diff --git a/docs/README.md b/docs/README.md index 9ea6375..538d8ed 100644 --- a/docs/README.md +++ b/docs/README.md @@ -62,7 +62,7 @@ - [项目架构模板](./references/project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。 - [通用 Python 项目骨架](./references/python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。 - [企业级架构模板](./references/enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。 -- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - [Dataset First 数据服务](./references/dataset-first-data-service.md) - 数据服务模板。 - [代码组织](./references/code-organization.md) - 模块化、命名、注释、格式化、文档和工具。 - [开发经验](./references/development-experience.md) - 编码规范、架构原则和常见基础设施经验。 diff --git a/docs/references/README.md b/docs/references/README.md index ca9aaad..07e2576 100644 --- a/docs/references/README.md +++ b/docs/references/README.md @@ -14,7 +14,7 @@ | [项目架构模板](project-architecture-template.md) | 常见项目结构、架构设计原则、最低门禁和检查清单。 | | [通用 Python 项目骨架](python-project-skeleton.md) | Python 应用、服务、脚本工具和库项目的通用骨架。 | | [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) | 中大型工程组织、平台工程和多产品线参考模型。 | -| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 | +| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 | | [Dataset First 数据服务结构](dataset-first-data-service.md) | 以 dataset、contract、registry、runtime 为核心的数据服务模板。 | | [代码组织](code-organization.md) | 模块化、命名、注释、格式化、文档和工具。 | | [开发经验](development-experience.md) | 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 | @@ -33,7 +33,7 @@ - [项目架构模板](project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。 - [通用 Python 项目骨架](python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。 - [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。 -- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - [Dataset First 数据服务结构](dataset-first-data-service.md) - 以 dataset、contract、registry、runtime 为核心的数据服务模板。 - [代码组织](code-organization.md) - 模块化、命名、注释、格式化、文档和工具。 - [开发经验](development-experience.md) - 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 diff --git a/docs/references/modern-enterprise-architecture-template.md b/docs/references/modern-enterprise-architecture-template.md index c1d181d..bd3614c 100644 --- a/docs/references/modern-enterprise-architecture-template.md +++ b/docs/references/modern-enterprise-architecture-template.md @@ -1,10 +1,10 @@ # 现代企业数字化平台架构说明文档 -**文档版本**:V2.68 +**文档版本**:V2.69 **适用对象**:企业管理层、产品负责人、架构师、研发负责人、数据负责人、平台团队、安全合规团队 **适用范围**:中大型企业数字化平台建设、业务系统重构、平台工程建设、数据产品化、组织协同机制设计 **文档定位**:本文件用于说明现代企业数字化平台的总体架构、核心组成、团队职责、治理机制、技术原则和落地路径。 -**专项修订**:V2.68 在 V2.67 基础上新增基线运营韧性与重要业务服务影响容忍总账,把重要业务服务、影响容忍、BIA、依赖映射、严重但合理场景测试、恢复能力、人工替代、沟通计划、第三方依赖、开放韧性缺口和超限升级绑定成可复核证据,避免“有灾备、有 SLO、有供应商台账,但不能证明关键业务服务在真实冲击下仍处于可承受影响范围内”的企业落地断层。 +**专项修订**:V2.69 在 V2.68 基础上新增基线监管与合规义务可追溯总账,把法律法规、监管规则、行业标准、客户合同和内部政策中的适用义务,逐条映射到控制目标、控制项、责任 owner、资产范围、证据路径、例外、POA&M 和发布门禁,避免“控制做了很多,但无法证明这些控制覆盖了哪些适用义务”的审计断层。 --- @@ -53,7 +53,7 @@ | 版本 | 状态 | 说明 | | ---- | ---- | ---- | -| `V2.68` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、101 组 starter kit schema/example、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 | +| `V2.69` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、102 组 starter kit schema/example、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 | ### 0.3 变更分级 @@ -154,6 +154,8 @@ V2.67 起,企业级基线还必须形成 `baseline-third-party-risk-ledger.yam V2.68 起,企业级基线还必须形成 `baseline-operational-resilience-ledger.yaml`。它不是替代 SLO、RTO/RPO、恢复演练或第三方风险总账,而是证明企业已经识别重要业务服务,定义影响容忍,完成业务影响分析和端到端依赖映射,并通过严重但合理场景测试证明服务、数据、AI、平台、人员、供应商和沟通机制能把实际影响控制在容忍边界内。 +V2.69 起,企业级基线还必须形成 `baseline-regulatory-obligation-ledger.yaml`。它不是替代控制面、控制证据映射、风险登记或法务合规台账,而是证明每条适用监管义务、标准要求、客户合同义务和内部政策要求已经映射到控制目标、控制项、适用资产、责任 owner、证据路径、例外、POA&M、监管变更监测和发布门禁。 + 推荐发布检查: ```bash @@ -215,6 +217,7 @@ git diff --check | 数据驻留与跨境处理 | `baseline-data-residency-transfer-ledger.yaml` 必须声明数据类别、监管区域、允许区域、实际存储/处理/备份/日志/向量索引/模型供应商区域、传输机制、子处理方、补充保护措施、删除传播和区域漂移证据 | DPIA 通过但实际数据流向未知、日志或备份落到未批准区域、RAG 索引跨区、模型供应商处理位置不明、传输机制或补充措施缺失仍放行 | | 第三方与关键供应商风险 | `baseline-third-party-risk-ledger.yaml` 必须声明供应商分级、服务范围、受影响资产、数据类别、合同控制、DPA/SLA、审计权、保证报告、集中度、退出计划、替代路径、连续性和事件状态 | 关键 SaaS、云、模型供应商、外包方或子处理方未分级、合同和审计权缺失、保证报告过期、集中度超阈值、退出计划不可执行或供应商事故未进入基线阻断 | | 运营韧性与重要业务服务 | `baseline-operational-resilience-ledger.yaml` 必须声明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、场景测试、恢复能力、人工替代、沟通计划、第三方依赖、超限升级和开放韧性缺口 | 只按系统组件写 RTO/RPO,没有业务服务影响容忍;重要业务服务依赖未知;场景测试未覆盖云、数据、AI、供应商和人员失效;超出影响容忍仍可晋级 | +| 监管与合规义务可追溯 | `baseline-regulatory-obligation-ledger.yaml` 必须声明义务来源、版本、司法辖区、适用范围、控制目标、映射控制项、证据路径、owner、例外、POA&M、监管变更和生效期限 | 控制项无法证明覆盖哪些适用义务、强制义务无 owner、监管变更未进入门禁、客户合同义务未映射、过期整改仍可晋级 | | 发布列车 | `baseline-release-train.yaml` 必须绑定候选窗口、冻结窗口、晋级日期、通知节奏、黑窗、紧急补丁和依赖证据 | 临时发版、绕过冻结窗口、无通知升级、黑窗期间发布非紧急变更 | | 通知确认 | `baseline-notification-ledger.yaml` 必须绑定通知对象、渠道、送达、确认、异议、例外和冻结前完成状态 | 冻结前关键消费者未确认、通知失败无补发、异议未关闭或无风险接受 | | 回滚验证 | `baseline-rollback-verification.yaml` 必须绑定上一基线、回滚目标、Git/tag/GitOps revision、审计导出恢复、烟测结果和验证时效 | 只写回滚计划、上一基线不可检出、GitOps revision 不存在、审计导出无法恢复或验证过期 | @@ -338,8 +341,9 @@ git diff --check | `V2.66` | 2026-06-02 | Minor | 补齐基线数据驻留与跨境处理总账、处理位置、传输机制、子处理方、补充保护措施和区域漂移阻断 | | `V2.67` | 2026-06-02 | Minor | 补齐基线第三方与关键供应商风险总账、供应商分级、合同控制、审计权、保证报告、集中度、退出计划和连续性阻断 | | `V2.68` | 2026-06-02 | Minor | 补齐基线运营韧性与重要业务服务影响容忍总账、BIA、端到端依赖、场景测试、恢复能力、沟通计划和超限升级阻断 | +| `V2.69` | 2026-06-02 | Minor | 补齐基线监管与合规义务可追溯总账、义务源、适用范围、控制映射、证据映射、监管变更、例外和 POA&M 阻断 | -### 0.8 V2.68 可执行企业标准路线图 +### 0.8 V2.69 可执行企业标准路线图 V2.0 已将 V1.9 的文档化基线转化为第一批可执行资产。