1. 서명된 AI 컴플라이언스 보고서가 담는 것
보고서는 당신이 선택한 시간 윈도우에 대해 프레임워크별로 생성되며, 생성 시점에 여덟 개의 증거 섹션을 스냅샷하므로 보존 정책 하에서 기저 로그가 만료된 후에도 아티팩트가 유효하게 유지됩니다.여덟 개의 증거 섹션
여덟 개의 증거 섹션
모든 보고서는 두 보고서가 비교 가능하도록 동일하게 순서가 지정된
섹션을 커버합니다:
- Coverage — 설치된 팩이 매핑하는 프레임워크 컨트롤, 각각 covered / observe / gap / attested로 태그됨.
- Enforcement — 윈도우에서 실제로 기록된 guardrail 매치와 firewall 판정(allowed / blocked / audited).
- Consent — 기간에 대해 기록된 동의 상태, valid / stale / revoked / none으로 분류됨.
- Change log — 윈도우에 대한 guardrail 히스토리와 워크스페이스 감사 행.
- Admin access — 누가 admin을 보유했고 어떤 특권 액션이 실행되었는지.
- Gaps — 커버되지 않은 컨트롤, 게이트웨이가 결코 자동화할 수 없는 조직적(사람/프로세스) 조항 포함. 보고서는 이것들을 100% 자동화된 컴플라이언스를 암시하는 대신 정직한 갭으로 공개합니다.
- AI supply chain — 워크스페이스가 도달 가능한 업스트림 프로바이더(서브프로세서)와 모델, 당신의 DPA에 대한 증거.
- Access reviews — 키 순환 위생을 위한 워크스페이스의 API 키와 특권 멤버 명단.
변조 증거: SHA256 + Ed25519
변조 증거: SHA256 + Ed25519
정규 증거 JSON은 SHA256(소문자 hex)으로 해시됩니다. 그 콘텐츠 해시가
Ed25519로 서명되고, 서명과 짧은 키 id(예:
orca-…)가 아티팩트에
임베드됩니다. 증거의 한 바이트를 바꾸면 해시가 더 이상 일치하지
않습니다; 해시를 위조하면 서명이 더 이상 OrcaRouter의 공개 키에 대해
검증되지 않습니다.형식: PDF, JSON, CSV
형식: PDF, JSON, CSV
- PDF — 사람이 읽을 수 있는 감사인 인수인계, 서명과 키 id가 그 위에 인쇄됨.
- JSON — 기계가 읽을 수 있는 증거 내보내기. (서명은 원시 파일 바이트가 아니라 증거의 정규 형식에 대해 계산되므로, 아티팩트를 직접 다시 해시하지 말고 공개 verify 엔드포인트를 통해 검증하세요 — 보고서 검증을 참조하세요.)
- CSV — 스프레드시트와 GRC 도구를 위한 플랫 표 형식 내보내기.
보고서는 리전 스탬프됩니다. 각 아티팩트는 워크스페이스의 선언된
데이터 레지던시 리전
(
us / eu / uk / ap / cn / global) 하에서 저장되고 제공됩니다;
한 리전을 위해 생성된 보고서는 다른 리전에서 제공되지 않습니다. 당신의
의무에 중요하다면 생성 전에 레지던시를 설정하세요.2. 누가 생성할 수 있는가
콘솔에서 생성하세요: Compliance → Reports를 열고, 프레임워크와 시간 윈도우를 선택하고, 형식을 고른 다음, 생성을 클릭하세요. 생성은 비동기입니다 — 보고서 행이pending으로 나타나고, generating으로
걸어가, ready(또는 failed, 부분 아티팩트 없음)에 도착합니다. 이 모든
것은 당신의 콘솔 세션 하에서 /api/compliance/* 라우트에 대해 실행됩니다 —
릴레이(sk-orca-…) 키는 관여하지 않습니다.
3. 하나의 구체적 워크스루
SOC 2 감사인이 Q1에 대한 강제 증거를 원합니다. 워크플로:프레임워크 설치 (한 번)
유료 플랜의 Admin으로, Compliance → Frameworks에서 SOC 2 팩을
설치하세요. 설치는 프레임워크의 컨트롤에 매핑되는 guardrail과 firewall
정책을 구체화합니다.
팩 설치를 참조하세요.
보고서 생성
Compliance → Reports에서
soc2를 선택하고, 기간을 Q1 윈도우로
설정하고, PDF를 고른 다음, 생성하세요. 행이 ready에 도달할 때까지
기다린 다음 다운로드하세요.감사인에게 건네기
그들에게 PDF를 보내세요(또는 그들이 직접 가져갈 수 있도록 읽기 전용
감사인 공유 링크를 발행하세요).
서명과 키 id가 보고서에 인쇄되어 있습니다.
4. 감사인이 그것을 검증하는 방법
검증은 계정도 릴레이 키도 필요하지 않습니다 —api.orcarouter.ai의 두
공개 엔드포인트에 대해 실행됩니다.
먼저, 활성 공개 키를 가져옵니다:
valid: true는 증거 해시가 OrcaRouter에 의해 서명되었고 그 이후 변경되지
않았음을 의미합니다. 우리 엔드포인트를 전혀 호출하고 싶지 않은 감사인은
게시된 Ed25519 공개 키를 가져와 어떤 표준 암호 라이브러리로든 해시에 대한
서명을 검증할 수 있습니다 — 보고서는 오프라인으로 검증 가능합니다.
5. 이것이 어디에 맞는가
서명된 보고서는 컴플라이언스 흐름 끝의 아티팩트입니다. 그 주변의 조각들:프레임워크
전체 카탈로그 — SOC 2, HIPAA, GDPR, EU AI Act, ISO 27001/42001,
NIST AI RMF, PCI DSS, OWASP LLM Top 10, 그리고 지역 세트.
팩 설치
보고하기 전에 프레임워크의 guardrail과 firewall 정책을 구체화하세요.
데이터 레지던시
서명된 보고서가 저장되고 제공되는 리전을 스탬프하고 고정하세요.
보고서 검증
검증 흐름 심층 — 공개 키, 해시, 오프라인 검사.
