メインコンテンツへスキップ
監査人の最初の質問は決して「ポリシーはありますか?」ではありません — それは 「条項ごとに、どのコントロールがそれを満たすかを見せ、それが動作したことを証明 せよ」です。コントロールマトリクスはまさにそれに答えます:スコープ内の条項ごとに 1 行、それがマッピングするプレーン、それを強制するライブなポリシーオブジェクト、 そしてそのコントロールが covered か、まだ observe か、開示された gap か、オーナー attested か。OrcaRouter はあなたがインストールするパックから このマトリクスを構築します — 署名付きレポートを 駆動するのと同じマッピングなので、準備状況ビューとエビデンスは決してずれません。 このページは、ワークスペースの AI コンプライアンスコントロールマトリクスを どう読み、組み立てるかを、ひとつの具体的な条項を端から端まで歩いて示します。 パックが実際に何を含むかについては、末尾のリンクをたどってください。

1. ここでの AI コンプライアンスコントロールマトリクスとは

マトリクスは、フレームワークごとの 2 つのリストの和集合です:
  • インストール済みパックがカバーする条項 — それぞれインストールが実体化した 正確なガードレールまたはファイアウォールポリシーに結合される;
  • ゲートウェイで決して自動化できない条項 — 従業員研修、ビジネスアソシエイト契約、 物理アクセス — 偽の 100% を示唆するのではなく、マトリクスがそれらを開示する よう正直なギャップとしてオーサリングされる。
マトリクスはビューであり、第二のエンジンではありません。すべての covered 行は、 あなたが既に所有する実在する編集可能なガードレール ルールまたはファイアウォールポリシーを指します — 開き、 読み、チューニングしてください。マトリクスは、どれがどの条項に答えるかを記録する だけです。
各条項は、2 つのプレーンのちょうどひとつにマッピングします:

ガードレールプレーン

コンテンツ条項 — 機密 PII、シークレット、必要な開示 — は blockmaskflag アクションを持つガードレールルールに マッピングします。

ファイアウォールプレーン

アクション条項 — 過剰なエージェンシー、危険なツール呼び出し、egress — は inbound、response、mcp、egress サーフェス上の allow / audit / deny 判定を持つファイアウォールルールにマッピングします。

2. 行が持てる準備状況状態

すべてのマトリクス行はひとつの状態を持ちます。これらは監査人が読む言葉なので、 言葉通りの意味を持ちます:
状態意味
coveredパックコントロールがインストールされ、条項を強制している。
observeインストール済みだがログのみ — ブロックしたであろうエビデンスを収集中で、まだ強制していない。
gapインストール済みコントロールが条項をカバーしない(または組織的でカバーできない)。
attested管理者が自動化ではなくオーナーアテストした組織的条項。
gap は失敗ではありません — それは正直さです。HIPAA 45 CFR §164.308(a)(5) 従業員研修のような組織的条項は、プロキシで決して強制できないため、マトリクスは それをゲートウェイがカバーしているふりをする代わりに、開示されたギャップとして (または、管理者が所有権をアテストすれば attested として)表面化します。
drift オーバーレイもあります:インストール済みパックのマッピングが現在の カタログバージョンに遅れている場合、その行は drift としてレンダリングされる ため、エビデンスに依拠する前に再インストールすべきだと分かります。

3. マトリクスを読む(ひとつの具体的な呼び出し)

準備状況エンドポイントはマトリクス全体を返します — フレームワークごとの カバレッジパーセンテージ、ウィンドウにわたるランク付けされたトップリスク、 そして条項ごとに 1 つの coverage_rows エントリ。準備状況の閲覧はすべての ワークスペースメンバーに開放されており無料なので、セキュリティと監査の レビュアーは書き込みアクセスなしでマトリクスを見守れます。コンソールがあなたの セッション下でこの管理ルートを駆動します — コンプライアンスルートにリレー sk-orca-… キーを渡すことは決してありません:
GET /api/compliance/readiness?window=30d
Authorization: Bearer <your console session>
ひとつの covered 行はこう見えます — 条項、プレーン、状態、そしてそれが結合する ライブなポリシー id:
{
  "framework": "soc2",
  "control_id": "soc2.confidentiality",
  "clause": "TSC CC6.1 Logical access controls",
  "reference": "https://www.aicpa-cima.com/resources/...",
  "plane": "guardrail",
  "state": "covered",
  "guardrail_id": 41,
  "observe_count": 0,
  "organizational": false
}
guardrail_id(またはファイアウォールプレーンでは firewall_policy_id)は load-bearing なフィールドです:それは条項を、コンソールで開いて他のどれとも同様に 編集できるオブジェクトに真っ直ぐ結びつけます。それが監査人が歩む系統です — 条項 → コントロール id → 強制ポリシー → それが生成したマッチ。
マトリクスの読み取りは無料のメンバーケイパビリティです。それを構築すること — パックをインストールしてそのコントロールが行を満たすこと — は有料プランの ワークスペース管理者アクションであり、サーバーが両方を強制します。ビューアや 無料ワークスペースは、API を直接呼び出してもカバレッジを実体化できません。 プランゲーティングを参照。