V2.1 继续把字段约束、示例一致性和远程 CI 门禁补强为可执行口径。V2.2 把主文档最小验证包中的 API、事件、AI 工具、RAG、微调、GitOps、catalog 和 scorecard 纳入 schema/example 校验。V2.3 继续把发布证据、供应链证明、治理例外、兼容性报告和 GitOps 漂移报告纳入机器可校验基线。V2.4 把当前版本、发布状态、starter kit pair 清单、pair 数量和索引同步要求固化到机器可读版本清单中。V2.5 把可靠性等级、RTO/RPO、数据保留与访问审计、AI 预算与降级、GitOps 运行安全和供应链 source/vulnerability/scorecard 证据提升为 starter kit 强制字段。V2.6 增加控制项覆盖清单,把关键企业控制要求映射到 schema 字段、example 和 checker 规则,避免“文档说有控制、机器无法证明控制存在”。V2.7 启用严格 schema 模式,要求 starter kit 所有对象节点声明 `additionalProperties=false`,并由 checker 阻断未知字段。V2.8 补齐扩展字段策略、Feature Flag / Kill Switch、AI 威胁模型、运行血缘和平台产品指标。V2.9 继续把隐私工程、租户边界、恢复演练、Policy as Code 测试、GenAI 可观测性和 FinOps 成本分摊补成可执行证据。V2.10 把访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度纳入控制目录,避免生产安全运营只停留在“有制度、有人看、事后补”的弱证据状态。V2.11 把每个控制项到证据路径、状态、新鲜度和审计导出包的关系纳入总账,避免审计时只能逐段翻文档、不能一键证明控制覆盖。V2.12 增加审计导出自动化命令,把版本、控制目录、证据映射、导出清单、脚本和关键制品哈希生成可交付审计包。V2.13 增加控制评估报告,把证据包进一步闭环到控制结果、发现项、整改、剩余风险和签署状态。V2.14 增加架构基线变更记录,把基线升级的影响分析、审批、验证命令和回滚路径纳入可执行证据。V2.15 增加 OSCAL 交换映射和导出摘要,把内部控制证据映射到 catalog、component-definition、system-security-plan、assessment-results 和 POA&M 视图。V2.16 增加审计导出门禁,把导出包生成、JSON/Markdown/OSCAL 输出和关键不变量校验纳入 `make test`。V2.17 增加审计导出完整性清单,把生成物 SHA-256、源制品哈希和防篡改校验纳入审计包。V2.18 增加审计导出 provenance statement,把生成物 subject、构建定义、源码提交和源证据依赖纳入可追溯证明。V2.19 增加审计导出签名策略,把 provenance payload 摘要、签名方式、验签命令和外部签名交接纳入门禁。V2.20 增加审计导出签名验签回执,把外部签名完成后的 bundle 摘要、证书身份、OIDC issuer、透明日志和验签结果纳入证据链。V2.21 增加 POA&M 整改计划,把控制发现项、责任人、整改行动、里程碑、证据、签署和 OSCAL POA&M 输出纳入闭环。V2.22 增加企业架构风险登记,把风险、控制项、POA&M、缓解行动、残余风险、复审和审计导出风险视图纳入闭环。V2.23 增加架构决策记录,把 ADR 上下文、备选方案、取舍、决策、关联控制项、风险、POA&M、复审和基线变更绑定纳入闭环。V2.24 增加 AI 事件响应 playbook,把幻觉爆发、工具循环、RAG 索引污染、供应商中断、成本异常、检测、遏制、降级、回滚和复盘纳入闭环。V2.25 增加 AI 证据账本,把模型、Prompt、RAG、工具、评估、威胁模型、观测、事件响应、数据使用、审批、留存和复审纳入 AI 产品级证据闭环。V2.26 增加微调运行证据,把训练数据授权、数据准备、实验追踪、评估、模型登记、审批、灰度发布、监控和退役纳入 AI 微调审计闭环。V2.27 增加仓库变更控制,把 CODEOWNERS、受保护分支、PR 审查、必需检查、签名提交、禁止直推、发布 tag 保护、远端保护状态验证、漂移整改、POA&M 和风险登记纳入版本基线保护。V2.28 增加企业执行控制面,把合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核和退出标准变成统一执行协议。V2.29 增加外部标准版本锁定与升级策略,避免把未稳定标准、实验性语义约定或外部规范变更直接带入生产基线。V2.30 增加版本控制面,把基线 ID、发布通道、tag、源 commit、兼容窗口、冻结策略和回滚入口固化为发布不变量。V2.31 增加基线发布证据包,把晋级决策、冻结复核、漂移检查、不可变引用、审计摘要和回滚验证固化为发布证据。V2.32 增加基线兼容性总账,把消费者影响、迁移窗口、弃用截止、例外状态和未迁移风险固化为版本门禁证据。V2.33 增加基线采纳总账,把领域、平台、数据、AI 和生产资产对基线的采用状态、逾期治理和例外整改固化为组织级版本证据。V2.34 增加基线支持矩阵,把旧基线支持状态、维护窗口、安全补丁窗口、EOL 和最低可接受基线固化为版本生命周期门禁。V2.35 增加基线发布列车,把候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁入口固化为版本发布节奏门禁。V2.36 增加资产级基线符合性声明,把资产自声明、证据绑定、例外、复核和采纳总账回写固化为资产级版本证据。V2.37 增加基线制品清单,把源文档、schema、示例、控制项、证据模板、脚本、生成物和外部引用固化为可摘要、可签名、可复现的版本物料清单。V2.38 增加基线验证环境锁定,把校验命令、工具版本、runner 镜像、策略包、schema validator 和验签工具固化为可复现门禁。V2.39 增加基线通知确认总账,把发布列车中的通知计划升级为可审计的送达、确认、异议和例外证据。V2.40 增加基线回滚验证记录,把上一基线检出、GitOps revision 恢复、审计导出恢复和烟测结果升级为独立证据。V2.41 增加基线例外总账,把分散例外、到期、风险接受、POA&M 和冻结阻断收敛为统一审计证据。V2.42 增加基线就绪评分卡,把硬门禁、评分维度、证据摘要和 baseline/frozen 判定统一到最终准入证据。V2.43 增加基线生命周期状态机,把允许迁移、禁止迁移、状态回写、迁移审批和回滚入口统一到状态转换证据。V2.44 增加基线状态对账报告,把状态机、版本控制面、发布证据、支持矩阵、采纳总账和审计导出的状态字段统一对账。V2.45 增加基线 EOL 退役证书,把旧基线生产引用清零、迁移关闭、例外清零、审计归档和新采用阻断固化为退役证据。V2.46 增加基线会审裁决记录,把会审范围、证据核验、投票签署、反对意见、条件动作和最终裁决固化为独立会审证据。V2.47 增加基线证据追踪图,把跨证据依赖、摘要一致性、下游消费和断链阻断固化为可校验证据图。V2.48 增加基线门禁执行报告,把执行命令、策略包、输入摘要、规则结果、退出码和重放证明固化为 release gate 的可审计运行证据。V2.49 增加基线发布事务回执,把提交、签名 tag、远端 ref、push 回执、保护规则和发布后验证固化为版本发布事实。V2.50 增加基线撤销与隔离记录,把坏基线的隔离、撤销、通知、恢复目标、风险接受和审计归档固化为版本事故控制证据。V2.51 增加基线准入执行策略,把最低基线、撤销/EOL、资产声明、例外到期和运行入口阻断固化为统一策略。V2.52 增加基线消费锁定文件,把资产消费端的基线版本、commit、tag 和关键证据摘要固化为不可变锁。V2.53 增加基线迁移工作单,把目标资产迁移到新基线的步骤、依赖、GitOps 变更、消费锁更新、验收证据和回滚动作固化为执行工单。V2.54 增加基线迁移执行回执,把实际命令、actor、before/after 摘要、GitOps revision、catalog/lock diff、验收日志和回滚验证固化为执行事实。V2.55 增加本地私有制品边界,把内部 starter kit、生成 JSON、校验脚本、禁推原因、摘要留存和远端排除固化为受控证据。V2.56 增加审计导出排除清单,把原文白名单、摘要留存项、强制排除项、签名 payload 排除和导出后验证固化为受控证据。V2.57 增加私有制品托管交接清单,把私有制品库引用、访问控制、留存期限、取回命令、恢复验证和摘要一致性固化为受控证据。V2.58 增加干净环境基线重建回执,把远端 checkout、私有制品取回、摘要校验、审计导出重建、门禁重放和禁推资产复核固化为受控证据。V2.59 增加基线证据不可变归档回执,把关键证据的 WORM 留存、legal hold、访问日志、防删除、归档摘要和恢复演练固化为受控证据。V2.60 增加基线长期验签回执,把签名 bundle、证书链、OIDC 身份、透明日志、signed entry timestamp、RFC3161 TSA、撤销状态和验证工具版本固化为长期验签证据。V2.61 增加基线运行时准入回执,把 Kubernetes admission、策略引擎、镜像 digest、签名、provenance、SBOM、消费锁和拒绝样例固化为生产运行入口证据。V2.62 增加基线运行时准入决策总账,把 Kubernetes audit、admission webhook、PolicyReport、OPA decision log、actor、requestUID、allow/deny 和原始日志摘要固化为逐条运行决策证据。V2.63 增加基线连续控制监测总账,把控制项指标、告警、漂移、处置、证据新鲜度和控制运行 SLO 固化为持续监测证据。后续 `V2.x` 迭代应继续补充示例仓库,并把平台、catalog、GitOps、runtime admission、audit logging、continuous control monitoring 和审计系统连接起来。 @@ -353,7 +357,9 @@ V2.67 进一步增加基线第三方与关键供应商风险总账,把云平 V2.68 进一步增加基线运营韧性与重要业务服务影响容忍总账,把重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复能力、人工替代、沟通计划和超限升级纳入统一证据,避免只按系统组件证明 RTO/RPO,却无法证明客户、市场、监管和关键业务结果仍处于可承受影响范围内。 -V2.68 起点包括: +V2.69 进一步增加基线监管与合规义务可追溯总账,把法规条款、监管规则、行业标准、客户合同和内部政策要求纳入统一义务源,并逐条绑定控制项、证据、owner、例外、POA&M、监管变更监测和发布门禁,避免企业只能证明“执行了控制”,却不能证明“这些控制覆盖了哪些适用义务”。 + +V2.69 起点包括: 1. 真相源字段矩阵:明确 `domain.yaml`、`service.yaml`、`ai-product.yaml`、`data-product.yaml`、catalog、GitOps 和 runtime 的字段权威。 2. 契约模板:提供服务、领域、数据产品、AI 产品、Agent 工具、RAG、微调、GitOps 和生产就绪模板。 @@ -363,7 +369,7 @@ V2.68 起点包括: 6. 可靠性分级:补齐 Tier-1 / Tier-2 / Tier-3、RTO、RPO、灾备演练、错误预算和 on-call 升级路径。 