コンテンツにスキップ

モジュール XIII — コンプライアンスと規制

モジュール XIII は、control plane が既に観測・監査しているものを規制フレームワークへ マッピングし、追記専用でハッシュチェーン化された台帳から導出された監査人が消費可能な エビデンスを生み出すことで、エンタープライズの扉を開きます。これは intelligence レイヤーの モジュールです: 新たなものは何も捕捉せず — コアと他のモジュールが既に記録したものを集約・ 変換するだけで、認証を主張することは決してありません

モジュール XIII には 5 つのサーフェスがあり、すべて既存データの読み取りと導出です:

  • バージョン管理されたコントロールカタログ。決定論的なソースオブトゥルースとしてリポジトリ内に 保持されます — EU AI Act、NIST AI RMF、ISO/IEC 42001、SOC 2 / ISO 27001、GDPR(加えて GenAI/エージェント系のクロスウォーク)が、バージョン管理されたコントロールとしてモデル化 され、各々が要件とその充足基準を持ちます。これは技術的マッピングであって法的助言ではなく、 プラットフォームがその義務をエビデンス化できないコントロールには明示的な注記が付されるため、 部分的なカバレッジが全体的なものとして読まれることは決してありません。
  • 宣言的なコントロール → エビデンスのマップ。 すべてのコントロールは control plane の ケイパビリティにマッピングされます。ケイパビリティは、運用的 — 実際のテナントデータが 存在するときにのみ存在する(検証される台帳、観測されたアクセスエッジ、セキュリティファインディング、 評価結果、デプロイメント、リスク分類、レジデンシー証明)— またはアーキテクチャ的 — 設計 ドキュメントに引用され、そのものとしてラベル付けされた、決してテレメトリーではないプラットフォーム 設計の保証 — のいずれかです。
  • エクスポート可能な監査エビデンス — 台帳から導出された、封印された追記専用のエビデンス パッケージ。
  • エージェントのリスク分類。観測された属性から、NIST AI RMF 機能へクロスマッピングされた EU AI Act ティアへの分類 — ガバナンス下かつ監査済み。
  • データレジデンシー — デプロイとそのストアが実際に稼働する場所についての地域ごとの 証明、加えて既存のイグレスシグナルをレジデンシーファインディングへ変換するスキャン。

コントロールのステータスとエンティティ

Section titled “コントロールのステータスとエンティティ”

ステータスは誠実に計算され、決して断言されません。コントロールは、マッピングされたすべての ケイパビリティが存在しかつ少なくとも一つが運用的であるときにのみ satisfied です; 存在するケイパビリティがすべてアーキテクチャ的であるとき by_design(設計準備済みであって、 決して充足ではない); 一部が存在するとき partial; いずれも存在しないとき gap; それを裏付けるケイパビリティが一切ないとき unmapped です。satisfied が設計エビデンス のみに依拠することは決してありません。

このモジュールは、共有データモデルに 4 つの追記専用/監査済みエンティティを宣言します: 封印されたエビデンスパッケージ(チェーンヘッドのシーケンスとハッシュ、およびライブの ハッシュチェーン検証結果を記録)、そのパッケージ内のコントロールごとの結果、サブジェクトごとの リスク分類、そして地域ごとのレジデンシー証明。エビデンスパッケージは台帳をシーケンスと ハッシュによって参照し、決定論的なマニフェストハッシュによってその本体が改竄検知可能である ことを証明します — 台帳をコピーすることは決してなく、ペイロードや PII を保持することも 決してありません。

リスク分類は、他のモジュールが既に記録した属性 — アウトバウンドの読み取り/書き込み アクセスエッジ、high/critical のセキュリティ ファインディング、およびオプションの自律性シグナル — を読み取り、ガバナンス下の示唆された ティアを生み出します: 人間がそれをレビューし承認しなければならず、示唆エンジンは容認不能ティアを 割り当てることが決してできません(それは法的判断です)。レジデンシースキャンは既存のイグレス リネージを self_hosted 証明に対して相関させ、違反ごとにコアファインディングを発生させ、通知 モジュール(XV)が SIEM/Slack/PagerDuty へ配信するための内部バスシグナルを発行します。エビデンス パッケージの読み取りまたはエクスポート、その封印、リスクの分類またはレビュー、レジデンシーの証明は、 いずれも特権的でテナントスコープのアクションであり、呼び出し元自身のトランザクション内で台帳へ 自己監査されます。