Alignement sur SOC 2

Faites entrer vos agents IA dans votre périmètre SOC 2.

SOC 2 est l'attestation de l'AICPA selon laquelle les contrôles d'une organisation de services satisfont aux Trust Services Criteria — sécurité, disponibilité, intégrité du traitement, confidentialité et vie privée. Lorsque des agents mènent des actions réelles sur les données clients, ils étendent votre périmètre de contrôle. Cortex rend ce périmètre applicable : identités à portée limitée, gestion des changements, contrôles d'accès à refus par défaut et une piste d'audit à altération détectable que l'auditeur peut tester.

Aligné sur les Trust Services Criteria de l'AICPA · CC + A + PI + C + P

audit/verify
#101hash ✓#102hash ✓#103hash ✓#104hash ✓#105hash ✓
head 0x9f3a…c1ok: true
verifyChain ▸ SHA-256 chaîné · reçus signés
Ce qu'est SOC 2

SOC 2 (Trust Services Criteria de l'AICPA), en langage clair.

Un rapport SOC 2 est une attestation d'un cabinet de CPA indépendant selon laquelle vos contrôles sont correctement conçus (Type I) et opèrent efficacement sur une période (Type II). Il s'organise autour des Trust Services Criteria : les Common Criteria (sécurité, CC1-CC9), plus la disponibilité, l'intégrité du traitement, la confidentialité et la vie privée selon les cas. SOC 2 n'est pas une liste de contrôle que l'on valide une fois — c'est un programme de contrôle continu qu'un auditeur échantillonne. Les agents qui lisent et écrivent des données clients se situent pleinement à l'intérieur de ce programme. Cortex apporte les contrôles d'accès, de gestion des changements, de surveillance et de journalisation pour la couche agent et — c'est unique — rend le journal d'audit lui-même à altération détectable, de sorte que l'intégrité de vos preuves est démontrable.

s'applique à ▸ États-Unis · organisations de services · Trust Services Criteria

Les obligations — et comment Cortex les met en correspondance

Chaque exigence devient un contrôle appliqué et enregistré.

Les Common Criteria reposent sur le contrôle d'accès, la gestion des changements, la surveillance et la journalisation d'audit. Cortex applique chacun d'eux au niveau de la couche agent et scelle les preuves obtenues, pour qu'un échantillon de Type II trouve des contrôles en fonctionnement.

CC6 · Accès logique
  • Agent IAM traite chaque agent comme une identité gouvernée
  • Modèles / actions / environnements autorisés par identité
  • Tout accès expiré ou hors liste d'autorisation est refusé par défaut (403)
  • Le RBAC délimite qui peut modifier les contrôles et les politiques
CC7 · Surveillance et audit
  • Le Trust Ledger chaîné par hachage consigne chaque verdict de point de contrôle
  • verifyChain prouve que le journal d'audit n'a pas été modifié
  • Control Tower fait remonter en direct les anomalies et les refus
  • Reçus signés comme preuves vérifiables hors ligne
CC8 · Gestion des changements
  • Les changements de Policy-as-Code sont simulés avant leur mise en production
  • Les tests golden de politiques verrouillent les changements contre les régressions
  • Ontologie versionnée avec brouillon / publication / retour arrière
  • Le score de fiabilité conditionne la publication des versions d'agent
Confidentialité et vie privée
  • Le DLP filtre les données à l'entrée et à la sortie de chaque appel d'outil
  • Les permissions d'ontologie au niveau des propriétés restreignent les champs
  • Isolation par tenant indexée sur (tenantId, id) partout
  • Des durées de conservation que vous fixez, avec preuve de suppression
Intégrité du traitement
  • Action Fabric : simulation → proposition → approbation → exécution
  • Compensation / retour arrière des actions exécutées
  • Les suites d'évaluation mesurent la qualité des sorties
  • La provenance des points de données prouve que les sorties remontent aux sources
La correspondance des contrôles

D'une obligation écrite à une preuve démontrable.

Toute obligation se réduit à une porte d'exécution à fermeture sécurisée dont le verdict est consigné dans un registre inviolable que vous pouvez remettre à un examinateur. C'est le tableau qu'un Compliance Pack exporte pour ce cadre.