7. 迁移与弃用:定义旧系统绞杀迁移、API 版本弃用、数据产品兼容、AI 模型退役和平台能力下线流程。 8. 验证包:提供 `make test`、schema 校验、示例仓库和审计证据清单,证明标准可以落地执行。 -9. Starter Kit:提供 `内部 starter kit` 下的 101 组 schema/example、嵌套字段校验、格式校验、可靠性、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。 +9. Starter Kit:提供 `内部 starter kit` 下的 102 组 schema/example、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、可靠性、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。 10. 版本清单:提供 `内部版本清单`,让当前版本、发布状态、pair 清单和索引同步进入 CI 校验。 11. 控制项覆盖清单:提供 `内部控制项覆盖清单`,让关键控制项到 schema、example 和 checker 的证据链进入 CI 校验。 12. 严格 schema 模式:starter kit 的对象 schema 必须声明 `additionalProperties=false`,新增字段必须先进入契约、示例和 checker 证据链。 @@ -444,6 +450,7 @@ V2.68 起点包括: 87. 基线数据驻留与跨境处理总账:新增 `baseline-data-residency-transfer-ledger.yaml`,把数据类别、监管区域、实际处理位置、跨境传输机制、子处理方、补充保护措施、删除传播和区域漂移阻断纳入可执行治理证据。 88. 基线第三方与关键供应商风险总账:新增 `baseline-third-party-risk-ledger.yaml`,把关键供应商分级、服务范围、合同控制、DPA/SLA、审计权、保证报告、数据类别、集中度、退出计划、替代路径、连续性和供应商事件阻断纳入可执行治理证据。 89. 基线运营韧性与重要业务服务影响容忍总账:新增 `baseline-operational-resilience-ledger.yaml`,把重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复能力、人工替代、沟通计划、第三方依赖、韧性缺口和超限升级纳入可执行治理证据。 +90. 基线监管与合规义务可追溯总账:新增 `baseline-regulatory-obligation-ledger.yaml`,把义务来源、适用司法辖区、适用资产、控制目标、控制项、证据路径、owner、例外、POA&M、监管变更和生效期限纳入可执行治理证据。 --- @@ -3556,7 +3563,7 @@ runbook: rollback: docs/rollback.md ``` -V2.68 starter kit 还提供以下可执行契约模板: +V2.69 starter kit 还提供以下可执行契约模板: 1. `api-contract.yaml`:API producer、consumer、auth、版本和兼容策略。 2. `event-contract.yaml`:事件 topic、schema、幂等键、投递语义和消费者。 @@ -3648,6 +3655,7 @@ V2.68 starter kit 还提供以下可执行契约模板: 88. `baseline-data-residency-transfer-ledger.yaml`:基线数据驻留与跨境处理总账,覆盖数据类别、监管区域、允许区域、实际存储/处理/备份/日志/向量索引/模型供应商区域、传输机制、子处理方、补充保护措施、删除传播和区域漂移阻断。 89. `baseline-third-party-risk-ledger.yaml`:基线第三方与关键供应商风险总账,覆盖关键供应商分级、服务范围、受影响资产、数据类别、合同控制、DPA/SLA、审计权、保证报告、集中度、退出计划、替代路径、连续性、供应商事件和失效阻断。 90. `baseline-operational-resilience-ledger.yaml`:基线运营韧性与重要业务服务影响容忍总账,覆盖重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、恢复演练、人工替代、沟通计划、第三方依赖、超限升级和韧性缺口阻断。 +91. `baseline-regulatory-obligation-ledger.yaml`:基线监管与合规义务可追溯总账,覆盖义务源、司法辖区、适用资产、控制目标、控制项映射、证据映射、owner、例外、POA&M、监管变更和生效期限。 ### 10.10.3 自动化门禁映射 @@ -3684,6 +3692,7 @@ V2.68 starter kit 还提供以下可执行契约模板: | 基线数据驻留与跨境处理 | 数据类别、监管区域、存储/处理/备份/日志/向量索引/模型供应商区域、传输机制、子处理方、补充保护措施和删除传播 | `baseline-data-residency-transfer-ledger.yaml`、privacy impact assessment、data product contract、AI evidence ledger、RAG contract、subprocessor register、transfer impact assessment | 数据实际区域不明、备份或日志跨区、RAG 索引跨境、模型供应商处理位置未批准、传输机制缺失、补充措施失效仍放行 | | 基线第三方与关键供应商风险 | 供应商分级、服务范围、受影响资产、合同控制、DPA/SLA、审计权、保证报告、数据类别、集中度、退出计划、替代路径、连续性和供应商事件 | `baseline-third-party-risk-ledger.yaml`、supplier register、contract register、DPA/SLA、third-party assurance report、control inheritance ledger、data residency ledger、AI evidence ledger、risk register、POA&M | 关键供应商未批准、合同控制或审计权缺失、保证报告过期、集中度超阈值、退出计划不可执行、供应商事故或开放发现项未阻断 | | 基线运营韧性与重要业务服务 | 重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、场景测试、恢复能力、人工替代、沟通计划、第三方依赖和超限升级 | `baseline-operational-resilience-ledger.yaml`、BIA、service catalog、SLO/RTO/RPO、recovery drills、third-party risk ledger、data residency ledger、AI evidence ledger、incident playbook、communications plan、POA&M | 重要业务服务未识别、影响容忍缺失、依赖链不完整、场景测试失败、恢复结果超出容忍、供应商或 AI 依赖未纳入测试、韧性缺口无整改或风险接受 | +| 基线监管与合规义务可追溯 | 义务来源、法规版本、司法辖区、适用资产、控制目标、控制项、证据路径、owner、例外、POA&M、监管变更和生效期限 | `baseline-regulatory-obligation-ledger.yaml`、control plane、control evidence map、standards baseline、risk register、POA&M、legal register、contract register、audit evidence index | 强制义务未映射控制、控制项无适用义务来源、义务证据缺失、owner 缺失、监管变更未跟踪、整改超期仍放行 | | 基线证据追踪 | 证据节点、依赖边、摘要一致性、下游消费和断链阻断 | `baseline-evidence-trace-graph.yaml`、发布证据、状态对账、审计导出、会审裁决 | 必需节点缺失、摘要不一致、依赖断链、下游引用旧证据或存在未消费关键证据 | | 基线门禁执行 | 门禁命令、runner 镜像、策略包、schema 包、输入摘要、逐条规则结果、退出码、重放结果和最终决策 | `baseline-gate-execution-report.yaml`、`release-gate-decision.yaml`、`control-plane.yaml`、`baseline-verification-lock.yaml` | 规则未执行、输入摘要不一致、策略包漂移、重放失败、退出码异常或最终决策与执行结果不一致 | | 基线兼容 | 消费者影响、迁移窗口、弃用截止、未迁移对象和例外闭环 | `baseline-compatibility-ledger.yaml`、API/Event/Data/AI 兼容性报告、catalog | breaking change 无消费者清单、迁移到期仍未完成、例外无到期或 POA&M | @@ -3835,6 +3844,7 @@ V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema | 文档说生产事故必须复盘反哺,机器是否能证明 | 控制项要求 `incident-postmortem.schema.json` 和示例包含根因、行动项、runbook 更新和门禁更新 | | 文档说证据不能过期继续准入,机器是否能证明 | 控制项要求 `evidence-freshness-policy.schema.json` 和示例包含最大年龄、过期阻断和 CI 执行 | | 文档说每个控制项都必须有可追踪证据,机器是否能证明 | 控制项要求 `control-evidence-map.schema.json` 和示例覆盖全部控制项 ID、证据路径、状态和新鲜度 | +| 文档说每条适用监管和合规义务必须映射到控制与证据,机器是否能证明 | 控制项要求 `baseline-regulatory-obligation-ledger.schema.json` 和示例包含义务来源、版本、司法辖区、适用资产、控制目标、控制项、证据路径、owner、例外、POA&M 和监管变更状态 | | 文档说审计包必须可导出和复核,机器是否能证明 | 控制项要求 `audit-export-manifest.schema.json` 和示例包含范围、内容、验证、签名和留存 | | 文档说审计包必须能由仓库生成,机器是否能证明 | 控制项要求 审计导出脚本、Makefile 入口和 checker 自动化检查 | | 文档说控制必须被评估和签署,机器是否能证明 | 控制项要求 `control-assessment-report.schema.json` 和示例包含控制结果、发现项、整改、剩余风险和签署 | @@ -4246,6 +4256,7 @@ baselineReleaseEvidence: dataResidencyTransferLedgerDigest: sha256: thirdPartyRiskLedgerDigest: sha256: operationalResilienceLedgerDigest: sha256: + regulatoryObligationLedgerDigest: sha256: auditExportDigest: sha256: controlCoverageDigest: sha256: lifecycleStateMachineDigest: sha256: @@ -4351,6 +4362,12 @@ baselineReleaseEvidence: