Chuyển đến nội dung chính
Bạn đang dựng một hệ thống quản lý AI (AIMS) và người đánh giá của bạn muốn thấy rằng các điều khoản an toàn, minh bạch, và giám sát của ISO/IEC 42001 được hỗ trợ bởi các control thực sự chạy — không phải một cuốn sổ ý định. Trên một gateway được host, câu trả lời trung thực là các điều khoản vòng đời ánh xạ tới các control trên đường request, trong khi các điều khoản lãnh đạo và đánh-giá- tác-động vẫn là tổ chức và phải được tiết lộ như các gap. Trang này là lượt đi iso 42001: những điều khoản nào ISO/IEC 42001 pack hiện thực hóa, các control nó ghi vào workspace của bạn, và cách bằng chứng kết quả được ký. Về luồng cài đặt và định dạng báo cáo chuyên sâu, hãy theo các liên kết ở cuối — đây là bản đồ đặc-thù-ISO-42001, không phải tham chiếu Compliance đầy đủ.

1. Pack iso 42001 kiểm soát gì

ISO/IEC 42001 pack ánh xạ các điều khoản AIMS tới các control chạy trên mọi request đi-qua-gateway. Ba điều khoản ánh xạ tới thực thi trực tiếp; hai cái là tổ chức và được tiết lộ như các gap thay vì tuyên bố.
Điều khoản AIMSMặt phẳngControl
A.6 Vòng đời hệ thống AIguardrailblock các nỗ lực jailbreak chống lại hệ thống AI
A.8 Thông tin cho các bên liên quanguardrailflag lời khuyên pháp lý/tài chính dứt khoát trong output
A.9 Sử dụng các hệ thống AIguardrailghi lại mọi quyết định guardrail như bằng chứng
Điều khoản 5 Lãnh đạo & chính sách AI và A.5 Đánh giá tác động hệ thống AI là các điều khoản con-người-và-quy-trình. Một gateway không thể thực thi chúng, nên pack hiện chúng như các gap được tiết lộ (hoặc các hàng chủ-sở-hữu-attest) trên cả console và báo cáo — không bao giờ như bao phủ tự động. Tiết lộ những gì một proxy không thể làm là cái khiến phần còn lại của bằng chứng đáng tin cậy. Xem ma trận control.
Cả ba control trực tiếp là các quy tắc Guardrails thông thường — cùng bộ máy bạn soạn bằng tay. Pack là ánh xạ được soạn nói control hiện có nào thỏa mãn điều khoản AIMS nào; nó không vận chuyển engine runtime mới. Xem Nội dung pack để biết giải phẫu đầy đủ.

2. Cài đặt pack iso 42001 — một ví dụ cụ thể

Cài đặt hiện thực hóa ánh xạ thành chính sách guardrail trong workspace của bạn, mỗi control được gắn tag với nguồn gốc của pack. Bạn làm điều này từ console, không phải một relay key: Compliance → Catalog → ISO/IEC 42001 → Install Đó là một hành động Admin workspace trên một gói trả phí, và server thực thi cả hai. Bên dưới, session console của bạn gọi:
POST /api/compliance/packs/iso_42001/install
Đừng bao giờ trao một relay key sk-orca-… cho một route cấu hình. Các route /api/compliance/* xác thực bằng session console của bạn, không phải relay key — chỉ các cuộc gọi mô hình /v1/* dùng sk-orca-…. Duyệt catalog, các pack đã cài, và readiness là miễn phí và mở cho mọi thành viên workspace; cài đặt, go-live, báo cáo, và residency là các hành động Admin bị kiểm soát.
Sau khi cài đặt, các điều khoản AIMS thôi không còn là văn xuôi:
Một quy tắc guardrail regex trên request block các nỗ lực jailbreak và role-play phổ biến (“do anything now”, “developer mode”, “ignore previous instructions”) trước khi chúng đến được mô hình — bằng chứng rằng vòng đời hệ thống AI của bạn có một control an toàn ở phía input.
Một quy tắc guardrail regex flag output đưa lời khuyên pháp lý/tài chính dứt khoát (“you are entitled to damages”, “guaranteed return”). Nó chú thích thay vì block, nên các cuộc gọi được flag đi tới đội xem xét — control minh-bạch-tới-người-dùng cho các bên liên quan của bạn.
Một quy tắc pii chỉ-flag ghi lại mọi quyết định guardrail như bằng chứng hệ-thống-quản-lý mà không block hoặc sửa đổi traffic — dấu vết giám sát mà một người đánh giá đọc cho “sử dụng các hệ thống AI”.
Mỗi cái trong số này là một quy tắc thực mà bạn có thể mở, đọc, và tinh chỉnh như bất kỳ guardrail nào khác. Không cái nào là một hộp đen.