ObligationContrôle Cortex appliquéPreuve dans le registre
CC6 — contrôles d'accès logiques et physiquesAgent IAM + RBAC403 sur lecture restreinte
CC7 — surveillance du système et détection d'incidentsTrust Ledger + Control TowerverifyChain ▸ ok:true
CC8 — gestion des changementsSimulation de politique + tests goldenréussis/total avant mise en production
Disponibilité — résilience et reprisePlafonds de coûts + coupe-circuit + SLA402 en dépassement de budget
Intégrité du traitement — complet, exact, autoriséCycle de vie Action Fabricexécuté · compensé
Enregistrements complets et à altération détectableReçus signés, chaîne scelléehashOk:false signale les modifications
Compliance Packs

Export de preuves en un clic, directement depuis le Trust Ledger.

Un auditeur SOC 2 Type II échantillonne les preuves sur toute la période pour vérifier que les contrôles ont fonctionné. Un Compliance Pack fait correspondre les Trust Services Criteria à leurs contrôles Cortex et exporte les enregistrements d'exécution scellés — et parce que le registre est chaîné par hachage, l'intégrité des preuves elles-mêmes est démontrable.

  • La cartographie des contrôles SOC 2, générée — pas assemblée à la main
  • Des enregistrements d'exécution scellés que vous pouvez vérifier hors ligne avec verifyChain
  • Provenance des données : chaque fait remonte à sa source
  • Honnête par construction — la preuve est générée, jamais affirmée
01 · Humainrisk-ops@nw02 · AgentTri des fraudes03 · Compétencetriage.v404 · Promptsha 0x3a…05 · Politiqueapprove≥5k06 · Modèleclaude-opus07 · OutillookupCase08 · Artefactnote #447109 · Résultatapprouvé10 · Approbationj.lee
Prouvez-le — ne vous contentez pas de l'affirmer

Les verdicts SOC 2 que vous verrez dans la démo.

Ce ne sont pas des promesses de présentation — ce sont les codes et les reçus littéraux que le runtime renvoie lorsque vous le mettez à l'épreuve des contrôles de ce cadre.

verdicts des portes ▸ SOC 2
Modèle hors liste d'autorisation rejeté403 MODEL_NOT_ALLOWEDappliqué
Changement bloqué par un test en échectests failed · no shipappliqué
Intégrité du journal d'audit prouvéeverifyChain ok:trueprouvé
Champ confidentiel retenu403 read deniedappliqué
compliance-pack ▸ généré depuis le trust ledger · vérifiable hors ligne
Se préparer à l'audit

Trois étapes pour passer de SOC 2 sur le papier au démontrable.

  1. 01

    Cartographier

    Choisissez SOC 2. Cortex aligne chaque obligation sur la porte d'exécution qui l'applique — sans archéologie de tableurs.

  2. 02

    Appliquer

    Chaque exécution d'agent franchit les mêmes portes à fermeture sécurisée. Un contrôle refusé renvoie un code réel (402 / 403 / 409) — jamais un passage silencieux.

  3. 03

    Prouver

    Exportez un Compliance Pack : le tableau de correspondance et les enregistrements scellés du registre montrant que chaque contrôle s'est déclenché, vérifiables hors ligne.

Aligné sur — jamais présenté comme certifié

SOC 2 est une attestation délivrée par un cabinet de CPA indépendant au sujet d'une organisation et d'une période données. Cortex est aligné sur les Trust Services Criteria et fournit les contrôles et les preuves à altération détectable pour la couche agent ; le rapport est délivré à votre organisation, pas à Cortex.

Positionnement conformité

Conçu pour les cadres que vos auditeurs citent déjà.

Le registre scellé, les reçus signés et le graphe de traçabilité correspondent aux obligations de chaque régime auquel vous rendez compte — aligné sur, sans jamais revendiquer une certification que vous n'avez pas.

EU AI ActNIST AI RMFISO 42001SOC 2HIPAAFINRAIRS Circular 230

Transformez SOC 2 d'une contrainte en un bouton.

Découvrez comment Cortex met SOC 2 en correspondance avec des contrôles appliqués et exporte à la demande des preuves de niveau audit.

SOC 2 pour les agents IA | Cortex AI OS