scenarioResultsWithinImpactTolerance: true noOpenCriticalResilienceGap: true toleranceBreachesEscalated: true + regulatoryObligationLedgerPresent: true + applicableObligationsMappedToControls: true + mandatoryObligationsHaveEvidence: true + noUnownedRegulatoryObligation: true + regulatoryChangeMonitoringActive: true + noOverdueObligationPoam: true revocationRecordRequiredWhenRevoked: true revokedBaselineIsBlockedForNewAdoption: true eolRetirementCertificateRequiredWhenEol: true @@ -4393,6 +4410,7 @@ baselineReleaseEvidence: - governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml - governance/evidence/baselines/baseline-third-party-risk-ledger.yaml - governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + - governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml - governance/evidence/baselines/baseline-artifact-inventory.yaml - governance/evidence/release-trains/baseline-release-train.yaml - governance/evidence/communications/baseline-notification-ledger.yaml @@ -4441,7 +4459,7 @@ baselineReleaseEvidence: | 晋级路径 | 必须证明 | 阻断条件 | | -------- | -------- | -------- | | `draft -> candidate` | 版本号、变更摘要、影响面、索引同步和基础门禁通过 | 文档版本和索引不一致 | -| `candidate -> baseline` | `baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-release-evidence.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-operational-resilience-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、基线就绪评分卡、基线会审裁决记录、版本控制面、验证环境锁、审计导出、控制覆盖、远端 ref、push 回执和 tag 验签通过 | 状态机未允许迁移、状态对账失败、证据追踪图断链、门禁执行报告失败或不可重放、发布事务缺失、准入策略未执行、运行时 admission 未启用、准入决策总账缺失、连续控制监测缺失或关键漂移未关闭、运营韧性总账缺失、重要业务服务未识别、影响容忍缺失、场景测试失败或超出影响容忍、拒绝样例不生效、消费锁缺失或浮动引用、迁移工单缺失或无验收证据、迁移执行回执缺失或摘要不一致、远端 ref 不匹配、push 失败、缺少证据包、就绪评分卡未通过、会审裁决缺失或未签署、验证环境未锁定、tag 漂移、控制覆盖不一致 | +| `candidate -> baseline` | `baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-release-evidence.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-operational-resilience-ledger.yaml`、`baseline-regulatory-obligation-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、基线就绪评分卡、基线会审裁决记录、版本控制面、验证环境锁、审计导出、控制覆盖、远端 ref、push 回执和 tag 验签通过 | 状态机未允许迁移、状态对账失败、证据追踪图断链、门禁执行报告失败或不可重放、发布事务缺失、准入策略未执行、运行时 admission 未启用、准入决策总账缺失、连续控制监测缺失或关键漂移未关闭、运营韧性总账缺失、重要业务服务未识别、影响容忍缺失、场景测试失败或超出影响容忍、监管义务总账缺失、强制义务未映射控制、强制义务缺证据、义务 owner 缺失、监管变更超期、义务 POA&M 超期、拒绝样例不生效、消费锁缺失或浮动引用、迁移工单缺失或无验收证据、迁移执行回执缺失或摘要不一致、远端 ref 不匹配、push 失败、缺少证据包、就绪评分卡未通过、会审裁决缺失或未签署、验证环境未锁定、tag 漂移、控制覆盖不一致 | | `baseline -> frozen` | 状态机允许迁移、冻结复核、开放关键发现为 0、就绪评分达到 frozen 阈值、会审裁决同意冻结、例外总账无过期阻断、独立回滚验证和审计导出摘要一致 | 状态机禁止迁移、仍有 critical/high 风险、就绪评分不足、会审反对意见未关闭、证据过期、例外过期、阻断例外未关闭、回滚未验证 | | `baseline -> emergency-patch` | 事故或安全编号、补丁范围、最小影响分析、补齐证据期限和复盘 owner | 无事故编号、补丁长期化、事后未补 ADR 或复盘 | | `baseline/frozen -> quarantined` | `baseline-revocation-record.yaml`、撤销触发、隔离范围、受影响引用、通知确认、恢复目标和风险接受 | 无撤销记录、签名或证据污染未隔离、通知对象未知、恢复目标未验证 | @@ -5066,6 +5084,7 @@ baselineArtifactInventory: dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml artifacts: - path: docs/references/modern-enterprise-architecture-template.md type: document @@ -5187,6 +5206,14 @@ baselineArtifactInventory: signed: true exportedTo: - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + type: evidence-template + required: true + owner: compliance-governance-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json - path: governance/control-plane/version-governance.yaml type: control required: true @@ -6456,6 +6483,8 @@ baselineStateReconciliationReport: controlInheritanceLedger: governance/evidence/baselines/baseline-control-inheritance-ledger.yaml dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml artifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml verificationLock: governance/evidence/verification/baseline-verification-lock.yaml auditExportManifest: governance/evidence/audit-export/audit-export-manifest.yaml @@ -6496,11 +6525,26 @@ baselineStateReconciliationReport: baselineId: mea-v2.53-20260602 documentVersion: V2.53 result: pass - rulesExecuted: 28 + rulesExecuted: 29 blockingFailures: 0 replayResult: pass decisionMatchesExecution: true status: match + regulatoryObligationLedger: + ledgerId: brol-20260602-mea-v253 + baselineId: mea-v2.53-20260602 + documentVersion: V2.53 + obligationsCovered: 64 + mandatoryObligations: 42 + obligationsMappedToControls: 64 + obligationsMappedToEvidence: 64 + unmappedMandatoryObligations: 0 + missingEvidenceForMandatoryObligation: 0 + unownedObligations: 0 + overdueRegulatoryChanges: 0 + overdueObligationPoam: 0 + result: pass + status: match publishTransaction: transactionId: bpt-20260602-mea-v253-candidate baselineId: mea-v2.53-20260602 @@ -7690,6 +7734,24 @@ baselineEvidenceTraceGraph: - baseline-state-reconciliation-report - audit-export-manifest - baseline-evidence-archive-receipt + - id: baseline-regulatory-obligation-ledger + type: regulatory-obligation + path: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + digest: sha256: + producer: compliance-governance-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt - id: baseline-verification-lock type: verification path: governance/evidence/verification/baseline-verification-lock.yaml @@ -7863,6 +7925,11 @@ baselineEvidenceTraceGraph: relation: records-operational-resilience-digest digestReferenceMatches: true blocking: true + - from: baseline-release-evidence + to: