1. Что содержит подписанный отчёт ai-комплаенса
Отчёт генерируется на фреймворк за выбранное вами временное окно и снимает восемь секций доказательств на момент генерации, так что артефакт остаётся валидным даже после того, как лежащие в основе логи устареют по вашей политике хранения.Восемь секций доказательств
Восемь секций доказательств
Каждый отчёт покрывает одни и те же упорядоченные секции, так что два
отчёта сравнимы:
- Coverage — каким контролям фреймворка сопоставляются ваши установленные пакеты, каждый помечен covered / observe / gap / attested.
- Enforcement — совпадения guardrail и вердикты firewall (allowed / blocked / audited), реально записанные за окно.
- Consent — записанное состояние согласия за период, классифицированное valid / stale / revoked / none.
- Change log — история guardrail и строки аудита рабочего пространства за окно.
- Admin access — кто держал admin и какие привилегированные действия выполнялись.
- Gaps — контроли, которые не покрыты, включая организационные (люди/процессы) клаузы, которые никогда не могут быть автоматизированы шлюзом. Отчёт раскрывает их как честные пробелы, а не подразумевает 100% автоматизированный комплаенс.
- AI supply chain — вышестоящие провайдеры (субпроцессоры) и модели, достижимые рабочим пространством, чтобы доказать в свете ваших DPA.
- Access reviews — API-ключи рабочего пространства и реестр привилегированных участников для гигиены ротации ключей.
Защита от подделки: SHA256 + Ed25519
Защита от подделки: SHA256 + Ed25519
Канонический JSON доказательств хэшируется SHA256 (строчный hex). Этот хэш
содержимого подписывается Ed25519, а подпись плюс короткий id ключа
(например,
orca-…) встроены в артефакт. Измените один байт
доказательств — и хэш больше не совпадает; подделайте хэш — и подпись
больше не проверяется по публичному ключу OrcaRouter.Форматы: PDF, JSON, CSV
Форматы: PDF, JSON, CSV
- PDF — читаемая человеком передача аудитору, с напечатанными на ней подписью и id ключа.
- JSON — машиночитаемый экспорт доказательств. (Подпись вычисляется над канонической формой доказательств, а не над сырыми байтами файла, так что проверяйте её через публичный verify-эндпоинт, а не перехэшируя артефакт сами — см. Проверка отчёта.)
- CSV — плоский табличный экспорт для таблиц и GRC-инструментов.
Отчёты проштампованы регионом. Каждый артефакт хранится и отдаётся под
заявленным
регионом резидентности данных
вашего рабочего пространства (
us / eu / uk / ap / cn / global);
отчёт, произведённый для одного региона, не отдаётся под другим. Установите
резидентность до генерации, если это важно для ваших обязательств.2. Кто может сгенерировать
Генерируйте из консоли: откройте Compliance → Reports, выберите фреймворк и временное окно, выберите формат и нажмите generate. Генерация асинхронна — строка отчёта появляется какpending, проходит до generating и попадает в
ready (или failed, без частичного артефакта). Всё это работает на
маршрутах /api/compliance/* под вашей консольной сессией — релейный ключ
(sk-orca-…) не задействован.
3. Один конкретный разбор
Аудитор SOC 2 хочет доказательства применения за Q1. Рабочий процесс:Установите фреймворк (один раз)
Как Admin на платном плане установите пакет SOC 2 из
Compliance → Frameworks. Установка материализует guardrails и политики
firewall, которые сопоставляются с контролями фреймворка. См.
Установку пакета.
Сгенерируйте отчёт
В Compliance → Reports выберите
soc2, задайте период вашему окну Q1,
выберите PDF и сгенерируйте. Дождитесь, пока строка достигнет
ready, затем скачайте.Передайте аудитору
Отправьте им PDF (или создайте read-only
ссылку-шеринг для аудитора,
чтобы они могли скачать его сами). Подпись и id ключа напечатаны на отчёте.
4. Как аудитор это проверяет
Проверка не требует ни аккаунта, ни релейного ключа — она работает по двум публичным эндпоинтам наapi.orcarouter.ai.
Сначала получите активный публичный ключ:
valid: true означает, что хэш доказательств был подписан OrcaRouter и не
менялся с тех пор. Аудитор, который предпочёл бы не вызывать наш эндпоинт
вовсе, может взять опубликованный публичный ключ Ed25519 и проверить подпись
над хэшем любой стандартной крипто-библиотекой — отчёт проверяем офлайн.
5. Куда это вписывается
Подписанный отчёт — это артефакт в конце цикла комплаенса. Части вокруг него:Фреймворки
Полный каталог — SOC 2, HIPAA, GDPR, EU AI Act, ISO 27001/42001,
NIST AI RMF, PCI DSS, OWASP LLM Top 10 и региональный набор.
Установка пакета
Материализуйте guardrails и политики firewall фреймворка, прежде чем
отчитываться по нему.
Резидентность данных
Проштампуйте и зафиксируйте регион, под которым хранится и отдаётся ваш
подписанный отчёт.
Проверка отчёта
Процесс проверки в глубину — публичный ключ, хэш и офлайн-проверки.