4. あなたのフレームワークのためにマトリクスを組み立てる

マトリクスはパックをインストールして構築します。各インストールは、そのコントロール をパックの来歴でタグ付けされたひとつのガードレールとひとつのファイアウォール ポリシーにマージし、その条項が coverage_rows を満たし始めます:
  1. フレームワークを選ぶ。 インストールはコンソールの Compliance → Catalog から、ワークスペース管理者として実行します。カタログはセキュリティと AI ガバナンス規制(soc2iso_27001iso_42001nist_ai_rmfeu_ai_actowasp_llm)、セクター規制(hipaapci_dssglbanist_800_53)、そして幅広い地域プライバシー法(gdpruk_gdprccpa など)をカバーします。ライブのセットはフレームワークで 閲覧してください。
  2. まず観察でインストール。 新鮮なインストールは観察モードで着地します — ガードレールアクションは flag に強制され、ファイアウォールポリシーはシャドウ — そのため、すべての新しい行が observe として始まり、強制する前にブロックした であろうエビデンスを生成します。
  3. 行が満たされるのを見守る。 実際のウィンドウにわたって準備状況を再取得します。 Covered 行はその observe_count を示します;ギャップは開示されたまま;組織的 条項はアテステーションを待ちます。
  4. ゴーライブ。 行がクリーンに読めたら、ワークスペース管理者がゴーライブし、 observe 行が covered 強制に切り替わります。
OWASP Top 10 for LLM Applications はカタログに owasp_llm パックとして存在します — その条項(例えば LLM05:2025 Supply Chain)は、他のすべてのフレームワークと 同じように、ライブなコントロールにマッピングされるか開示されたギャップとして、 マトリクスに着地します。OWASP LLM Top 10を参照。

5. マトリクスから署名付きエビデンスへ

コンソールで読むマトリクスは、レポートがシリアライズするのと同じカバレッジデータ です — そのため、エビデンスを生成すると、監査人は同一の条項ごとの状態に加えて、 各コントロールが期間にわたって生成した強制カウントを見ます。4,000 件のリクエストを ブロックした条項とマッチがゼロの条項は非常に異なって読まれ、レポートは両方を 示します。レポートは SHA-256 ハッシュ化され、Ed25519 署名され、公的に検証可能 です。
パックが実体化する正確なガードレールとファイアウォールのオブジェクト、そして 各条項がそれを強制するポリシーにどう結合するか — パックの中身を参照。
なぜすべての行が観察で始まるか、それが何をログするか、そしてゴーライブがどう 切り替えるか — 観察 vs 強制を参照。
マトリクスが監査人にどうレンダリングされるか、条項ごとの状態と強制カウント 付きで — 署名付きレポートを参照。

6. 次に行く場所

パックをインストールする

マトリクスを満たす完全なインストールフロー — コントロールの選択、観察モード、 ゴーライブ。

すべてのフレームワーク

その条項をマトリクスに構築できるフレームワークのライブカタログ。

ガードレール vs ファイアウォール

マトリクス行がマッピングできる 2 つのプレーンと、リゾルバがそれらをどう一緒に 動かすか。

責任共有

なぜ一部の条項がゲートウェイで強制可能で、他があなたのものとして残るか — すべてのギャップ行が反映する境界。
コントロールマトリクスは、規制者のチェックリストとあなたの動作するゲートウェイの 間の橋です:条項ごとに 1 行、それを強制するライブなコントロールに結合され、 プロキシがカバーできないものについて正直で、監査人に手渡す署名付きエビデンスと 同一です。