baseline-regulatory-obligation-ledger + relation: records-regulatory-obligation-digest + digestReferenceMatches: true + blocking: true - from: baseline-release-evidence to: baseline-revocation-record relation: records-revocation-disposition @@ -7973,6 +8040,11 @@ baselineEvidenceTraceGraph: relation: reviews-operational-resilience digestReferenceMatches: true blocking: true + - from: baseline-review-board-decision + to: baseline-regulatory-obligation-ledger + relation: reviews-regulatory-obligation-traceability + digestReferenceMatches: true + blocking: true - from: baseline-review-board-decision to: baseline-revocation-record relation: reviews-revocation-disposition @@ -8083,6 +8155,11 @@ baselineEvidenceTraceGraph: relation: reconciles-operational-resilience-state digestReferenceMatches: true blocking: true + - from: baseline-state-reconciliation-report + to: baseline-regulatory-obligation-ledger + relation: reconciles-regulatory-obligation-state + digestReferenceMatches: true + blocking: true - from: baseline-state-reconciliation-report to: baseline-revocation-record relation: reconciles-revocation-state @@ -8178,6 +8255,11 @@ baselineEvidenceTraceGraph: relation: exports-operational-resilience-summary digestReferenceMatches: true blocking: true + - from: audit-export-manifest + to: baseline-regulatory-obligation-ledger + relation: exports-regulatory-obligation-summary + digestReferenceMatches: true + blocking: true - from: audit-export-provenance to: audit-export-manifest relation: records-audit-export-subject @@ -8283,6 +8365,11 @@ baselineEvidenceTraceGraph: relation: archives-operational-resilience-evidence digestReferenceMatches: true blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-regulatory-obligation-ledger + relation: archives-regulatory-obligation-evidence + digestReferenceMatches: true + blocking: true coverage: requiredTransitions: candidate-to-baseline: @@ -8312,6 +8399,7 @@ baselineEvidenceTraceGraph: - baseline-data-residency-transfer-ledger - baseline-third-party-risk-ledger - baseline-operational-resilience-ledger + - baseline-regulatory-obligation-ledger - baseline-readiness-scorecard - baseline-artifact-inventory - baseline-verification-lock @@ -8343,6 +8431,7 @@ baselineEvidenceTraceGraph: - baseline-data-residency-transfer-ledger - baseline-third-party-risk-ledger - baseline-operational-resilience-ledger + - baseline-regulatory-obligation-ledger - baseline-revocation-record - baseline-readiness-scorecard - baseline-notification-ledger @@ -8516,7 +8605,8 @@ baselineEvidenceTraceGraph: 18. `baseline-data-residency-transfer-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明数据驻留、跨境传输、子处理方和模型供应商处理位置具备可复核边界。 19. `baseline-third-party-risk-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键供应商的合同控制、审计权、保证报告、退出计划、集中度和连续性具备可复核边界。 20. `baseline-operational-resilience-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力和超限升级具备可复核边界。 -21. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。 +21. `baseline-regulatory-obligation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明适用监管义务、客户合同义务、标准要求和内部政策要求已经映射到控制、证据、owner、例外和整改。 +22. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。 可执行验收标准: @@ -8541,6 +8631,7 @@ baselineEvidenceTraceGraph: 19. 任意 baseline 或 frozen 晋级都必须把 `baseline-data-residency-transfer-ledger.yaml` 作为证据节点,证明数据驻留要求、实际处理区域、跨境传输机制、子处理方、补充保护措施和删除传播已经闭合。 20. 任意 baseline 或 frozen 晋级都必须把 `baseline-third-party-risk-ledger.yaml` 作为证据节点,证明关键供应商分级、合同控制、审计权、保证报告、退出计划、集中度、替代路径和供应商事件状态已经闭合。 21. 任意 baseline 或 frozen 晋级都必须把 `baseline-operational-resilience-ledger.yaml` 作为证据节点,证明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复结果、沟通计划和超限升级已经闭合。 +22. 任意 baseline 或 frozen 晋级都必须把 `baseline-regulatory-obligation-ledger.yaml` 作为证据节点,证明强制义务、适用范围、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。 ### 10.10.26 基线门禁执行报告 @@ -8628,6 +8719,9 @@ baselineGateExecutionReport: operationalResilienceLedger: path: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml digest: sha256: + regulatoryObligationLedger: + path: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + digest: sha256: reviewBoardDecision: path: governance/evidence/baselines/baseline-review-board-decision.yaml digest: sha256: @@ -8825,6 +8919,20 @@ baselineGateExecutionReport: - thirdPartyRiskLedger result: pass blocking: true + - id: BGE-021 + title: applicable regulatory and compliance obligations are mapped to controls and evidence + source: governance/policies/baseline-gates/regulatory-obligation.rego + inputRefs: + - regulatoryObligationLedger + - controlInheritanceLedger + - dataResidencyTransferLedger + - thirdPartyRiskLedger + - operationalResilienceLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true replay: replayCommand: starter kit 校验命令 --replay governance/evidence/baselines/baseline-gate-execution-report.yaml replayedAt: 2026-06-02T18:45:00+08:00 @@ -12167,6 +12275,326 @@ baselineOperationalResilienceLedger: 4. 任意 AI 产品参与重要业务服务时,都能证明模型供应商中断、RAG 污染、工具禁用、人工接管和成本异常不会让业务影响越过容忍边界。 5. 任意正式审计导出都能包含运营韧性摘要,证明 BIA、SLO/RTO/RPO、恢复演练、第三方风险、数据驻留、AI 证据、事故响应和 POA&M 没有互相矛盾。 +### 10.10.47 基线监管与合规义务可追溯总账 + +`baseline-regulatory-obligation-ledger.yaml` 是企业级基线的监管、合规、合同和内部政策义务追溯证据。它不替代 +`control-plane.yaml`、`control-evidence-map.yaml`、`standards-baseline.yaml`、风险登记、法务台账或合同库;这些对象分别说明 +“执行哪些控制、证据在哪里、引用哪些标准、有哪些风险和合同”。