logical access controls), il piano, e l’id dell’oggetto policy live che la applica —
così l’auditor percorre clausola → controllo → policy applicante → match,
senza alcun passo inferito.Verifica pubblica
Verifica pubblica
Recupera la chiave pubblica di firma su
GET /api/public/compliance/pubkey, invia il report a
POST /api/public/compliance/verify, o apri un link di condivisione per
auditor con scope su GET /api/public/compliance/share/:token. Nessun
account richiesto.5. Region-stamp delle tue evidenze SOC 2
I report SOC 2 sono archiviati e serviti sotto la tua regione di residency dichiarata —us / eu / uk / ap / cn / global — e un report viene
servito solo sotto una regione corrispondente; le letture cross-region vengono
trattenute. Un Admin del workspace la imposta tramite
PUT /api/compliance/residency.
La residency qui è la regione dell’artefatto di evidenze — dove i report
firmati vivono e sono serviti. Non è geo-blocco dei dati di inferenza. Vedi
Data residency e
Cross-region per il confine.
6. Dove andare dopo
Contenuti del pack
L’intera anatomia di un pack — entrambi i piani, status e provenienza.
Installa un pack
Il flusso di installazione end-to-end, observe mode e go-live.
Report firmato
Cosa contiene il report di evidenze firmato Ed25519.
Matrice dei controlli
Ogni clausola, il suo piano, e se è covered, observed o un gap.
Framework
L’intero catalogo — HIPAA, GDPR, l’EU AI Act, ISO 27001, e altro.
Guardrails vs Firewall
I due piani su cui un pack SOC 2 scrive, eseguiti da un unico resolver.
