1. O que uma matriz de controles de compliance de IA é aqui
A matriz é a união de duas listas por framework:- as cláusulas que um pack instalado cobre — cada uma unida à política exata de guardrail ou firewall que a instalação materializou;
- as cláusulas que nunca podem ser automatizadas pelo gateway — treinamento de força de trabalho, Business Associate Agreements, acesso físico — autoradas como gaps honestos para que a matriz as divulgue em vez de implicar um falso 100%.
Cada cláusula mapeia para exatamente um de dois planos:
Plano de guardrail
Cláusulas de conteúdo — PII confidencial, segredos, divulgações exigidas —
mapeiam para uma regra de guardrail com uma ação
block, mask ou flag.Plano de firewall
Cláusulas de ação — agência excessiva, chamadas de ferramenta perigosas,
egress — mapeiam para uma regra de firewall com um
veredito
allow / audit / deny na superfície inbound, response, mcp ou
egress.2. Os estados de prontidão que uma linha pode carregar
Cada linha da matriz carrega um estado. Estas são as palavras que um auditor lê, então elas significam exatamente o que dizem:| Estado | O que significa |
|---|---|
covered | Um controle de pack está instalado e aplicando a cláusula. |
observe | Instalado mas apenas-log — coletando evidência de would-have-blocked, ainda não aplicando. |
gap | Nenhum controle instalado cobre a cláusula (ou ela é organizacional e não pode ser). |
attested | Uma cláusula organizacional que um Admin owner-atestou em vez de automatizar. |
drift: se o mapeamento de um pack instalado fica
atrás da versão atual do catálogo, suas linhas renderizam como drift para que
você saiba que deve reinstalar antes de confiar na evidência.
3. Leia a matriz (uma chamada concreta)
O endpoint de prontidão retorna a matriz inteira — porcentagens de cobertura por framework, os principais riscos ranqueados sobre a janela, e uma entradacoverage_rows por cláusula. Navegar pela prontidão é aberto a todo Member
do workspace e é gratuito, então seus revisores de segurança e auditoria
podem acompanhar a matriz sem acesso de escrita. O console conduz essa rota de
gerenciamento sob a sua sessão — você nunca entrega uma chave de relay
sk-orca-… a uma rota de compliance:
guardrail_id (ou firewall_policy_id no plano de firewall) é o campo
load-bearing: ele liga a cláusula direto a um objeto que você pode abrir no
console e editar como qualquer outro. Essa é a linhagem que um auditor percorre —
cláusula → id de controle → política que a aplica → as correspondências que ela
produziu.
4. Monte a matriz para seus frameworks
Você constrói a matriz instalando packs. Cada instalação mescla seus controles em um guardrail e uma política de firewall marcados com a proveniência do pack, e suas cláusulas começam a popularcoverage_rows:
- Escolha seus frameworks. A instalação roda no console em
Compliance → Catalog, como Admin do workspace. O catálogo cobre regimes de
segurança e governança de IA (
soc2,iso_27001,iso_42001,nist_ai_rmf,eu_ai_act,owasp_llm), regimes setoriais (hipaa,pci_dss,glba,nist_800_53) e um amplo conjunto de leis regionais de privacidade (gdpr,uk_gdpr,ccpae mais). Navegue pelo conjunto ao vivo em Frameworks. - Instale em observe primeiro. Uma instalação nova cai em observe mode —
ações de guardrail forçadas para
flag, a política de firewall em shadow — então cada nova linha começa comoobservee produz evidência de would-have-blocked antes de aplicar. - Observe as linhas se encherem. Re-busque a prontidão sobre uma janela
real. As linhas covered mostram seu
observe_count; os gaps permanecem divulgados; as cláusulas organizacionais aguardam atestação. - Vá ao ar. Quando as linhas leem limpas, um Admin do workspace vai ao ar e
as linhas
observeviram enforcementcovered.
O OWASP Top 10 for LLM Applications está no catálogo como o pack
owasp_llm —
suas cláusulas (por exemplo LLM05:2025 Supply Chain) caem na matriz da mesma
forma que as de todo outro framework, mapeadas para controles ao vivo ou
divulgadas como gaps. Veja
OWASP LLM Top 10.5. Da matriz à evidência assinada
A matriz que você lê no console é o mesmo dado de cobertura que o relatório serializa — então quando você gera evidência, o auditor vê os estados idênticos por cláusula, mais as contagens de enforcement que cada controle produziu sobre o período. Uma cláusula que bloqueou 4.000 requisições e uma cláusula com zero correspondências leem muito diferente, e o relatório mostra ambas. Os relatórios são hasheados com SHA-256, assinados com Ed25519 e verificáveis publicamente.O que um pack mapeia na matriz
O que um pack mapeia na matriz
Os objetos exatos de guardrail e firewall que um pack materializa, e como
cada cláusula se une à política que a aplica — veja
Conteúdo do pack.
Observe antes de aplicar
Observe antes de aplicar
Por que cada linha começa em observe, o que ela registra e como o go-live a
vira — veja Observe vs enforce.
O relatório assinado
O relatório assinado
Como a matriz renderiza para um auditor, com estados por cláusula e contagens
de enforcement — veja
Relatório assinado.
6. Para onde ir a seguir
Instale um pack
O fluxo completo de instalação que popula a matriz — selecionar controles,
observe mode e go-live.
Todos os frameworks
O catálogo ao vivo de frameworks cujas cláusulas você pode construir na
matriz.
Guardrails vs Firewall
Os dois planos para os quais uma linha da matriz pode mapear, e como o
resolver os roda juntos.
Responsabilidade compartilhada
Por que algumas cláusulas são aplicáveis pelo gateway e outras continuam
sendo suas — a fronteira que cada linha de gap reflete.
