信頼と調達
このページは、Olivares AI を評価するセキュリティ、コンプライアンス、調達の各チームにとっての
出発点です。本製品のコンプライアンス姿勢は、文章上だけでなくコード上でも徹底された一つの
ルールに従います。すなわち、構築済みで検証可能なものを述べる。存在しない認証(アテステーション)は
決して主張しない。 コンプライアンスモジュールは、設計上の証跡のみに裏付けられた管理策を
by_design として報告し、決して satisfied とは報告しません。また、カタログ内のすべての
フレームワークエントリには、それぞれ「これは認証ではない」旨の免責事項が付されています。
信頼パッケージ
Section titled “信頼パッケージ”購入者向けの完全なパッケージは、リポジトリの docs/trust/ 配下にあります。
- 認証への準備状況 —— SOC 2 Type II、ISO/IEC 27001:2022、ISO/IEC 42001:2023 について、 各管理策から製品の機能、およびそれを裏付けるライブ証跡エンドポイントへのマッピング。 2026 年の監査人が問う AI 固有の証跡(プロンプト/インタラクションのロギング、モデルの バージョニング、リネージ、LLM サブプロセッサーのインベントリ)を含みます。
- 質問票回答バンク —— Shared Assessments SIG 2026 のドメインに整合した事前検証済みの ベンダー回答。STAR for AI Level 1 向けの CSA AI-CAIQ に転記できる状態です。
- ペネトレーションテストのプログラム —— コミットされた頻度(最初の商用 GA 時に第三者による
スコープ付きテスト、以降は年次、イベント駆動の再テスト)、スコープ、および
SECURITY.mdで 公開された CVE 修正目標に連動した是正ワークフロー。 - リファレンスアーキテクチャ —— デプロイメントのトポロジー(シングルノード、HA アクティブ-パッシブ、マルチリージョン、エアギャップ)、トラストゾーン、実測されたサイジングの ベースライン、RPO/RTO のティア、および IdP/SIEM/ITSM/KMS の統合面。
- EU 調達アーティファクト —— ライブ証跡から生成された EU AI Act Annex IV の技術文書 テンプレート、および欧州委員会の MCC-AI モデル契約条項(High-Risk および Light の各バリアント) への条項ごとのクロスウォーク。
- エージェントセーフティケース —— 正直な残存リスクの列を備えた、将来を見据えた CAE スタイルの 構造化された論証テンプレート。
- 単一ベンダーリスク —— 存続性に関する懸念に構造的に答えます。AGPL core は完全な governance platform であり、upsell のために内部で制限された機能はありません(小さな追加商用ラインは別に build され非公開で配布され、open binary には含まれません —— open core から差し引くのではなく、 上に機能を追加するものです)。その open binary で license key は attestation 専用かつ offline であり、 何も有効化しません。build は再現可能で provenance-attested であるため、継続性はベンダーの存続に依存しません。
私たちを信頼せずに検証できること
Section titled “私たちを信頼せずに検証できること”セルフホスティングは、通常のアテステーションの関係を逆転させます。SOC 2 レポートが証明するであろう ほとんどの管理策を、あなたは自分自身のデプロイメントで直接検証できます。
- リリース: cosign 署名、SBOM、SLSA Build L3 (SLSA v1.2) プロベナンス、OpenVEX —— リリースを検証する を参照。
- セキュリティ連絡先と開示: 報告窓口、協調的開示の期限、CVE/修正の目標は
SECURITY.mdに公開され、/.well-known/security.txt(RFC 9116)として機械可読な形で告知されます。スキャナーや研究者は問い合わせなしに窓口を見つけられます。 - 改ざん検知: 追記専用、ハッシュチェーン化、イベントごとに署名された監査台帳は オフラインで検証できます —— セキュリティモデル を参照。
- ライブのコンプライアンス証跡: フレームワークのステータス、ギャップ分析、封緘された証跡 パッケージ(JSON/CSV/OSCAL)、モデルの AIBOM(CycloneDX 1.6 / SPDX 3.0.1 AI プロファイル)、 モデルカード、規制カレンダーは、すべて PDF ではなく API レスポンスです —— 本製品は コンプライアンスの日付とマッピングを、バージョン固定されたデータとして扱います。
- 運用上の主張: リファレンスアーキテクチャ内の SLO、サイジング、RPO/RTO の数値は、 リポジトリにコミットされた実測ベースラインに遡れます。
サポートとアクセシビリティ
Section titled “サポートとアクセシビリティ”- サポートモデル(ティア、重大度ベースの応答目標、エスカレーション)は
SUPPORT.mdで 公開されています —— 商用サポートは定義されているがまだ購入できないこと、そして エスカレーションチェーンが今日では一人分の深さしかないことの正直な開示を含みます。 - アクセシビリティ適合性レポートは、完成済みの VPAT 2.5Rev INT エディションの ACR
(WCAG 2.1/2.2 AA + 改訂版 Section 508 + EN 301 549 V3.2.1)であり、
docs/accessibility/VPAT-olivares-admin.mdにあります。正式な支援技術での通過試験は 依然として保留中であり、その旨が開示されています。コンソールは英語とスペイン語で提供されます。 EN/ES を超える i18n のロードマップは需要に応じたものであり、信頼パッケージ内に文書化されています。
公開トラストセンター
Section titled “公開トラストセンター”製品ウェブサイトのトラストセンターは、上記と同じサプライチェーンアーティファクトを公開の独立したページで提示します:SLSA Build L3アテステーション、cosign署名、SBOMダウンロード、OpenVEXアドバイザリー、検証スクリプト。商用ライセンス保有者は、カスタマーポータルを通じてバージョンごとのコンプライアンスアーティファクトにアクセスできます。