3. Observe trước, rồi go-live

Một lần cài đặt ISO 42001 không bắt đầu block traffic ngày đầu tiên. Các lần cài đặt đáp xuống chế độ observe: các hành động guardrail thực thi bị ép thành flag, nên bạn thu thập bằng chứng “would-have-blocked” đối với traffic thực trước khi bất cứ thứ gì thực thi. Các control A.8 và A.9 đã chỉ-flag, nên hành vi của chúng không thay đổi; rào chắn an toàn A.6 là cái giữ verdict block của nó cho đến go-live. Khi bằng chứng trông đúng, một Admin workspace thăng cấp pack lên go-live, khôi phục các hành động đã khai báo — rào chắn jailbreak A.6 bắt đầu block — và tùy chọn thăng cấp chính sách đã hiện thực hóa lên làm mặc định workspace. Đây là cùng kỷ luật được mô tả trong Observe vs enforce.
ISO 42001 là một tiêu chuẩn hệ thống quản lý AI, nên bằng chứng giám sát quan trọng ngang với việc block. Chạy pack ở observe trong một kỳ xem xét, theo dõi feed match Guardrails, rồi go-live trên các bề mặt nơi bằng chứng hỗ trợ nó.

4. Bằng chứng có chữ ký cho AIMS của bạn

Điểm mấu chốt của pack là báo cáo. Bằng chứng ISO 42001 được sinh như một báo cáo ký Ed25519 với một hash nội dung SHA256, xuất được dưới dạng CSV, JSON, hoặc PDF, và xác minh được công khai — người đánh giá của bạn kiểm tra chữ ký mà không cần đăng nhập OrcaRouter.
Mỗi hàng AIMS mang trạng thái của nó — covered, observe, gap, hoặc attested — và control đã thực sự kích hoạt bao nhiêu lần trong kỳ. Một rào chắn an toàn A.6 đã block các nỗ lực jailbreak thực đọc khác với một cái có không match đối với một người đánh giá, và báo cáo hiển thị cả hai.
Mọi control đã hiện thực hóa ghi lại control_id của nó (vd: iso42001.safety), điều khoản nguyên văn (ISO/IEC 42001 A.6 AI system lifecycle), mặt phẳng, và id của đối tượng chính sách trực tiếp thực thi nó — nên người đánh giá đi qua điều khoản → control → chính sách thực thi → match, không có bước suy diễn.
Lấy khóa công khai ký tại GET /api/public/compliance/pubkey, gửi báo cáo tới POST /api/public/compliance/verify, hoặc mở một liên kết chia sẻ người đánh giá giới hạn tại GET /api/public/compliance/share/:token. Không cần tài khoản.
Xem báo cáo có chữ ký để biết bố cục đầy đủ và Xác minh một báo cáo để biết lượt đi xác minh.

5. Đóng dấu khu vực cho bằng chứng ISO 42001 của bạn

Các báo cáo ISO 42001 được lưu trữ và phục vụ dưới khu vực residency đã khai báo của bạn — us / eu / uk / ap / cn / global — và một báo cáo chỉ được phục vụ dưới một khu vực khớp; các lần đọc xuyên khu vực bị giữ lại. Một Admin workspace đặt nó qua PUT /api/compliance/residency.
Residency ở đây là khu vực của artifact bằng chứng — nơi các báo cáo có chữ ký sống và được phục vụ. Nó không phải là ghim theo địa lý dữ liệu inference. Xem Data residencyXuyên khu vực để biết ranh giới.
Request log mặc định một lưu giữ 30 ngày (server kẹp về mức tối đa cứng 180 ngày), và một lần xóa người dùng chạy một cửa sổ ân hạn 30 ngày rồi một lần scrub PII — cả hai đều liên quan khi một người đánh giá hỏi về tư thế lưu giữ của bạn. Xem Lưu giữQuyền được xóa.

6. Đi đâu tiếp theo

Nội dung pack

Giải phẫu đầy đủ của một pack — các mặt phẳng, trạng thái, và nguồn gốc.

Cài đặt một pack

Luồng cài đặt từ-đầu-đến-cuối, chế độ observe, và go-live.

NIST AI RMF

Framework quản-trị-AI khác — GOVERN, MAP, MEASURE, MANAGE.

EU AI Act

Framework AI pháp lý và các tier rủi ro của nó.

Frameworks

Toàn bộ catalog — SOC 2, HIPAA, GDPR, ISO 27001, và nhiều nữa.

Guardrails

Tham chiếu tầng-nội-dung mà các control ISO 42001 ghi vào.
ISO 42001 trên một gateway được host là kỷ luật của một hệ thống quản lý AI thu nhỏ: ánh xạ các điều khoản vòng đời mà một gateway có thể thực thi tới các control trực tiếp, tiết lộ các điều khoản lãnh đạo và đánh-giá-tác-động nó không thể, và ký bằng chứng để ranh giới giữa hai bên đứng vững dưới đánh giá.