/v1/chat/completions без изменений.
Просмотр каталога и чтение готовности открыты любому Member и
бесплатны. Установка пака, генерация отчёта, go-live и задание
резидентности — действия Admin рабочего пространства и требуют платного
плана — шлюз применяет оба серверно. Маршруты управления комплаенсом под
/api/compliance/* используют вашу консольную сессию, а не ключ ретрансляции.1. Рабочий процесс доказательств SOC 2 в четыре приёма
След доказательств SOC 2 на OrcaRouter — это четыре шага, которые вы делаете один раз, затем перезапускаете отчёт, когда аудитору нужен свежий снимок:Установите пак
Пак
soc2 материализует guardrail и политику firewall, отображённые на
Trust Services Criteria — установленные сначала в режиме observe.Наблюдайте, затем применяйте
Observe собирает доказательства «было-бы-заблокировано» с нулевым радиусом
поражения; go-live переключает те же контроли в применяющие.
Сгенерируйте подписанный отчёт
Экспортируйте подписанный Ed25519, хешированный SHA-256 отчёт
готовности как PDF, JSON или CSV.
Поделитесь с аудитором
Передайте read-only ссылку для шаринга; аудитор проверяет подпись против
публичного ключа OrcaRouter — аккаунт не нужен.
2. Установите пак SOC 2
Откройте Compliance в консоли и просмотрите каталог (GET /api/compliance/catalog, Member). Пак soc2 отображается на AICPA
SOC 2 Trust Services Criteria. Его контроли, применяемые шлюзом, — это
обработка конфиденциальных данных (TSC CC6.1), мониторинг системы (TSC CC7.2)
и журнал аудита вызовов инструментов (TSC CC7.2). Установите его (Admin
рабочего пространства, платный план):
- один guardrail рабочего пространства — плоскость политики контента (PII, секреты и остальные критерии, проверяющие текст запроса/ответа), и
- одну политику firewall рабочего пространства — плоскость действий (вызовы инструментов, MCP-диспетчи и egress, отображённые на критерии доступа и управления изменениями).
Пак приземляется в режиме observe по умолчанию. В observe действия
guardrail приводятся к flag, а политика firewall работает в shadow —
каждый контроль записывает, что он сделал бы, не касаясь ни одного живого
запроса. Это ваша первая партия доказательств.
3. Прочитайте свою живую готовность
С установленным паком Compliance → Readiness (GET /api/compliance/readiness, Member) показывает вашу позицию по каждому
фреймворку: сколько контролей применяющие, сколько ещё в observe и
сколько остаются пробелами. Каждая клауза отображается на guardrail или
firewall-контроль, который её удовлетворяет, с состоянием покрытия, в которое
можно углубиться.
4. Переключите с observe на enforce
Как только доказательства «было-бы-заблокировано» выглядят чисто, запустите пак в production (Admin):5. Сгенерируйте подписанный отчёт
Это артефакт, который вы вручаете аудитору. Сгенерируйте его (Admin):format — один из pdf, json или csv. Каждый отчёт подписан Ed25519
над каноническим хешем доказательств и несёт контентный хеш SHA-256, так
что он устойчив к подделке и независимо проверяем — аудитору не нужно
доверять вашему скриншоту, он проверяет подпись.
Что в отчёте
Что в отчёте
Матрица покрытия каждого установленного фреймворка: клауза → контроль →
состояние (enforcing / observe / gap), плюс доказательства
«было-бы-заблокировано», захваченные во время observe. Организационные
клаузы перечислены как раскрытые пробелы, а не молча отброшены.
Почему он проверяем
Почему он проверяем
Подпись связывает хеш доказательств отчёта с подписывающим ключом
OrcaRouter. Любой — включая аудитора без аккаунта OrcaRouter — может
подтвердить, что отчёт не был изменён после генерации, проверив его против
публичного ключа.
6. Поделитесь с вашим аудитором
Создайте read-only ссылку для шаринга отчёта (Admin):| Endpoint | Назначение |
|---|---|
GET /api/public/compliance/pubkey | Получить публичный ключ Ed25519. |
POST /api/public/compliance/verify | Подтвердить подпись + хеш отчёта. |
7. Закрепите, где живёт отчёт
Аудиторов и регуляторов часто заботит, где хранятся доказательства. Задайте регион, к которому привязаны артефакты отчётов вашего комплаенса (us,
eu, uk, ap, cn, global), через PUT /api/compliance/residency
(Admin). Межрегиональные чтения отчёта отклоняются.
8. Проверьте до аудита
Докажите, что след реален, прежде чем кто-либо его проверит:Подтвердите покрытие
Откройте Readiness и убедитесь, что ожидаемые контроли SOC 2
показывают enforcing, а не observe, без сюрпризных пробелов.
Прокрутите подпись туда-обратно
Сгенерируйте отчёт, затем выполните
POST /api/public/compliance/verify
против публичного ключа — убедитесь, что он валидируется, прежде чем
делиться.Связанное
Справочник Guardrails
Плоскость политики контента, которую материализует пак SOC 2.
Справочник Firewall
Плоскость действий за контролями доступа и изменений пака.
Режимы применения
Чем различаются observe, shadow и enforce — и почему observe-первым.
Развёртывание HIPAA
Тот же рабочий процесс пак-и-отчёт для фреймворка здравоохранения.
PII-безопасное логирование
Держите сырой PII вне логов, из которых черпают ваши доказательства.
Чек-лист go-live
Включите нулевое доверие до того, как переключите контроли в enforce.
