1. O que o pack iso 27001 ai cobre
O pack ISO/IEC 27001 mapeia os controles do Anexo A de 2022 para guardrails que rodam em cada requisição que cruza o gateway. Três cláusulas mapeiam para enforcement ao vivo; duas são organizacionais e são divulgadas como gaps em vez de afirmadas.| Cláusula do Anexo A | Plano | Controle |
|---|---|---|
| A.9 Controle de acesso | guardrail | Manter a PII fora do provedor upstream, consistente com need-to-know |
| A.10 Criptografia | guardrail | Bloquear chaves privadas e segredos em trânsito |
| A.12.4 Logging e monitoramento | guardrail | Registrar cada decisão de guardrail como evidência |
A.5 Controles organizacionais e A.6 Controles de pessoas são cláusulas de
governança — propriedade de política, triagem e direcionamento de gestão. Um proxy
não pode aplicá-las, então o pack as exibe como gaps divulgados (ou linhas
owner-attested) tanto no console quanto no relatório, nunca como cobertura
automatizada. Os gaps honestos são o que torna as linhas aplicadas confiáveis.
Veja a matriz de controles.
2. Instale o pack — um exemplo concreto
Instalar materializa o mapeamento em políticas reais de guardrail no seu workspace, cada uma marcada com a proveniência do pack. Você faz isso a partir do console, não de uma chave de relay: Compliance → Catalog → ISO/IEC 27001 → Install Essa é uma ação de Admin do workspace em um plano pago, e o servidor aplica ambos. Por baixo dos panos a sua sessão de console chama:A.9 Controle de acesso → guardrail de PII
A.9 Controle de acesso → guardrail de PII
Uma regra de guardrail
pii_block real rejeita totalmente requisições que
carregam dados pessoais (emails, números de telefone, SSNs, números de cartão,
IPs) no stage da requisição, de modo que nunca cheguem ao provedor upstream —
consistente com acesso need-to-know. Você pode abri-la, lê-la e ajustar o
conjunto de entidades como qualquer outra regra.A.10 Criptografia → guardrail de segredos
A.10 Criptografia → guardrail de segredos
Regras de regex que bloqueiam chaves privadas PEM e tokens de cloud,
sobrepostas com o Secrets Blocker, de modo que material criptográfico nunca
transite pelo gateway em um prompt.
A.12.4 Logging → compliance logger
A.12.4 Logging → compliance logger
Uma regra de ação
flag registra cada decisão de guardrail como evidência sem
bloquear o tráfego — a cláusula de logging-e-monitoramento se torna uma linha
de log real por decisão.3. Observe primeiro, depois vá ao ar
Uma instalação ISO/IEC 27001 não começa a bloquear tráfego no primeiro dia. As instalações caem em observe mode: as ações de guardrail aplicadoras são forçadas paraflag, de modo que você coleta evidência de “would-have-blocked” contra o
tráfego real antes de qualquer coisa rejeitar uma requisição.
Quando a evidência parece certa, um Admin do workspace promove o pack para
go-live, que restaura as ações declaradas — os controles A.9 e A.10 começam a
aplicar, o controle A.12.4 continua registrando — e, opcionalmente, promove a
política materializada para padrão do workspace. Esta é a mesma disciplina
descrita em Observe vs enforce.
4. Evidência assinada que seu auditor pode verificar
O ponto do pack é o relatório. A evidência ISO/IEC 27001 é gerada como um relatório assinado com Ed25519 com um hash de conteúdo SHA256, exportável como CSV, JSON ou PDF, e verificável publicamente — seu auditor verifica a assinatura sem um login OrcaRouter.Cobertura por cláusula com contagens reais
Cobertura por cláusula com contagens reais
Cada linha do Anexo A carrega seu status —
covered, observe, gap ou
attested — e quantas vezes o controle de fato disparou sobre o período. Um
controle A.9 que mascarou milhares de requisições lê diferente para um auditor
do que um com zero correspondências, e o relatório mostra ambos.Linhagem de proveniência
Linhagem de proveniência
Cada controle materializado registra seu
control_id (ex.:
iso27001.access), a cláusula literal (ISO/IEC 27001 A.9 Access control), o
plano e o id da política ao vivo que o aplica — de modo que o auditor percorre
cláusula → controle → política que a aplica → correspondências sem nenhum passo
inferido.Verificação pública
Verificação pública
Busque a chave pública de assinatura em
GET /api/public/compliance/pubkey,
submeta o relatório a POST /api/public/compliance/verify, ou abra um link de
compartilhamento com escopo para o auditor em
GET /api/public/compliance/share/:token. Nenhuma conta necessária.5. Carimbe por região sua evidência ISO 27001
Os relatórios ISO/IEC 27001 são armazenados e servidos sob a sua região de residência declarada —us / eu / uk / ap / cn / global — e um
relatório só é servido sob uma região correspondente; as leituras cross-region são
retidas. Um Admin do workspace a define via PUT /api/compliance/residency.
A residência aqui é a região do artefato de evidência — onde os relatórios
assinados residem e são servidos. Não é a geo-fixação de dados de inferência. Veja
Residência de dados e
Cross-region para a fronteira.
6. Para onde ir a seguir
ISO/IEC 42001
O companheiro de sistema de gestão de IA — combine o escopo de ISMS do 27001
com os controles de AIMS do 42001.
Conteúdo do pack
A anatomia completa de um pack — plano, status e proveniência.
Instale um pack
O fluxo de instalação de ponta a ponta, observe mode e go-live.
Relatório assinado
O que o relatório de evidência assinado com Ed25519 contém.
Guardrails
O plano de conteúdo para o qual o pack 27001 escreve — PII, segredos e
logging.
Frameworks
O catálogo completo — SOC 2, HIPAA, GDPR, o EU AI Act e mais.
