Доверие и закупки
Эта страница — точка входа для команд по безопасности, соответствию и закупкам,
оценивающих Olivares AI. Позиция продукта по соответствию следует одному правилу,
закреплённому как в коде, так и в тексте: заявляйте о том, что построено и
поддаётся проверке; никогда не утверждайте наличие аттестации, которой не
существует. Модуль соответствия сообщает о контроле, подкреплённом лишь
свидетельствами на уровне проектирования, как by_design — никогда как
satisfied — и каждая запись о фреймворке в каталоге несёт собственную оговорку
«это не сертификация».
Пакет доверия
Заголовок раздела «Пакет доверия»Полный пакет, ориентированный на покупателя, находится в репозитории в
docs/trust/:
- Готовность к сертификации — сопоставления SOC 2 Type II, ISO/IEC 27001:2022 и ISO/IEC 42001:2023 от каждого контроля к возможности продукта и работающей конечной точке свидетельств, которая его подкрепляет, включая специфичные для ИИ свидетельства, о которых спросит аудитор 2026 года (логирование промптов/взаимодействий, версионирование моделей, происхождение, инвентаризация субподрядчиков LLM).
- Банк ответов на опросники — предварительно проверенные ответы поставщика, согласованные с доменами Shared Assessments SIG 2026 и готовые к переносу в CSA AI-CAIQ для STAR for AI Level 1.
- Программа тестирования на проникновение — закреплённая периодичность
(сторонний тест с заданными рамками при первом коммерческом GA, далее ежегодно,
повторные тесты по событиям), рамки и процесс устранения недостатков, увязанный
с опубликованными целевыми сроками устранения CVE в
SECURITY.md. - Эталонная архитектура — топологии развёртывания (один узел, HA active-passive, мультирегиональная, air-gapped), зоны доверия, измеренные базовые показатели определения размеров, уровни RPO/RTO и поверхность интеграции IdP/SIEM/ITSM/KMS.
- Артефакты для закупок в ЕС — шаблон технической документации Приложения IV EU AI Act, заполненный из работающих свидетельств, и пункт за пунктом сопоставление с типовыми договорными положениями Комиссии MCC-AI (варианты High-Risk и Light).
- Обоснование безопасности агентов — перспективный, структурированный в стиле CAE шаблон аргументации с честными столбцами остаточного риска.
- Риск единственного поставщика — возражение о жизнеспособности, отвечаемое структурно: открытое ядро под AGPL представляет собой полную платформу управления, внутри которой ничто не ограничено по функциям ради допродажи (небольшая дополнительная коммерческая линия собирается отдельно, распространяется частным образом и отсутствует в открытом бинарном файле — она добавляет возможности поверх открытого ядра и никогда ничего из него не изымает); в открытом бинарном файле лицензионный ключ служит только для аттестации и проверяется офлайн — он ничего не включает, — а сборки воспроизводимы и подтверждены аттестацией происхождения, поэтому непрерывность не зависит от существования поставщика.
Что вы можете проверить, не доверяя нам
Заголовок раздела «Что вы можете проверить, не доверяя нам»Самостоятельное размещение переворачивает обычные отношения аттестации: большинство контролей, которые подтвердил бы отчёт SOC 2, вы можете проверить напрямую в собственном развёртывании.
- Релизы: подписи cosign, SBOM, происхождение SLSA Build L3 (SLSA v1.2), OpenVEX — см. Проверка релиза.
- Контакт по безопасности и раскрытие: канал сообщений, срок скоординированного
раскрытия и целевые сроки устранения CVE опубликованы в
SECURITY.mdи объявлены в машиночитаемом виде по адресу/.well-known/security.txt(RFC 9116), так что сканер или исследователь найдёт канал без запроса. - Обнаружение подделки: append-only журнал аудита, связанный хеш-цепочкой и подписанный по каждому событию, проверяется офлайн — см. модель безопасности.
- Живые свидетельства соответствия: статус фреймворков, анализ пробелов, запечатанные пакеты свидетельств (JSON/CSV/OSCAL), AIBOM моделей (CycloneDX 1.6 / SPDX 3.0.1 AI profile), карточки моделей и регуляторный календарь — всё это ответы API, а не PDF: продукт трактует даты и сопоставления соответствия как данные с привязкой к версии.
- Эксплуатационные заявления: показатели SLO, размеры и числа RPO/RTO в эталонной архитектуре прослеживаются до измеренных базовых показателей, закоммиченных в репозитории.
Поддержка и доступность
Заголовок раздела «Поддержка и доступность»- Модель поддержки (уровни, целевые сроки реакции по степени серьёзности,
эскалация) опубликована в
SUPPORT.md— включая честное раскрытие того, что коммерческая поддержка определена, но пока не доступна для покупки, и что цепочка эскалации сегодня состоит из одного человека. - Отчёт о соответствии требованиям доступности — это завершённый ACR редакции
VPAT 2.5Rev INT (WCAG 2.1/2.2 AA + Revised Section 508 + EN 301 549 V3.2.1) в
docs/accessibility/VPAT-olivares-admin.md, при этом формальная проверка вспомогательными технологиями ещё не пройдена и раскрыта как таковая. Консоль поставляется на английском и испанском языках; дорожная карта i18n за пределами EN/ES определяется спросом и задокументирована в пакете доверия.
Публичный центр доверия
Заголовок раздела «Публичный центр доверия»На веб-сайте продукта Центр доверия представляет те же артефакты цепочки поставок, описанные выше, на отдельной публичной странице: аттестации SLSA Build L3, подписи cosign, загрузки SBOM, рекомендации OpenVEX и скрипт верификации. Обладатели коммерческих лицензий могут получить доступ к артефактам соответствия для конкретных версий через клиентский портал.
Куда дальше
Заголовок раздела «Куда дальше»- Модель безопасности — как платформа защищает себя.
- Модель угроз — противники и границы доверия.
- Честность и ограничения — что работает сегодня в сравнении с тем, что запланировано, по всему продукту.
- Центр доверия — публичная верификация цепочки поставок и статус соответствия.