监管义务总账回答的是:“这条控制为什么存在;它覆盖了哪条适用 +义务;义务适用于哪些资产、区域、数据类别、AI 产品、重要业务服务和第三方;强制义务是否有 owner、证据、例外、整改和监管变更 +跟踪”。没有这张总账,企业只能证明“有控制”,不能证明“控制覆盖了适用义务”。 + +```yaml +baselineRegulatoryObligationLedger: + ledgerId: brol-20260602-mea-v269 + baselineId: mea-v2.69-20260602 + documentVersion: V2.69 + owner: compliance-governance-team + generatedAt: 2026-06-02T22:30:00+08:00 + linkedEvidence: + standardsBaseline: governance/control-plane/standards-baseline.yaml + controlPlane: governance/control-plane/control-plane.yaml + controlEvidenceMap: governance/control-plane/control-evidence-map.yaml + oscalProfile: governance/evidence/oscal/oscal-export-profile.yaml + riskRegister: governance/evidence/risk/risk-register.yaml + poamRegister: governance/evidence/poam/poam-record.yaml + auditEvidenceIndex: governance/evidence/audit-evidence-index.md + legalRegister: governance/compliance/legal-register.yaml + contractRegister: governance/third-party/contract-register.yaml + dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml + thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + aiEvidenceLedger: governance/evidence/ai/ai-evidence.yaml + policy: + obligationTypes: + - law + - regulation + - supervisory-guidance + - industry-standard + - customer-contract + - internal-policy + obligationStrength: + - mandatory + - risk-based + - contractual + - advisory + - reference + defaultForUnmappedMandatoryObligation: block + sourceReviewCadenceDays: 90 + regulatoryChangeReviewSlaDays: + critical: 7 + high: 30 + standard: 90 + requireLegalSignoffFor: + - law + - regulation + - customer-contract + blockOnUnmappedMandatoryObligation: true + blockOnMissingControlObjective: true + blockOnMissingControlMapping: true + blockOnMissingEvidenceForMandatoryObligation: true + blockOnUnownedObligation: true + blockOnOverdueRegulatoryChange: true + blockOnOverdueObligationPoam: true + obligations: + - obligationId: OBL-EU-GDPR-ART32-SECURITY + source: + type: law + name: GDPR + sourceUrl: https://eur-lex.europa.eu/eli/reg/2016/679/oj + jurisdiction: + - EU + citation: Article 32 + version: Regulation (EU) 2016/679 + effectiveDate: 2018-05-25 + obligationStrength: mandatory + obligationTextSummary: ensure appropriate technical and organizational measures for processing security + appliesTo: + dataClasses: + - personal-data + - pseudonymized-support-transcript + assetTypes: + - service + - data-product + - ai-product + regions: + - EU + thirdParties: + - supplier-cloud-platform-primary + - supplier-llm-provider-primary + controlObjectives: + - protect personal data confidentiality, integrity and availability + - maintain restoration and access resilience + mappedControls: + - controlId: MEA-SEC-ENCRYPTION-AT-REST + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-SEC-ENCRYPTION-AT-REST + responsibility: shared + - controlId: MEA-PRIV-DELETION-PROPAGATION + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-PRIV-DELETION-PROPAGATION + responsibility: domain-owned + - controlId: MEA-RES-RECOVERY-DRILL + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-RES-RECOVERY-DRILL + responsibility: platform-managed + evidenceRefs: + - governance/evidence/privacy/privacy-impact-assessment.yaml + - governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml + - governance/evidence/recovery/recovery-drill-evidence.yaml + - governance/evidence/control-map/control-evidence-map.yaml + owners: + obligationOwner: privacy-governance-team + controlOwner: security-platform + legalOwner: privacy-counsel + exceptions: [] + poamRefs: [] + regulatoryChange: + monitoredBy: compliance-governance-team + lastReviewedAt: 2026-06-02 + nextReviewDue: 2026-09-02 + openChangeItems: 0 + status: mapped-and-evidenced + - obligationId: OBL-EU-DORA-ICT-RISK-THIRD-PARTY + source: + type: regulation + name: EU DORA + sourceUrl: https://eur-lex.europa.eu/eli/reg/2022/2554/oj + jurisdiction: + - EU + citation: ICT risk management and ICT third-party risk management + version: Regulation (EU) 2022/2554 + effectiveDate: 2025-01-17 + obligationStrength: mandatory + obligationTextSummary: manage ICT risk and critical third-party ICT provider dependencies + appliesTo: + assetTypes: + - service + - platform-capability + - ai-product + businessServices: + - ibs-customer-ordering + - ibs-regulatory-reporting + thirdParties: + - supplier-cloud-platform-primary + - supplier-payment-provider-primary + - supplier-llm-provider-primary + controlObjectives: + - maintain ICT risk controls across critical business services + - keep critical third-party dependencies exit-ready and monitored + mappedControls: + - controlId: MEA-TPRM-CRITICAL-SUPPLIER-APPROVAL + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-TPRM-CRITICAL-SUPPLIER-APPROVAL + responsibility: third-party-managed + - controlId: MEA-RES-IMPACT-TOLERANCE + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-RES-IMPACT-TOLERANCE + responsibility: business-owned + - controlId: MEA-RUNTIME-ADMISSION + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-RUNTIME-ADMISSION + responsibility: platform-managed + evidenceRefs: + - governance/evidence/baselines/baseline-third-party-risk-ledger.yaml + - governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + - governance/evidence/baselines/baseline-runtime-admission-receipt.yaml + - governance/evidence/baselines/baseline-continuous-control-monitoring-ledger.yaml + owners: + obligationOwner: enterprise-risk-office + controlOwner: third-party-risk-team + legalOwner: financial-regulatory-counsel + exceptions: [] + poamRefs: [] + regulatoryChange: + monitoredBy: compliance-governance-team + lastReviewedAt: 2026-06-02 + nextReviewDue: 2026-09-02 + openChangeItems: 0 + status: mapped-and-evidenced + - obligationId: OBL-EU-AI-ACT-HIGH-RISK-RECORDS + source: + type: regulation + name: EU AI Act + sourceUrl: https://eur-lex.europa.eu/eli/reg/2024/1689/oj + jurisdiction: + - EU + citation: high-risk AI governance and record keeping + version: Regulation (EU) 2024/1689 + effectiveDate: 2024-08-01 + obligationStrength: risk-based + obligationTextSummary: high-risk AI systems require stronger risk management, data governance, logging and human oversight + appliesTo: + assetTypes: + - ai-product + aiRiskTiers: + - R4 + - R5 + controlObjectives: + - ensure high-risk AI products have documented risk management and evidence + - ensure AI decisions can be reviewed, downgraded and audited + mappedControls: + - controlId: MEA-AI-EVIDENCE-LEDGER + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-AI-EVIDENCE-LEDGER + responsibility: ai-product-owned + - controlId: MEA-AI-HUMAN-OVERSIGHT + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-AI-HUMAN-OVERSIGHT + responsibility: business-owned + - controlId: MEA-AI-INCIDENT-PLAYBOOK + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-AI-INCIDENT-PLAYBOOK + responsibility: ai-platform-managed + evidenceRefs: + - governance/evidence/ai/ai-evidence.yaml + - governance/playbooks/ai-incident-playbook.yaml + - contracts/ai/observability/ + - governance/evidence/baselines/baseline-third-party-risk-ledger.yaml + owners: + obligationOwner: ai-governance-team + controlOwner: ai-platform-team + legalOwner: ai-regulatory-counsel + exceptions: [] + poamRefs: [] + regulatoryChange: + monitoredBy: ai-governance-team + lastReviewedAt: 2026-06-02 + nextReviewDue: 2026-07-02 + openChangeItems: 0 + status: mapped-and-evidenced + - obligationId: OBL-ISO-37301-COMPLIANCE-MANAGEMENT + source: + type: industry-standard + name: ISO 37301 + sourceUrl: https://www.iso.org/standard/75080.html + jurisdiction: + - global + citation: compliance management system requirements + version: ISO 37301:2021 + obligationStrength: advisory + obligationTextSummary: maintain a compliance management system with obligations, controls, monitoring and improvement + appliesTo: + assetTypes: + - enterprise-baseline + - governance-control-plane + controlObjectives: + - maintain compliance obligations and control mappings + - monitor regulatory change and corrective actions + mappedControls: + - controlId: MEA-COMP-OBLIGATION-TRACEABILITY + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-COMP-OBLIGATION-TRACEABILITY + responsibility: compliance-owned + - controlId: MEA-POAM-CORRECTIVE-ACTION + controlPlaneRef: governance/control-plane/control-plane.yaml#MEA-POAM-CORRECTIVE-ACTION + responsibility: governance-owned + evidenceRefs: + - governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + - governance/evidence/poam/poam-record.yaml + - governance/evidence/control-assessments/control-assessment-report.yaml + owners: + obligationOwner: compliance-governance-team + controlOwner: architecture-governance-board + legalOwner: compliance-counsel + exceptions: [] + poamRefs: [] + regulatoryChange: + monitoredBy: compliance-governance-team + lastReviewedAt: 2026-06-02 + nextReviewDue: 2026-09-02 + openChangeItems: 0 + status: mapped-and-evidenced + summary: + obligationsCovered: 64 + mandatoryObligations: 42 + riskBasedObligations: 12 + contractualObligations: 6 + advisoryObligations: 4 + obligationsMappedToControls: 64 + obligationsMappedToEvidence: 64 + unmappedMandatoryObligations: 0 + missingControlObjectives: 0 + missingEvidenceForMandatoryObligation: 0 + unownedObligations: 0 + staleSourceReviews: 0 + overdueRegulatoryChanges: 0 + activeObligationExceptions: 0 + overdueObligationPoam: 0 + result: pass + gates: + blockOnUnmappedMandatoryObligation: true + blockOnMissingControlObjective: true + blockOnMissingControlMapping: true + blockOnMissingEvidenceForMandatoryObligation: true + blockOnUnownedObligation: true + blockOnStaleSourceReview: true + blockOnOverdueRegulatoryChange: true + blockOnExpiredObligationException: true + blockOnOverdueObligationPoam: true +``` + +监管与合规义务状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `mapped-and-evidenced` | 义务源、适用范围、控制目标、控制项、证据、owner 和复核状态均闭合 | 否 | +| `mapping-required` | 义务已识别,但缺少控制目标、控制项或适用资产映射 | 是 | +| `evidence-required` | 强制义务已映射控制,但缺少可复核证据或证据过期 | 是 | +| `owner-required` | 义务 owner、控制 owner 或 legal owner 缺失 | 是 | +| `regulatory-change-open` | 监管变化、合同变化或标准升级尚未完成影响分析 | 视等级而定 | +| `poam-overdue` | 义务整改或控制差距 POA&M 超期 | 是 | +| `exception` | 已批准例外,但必须绑定风险接受、补偿控制、到期日和复核计划 | 视等级而定 | +| `not-applicable` | 已由法务/合规确认不适用,并有适用性判断证据 | 否 | + +执行规则: + +1. 所有 `mandatory` 和 `contractual` 义务必须进入总账;未知适用性不能默认为不适用。 +2. 义务源必须绑定版本、来源 URL、司法辖区、适用对象、生效日期和复核周期;禁止只写“满足 GDPR / DORA / AI Act”。 +3. 每条强制义务必须至少映射一个控制目标、一个控制项、一个责任 owner 和一个证据路径;缺一项即阻断 baseline/frozen 晋级。 +4. 义务适用范围必须能落到资产类型、数据类别、区域、AI 风险等级、重要业务服务或第三方依赖;不能停留在企业级自然语言说明。 +5. 监管变化、客户合同变化、标准版本升级或内部政策变化必须形成 change item,并在 SLA 内完成影响分析、控制更新和证据回写。 +6. 义务例外必须进入例外总账、风险登记和 POA&M;不能在法务邮件、合同批注或会议纪要中单独保留。 +7. `control-plane.yaml` 中的关键控制应能反向追溯到至少一类义务源、风险或架构决策;否则要标记为工程控制或内部改进控制,避免审计解释混乱。 +8. `baseline-regulatory-obligation-ledger.yaml` 必须与数据驻留、第三方风险、运营韧性、AI 证据、控制继承和 OSCAL 导出联动,证明监管义务没有被局部台账切碎。 + +可执行验收标准: + +1. 任意控制项都能反查到它服务的义务、风险、合规等级或架构决策,不会成为无来源控制。 +2. 任意强制义务都能追到适用资产、控制目标、控制项、证据路径、owner、复核日期和整改状态。 +3. 任意监管或合同变化都能看到影响分析、受影响控制、受影响资产、截止日期、POA&M 或风险接受。 +4. 任意审计导出都能包含义务到控制、控制到证据、证据到 owner 的摘要,并能证明强制义务缺口为 0。 +5. 任意 baseline/frozen 晋级都能证明无未映射强制义务、无强制义务证据缺口、无义务 owner 缺失、无超期监管变化和无超期义务 POA&M。 + ## 10.11 仓库拓扑剖面 目录结构可以按企业规模、团队自治程度和合规要求裁剪,但真相源边界不能裁剪。仓库拓扑的选择应先看 ownership、变更频率、权限隔离、发布节奏和审计要求,而不是看团队偏好的 Git 管理方式。 @@ -12274,7 +12702,7 @@ baselineOperationalResilienceLedger: starter kit 校验命令 ``` -该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、101 组示例的 JSON Schema 子集、YAML 示例、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。 +该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、102 组示例的 JSON Schema 子集、YAML 示例、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。 审计导出包由以下命令生成: @@ -12350,6 +12778,7 @@ governance/evidence/baselines/{baseline-control-inheritance-ledger}.yaml governance/evidence/baselines/{baseline-data-residency-transfer-ledger}.yaml governance/evidence/baselines/{baseline-third-party-risk-ledger}.yaml governance/evidence/baselines/{baseline-operational-resilience-ledger}.yaml +governance/evidence/baselines/{baseline-regulatory-obligation-ledger}.yaml governance/evidence/compatibility/{baseline-compatibility-ledger}.yaml governance/evidence/adoption/{baseline-adoption-ledger}.yaml governance/evidence/support/{baseline-support-matrix}.yaml @@ -12457,6 +12886,7 @@ starter kit 校验命令 56. 基线数据驻留与跨境处理总账、数据类别、允许区域、实际处理位置、传输机制、子处理方、补充措施、区域漂移和删除传播检查。 57. 基线第三方与关键供应商风险总账、供应商分级、合同控制、DPA/SLA、审计权、保证报告、数据类别、集中度、退出计划、替代路径、连续性、供应商事件和失效阻断检查。 58. 基线运营韧性与重要业务服务影响容忍总账、重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复结果、人工替代、沟通计划、第三方依赖、韧性缺口和超限升级检查。 +59. 基线监管与合规义务可追溯总账、义务源、版本、司法辖区、适用资产、控制目标、控制项映射、证据映射、owner、例外、POA&M、监管变更和生效期限检查。 ### 10.13.2 审计证据索引 @@ -12496,6 +12926,7 @@ starter kit 校验命令 | 基线数据驻留与跨境处理证据 | 数据类别、监管区域、实际处理区域、备份/日志/RAG/模型供应商位置、传输机制、子处理方、补充保护措施和删除传播 | 隐私治理团队、数据团队、AI 团队、平台团队、安全团队、法务团队和审计团队 | 覆盖每次 baseline/frozen 晋级、数据产品发布、AI 产品发布、RAG 索引变更、供应商变更、子处理方到期和正式审计导出 | | 基线第三方与关键供应商风险证据 | 供应商分级、服务范围、受影响资产、数据类别、合同控制、DPA/SLA、审计权、保证报告、集中度、退出计划、替代路径、连续性和供应商事件状态 | 第三方风险团队、采购团队、法务团队、安全团队、平台团队、数据团队、AI 团队、SRE 和审计团队 | 覆盖每次 baseline/frozen 晋级、关键供应商接入、合同续期、保证报告到期、供应商事件、集中度变化、AI 模型供应商变更和正式审计导出 | | 基线运营韧性与重要业务服务影响容忍证据 | 重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、恢复结果、人工替代、沟通计划、第三方依赖、AI 依赖、韧性缺口和超限升级状态 | 运营韧性团队、业务 owner、SRE、平台团队、数据团队、AI 团队、第三方风险团队、安全团队、法务团队、风险团队和审计团队 | 覆盖每次 baseline/frozen 晋级、重要业务服务变更、重大依赖变更、场景测试、实际事故、near miss、影响容忍超限、韧性缺口关闭和正式审计导出 | +| 基线监管与合规义务可追溯证据 | 义务来源、版本、司法辖区、适用范围、控制目标、控制项、证据路径、owner、例外、POA&M、监管变更和复核状态 | 合规治理团队、法务团队、风险团队、架构组、安全团队、数据团队、AI 团队、第三方风险团队和审计团队 | 覆盖每次 baseline/frozen 晋级、监管变化、客户合同变化、标准升级、重大控制变更、正式审计导出和季度复核 | | 控制评估证据 | 控制结果、发现项、整改、剩余风险、签署和下次评估日期 | 治理团队和独立评估人 | 覆盖每个基线版本和正式审计周期 | | 基线变更证据 | 版本、前序版本、影响分析、审批、验证命令、回滚和留存复审 | 治理团队和架构组 | 覆盖每次基线升级 | | OSCAL 交换证据 | OSCAL 模型映射、导出摘要、控制目录、评估结果、POA&M 状态和风险登记状态 | 治理团队和安全团队 | 覆盖每次正式审计导出 | @@ -12990,6 +13421,7 @@ governance/evidence/baselines/baseline-control-inheritance-ledger.yaml governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml governance/evidence/baselines/baseline-third-party-risk-ledger.yaml governance/evidence/baselines/baseline-operational-resilience-ledger.yaml +governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml governance/evidence/migrations/baseline-migration-execution-receipt.yaml governance/evidence/migrations/baseline-migration-work-order.yaml governance/evidence/baselines/README.md @@ -13076,6 +13508,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml 50. 所有 L3 / L4 企业级基线都有基线数据驻留与跨境处理总账,能证明数据实际处理区域、跨境传输机制、子处理方、模型供应商区域和删除传播不会旁路隐私影响评估。 51. 所有 L3 / L4 企业级基线都有基线第三方与关键供应商风险总账,能证明关键供应商、SaaS、云平台、ICT 服务商、模型供应商、外包方和子处理方具备合同控制、审计权、保证报告、集中度、退出计划、替代路径和连续性证据。 52. 所有 L3 / L4 企业级基线都有基线运营韧性与重要业务服务影响容忍总账,能证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、人工替代、沟通计划、第三方和 AI 依赖以及超限升级证据。 +53. 所有 L3 / L4 企业级基线都有基线监管与合规义务可追溯总账,能证明适用义务源、控制目标、控制项、证据、owner、监管变更、例外和 POA&M 已经闭合。 --- @@ -13127,6 +13560,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml | 数据驻留事实漂移 | 隐私影响评估通过,但实际备份、日志、RAG 索引、模型供应商或人工支持访问落在未批准区域,跨境传输机制和子处理方证据缺失 | 用基线数据驻留与跨境处理总账绑定数据类别、实际区域、传输机制、子处理方、补充保护措施、删除传播和区域漂移阻断 | | 第三方供应商风险失控 | 关键供应商、SaaS、云平台、ICT 服务商、模型供应商、外包方或子处理方未分级,合同控制、审计权、保证报告、集中度、退出计划、替代路径和事件状态不可证明 | 用基线第三方与关键供应商风险总账绑定供应商关键性、服务范围、合同/DPA/SLA、审计权、保证报告、数据类别、集中度阈值、退出演练、替代路径、供应商事件和 POA&M 阻断 | | 运营韧性空心化 | 系统有 SLO、RTO/RPO 和恢复演练,但重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景和超限升级不可证明 | 用基线运营韧性与重要业务服务影响容忍总账绑定业务服务、影响容忍、依赖图、场景测试、恢复结果、人工替代、沟通计划、第三方/AI 依赖和韧性缺口阻断 | +| 监管义务追溯断层 | 控制面、证据映射和审计导出都存在,但无法说明每个控制覆盖哪些适用法规、监管规则、合同义务或内部政策 | 用基线监管与合规义务可追溯总账绑定义务源、适用范围、控制目标、控制项、证据路径、owner、监管变更、例外和 POA&M 阻断 | | 消费锁缺失 | 资产只声明 `V2.x` 或某个自然语言版本,未锁定 baseline ID、source commit、release tag 和关键证据摘要,导致审计无法证明实际消费的是哪条基线 | 用基线消费锁定文件在资产仓库本地固定不可变引用,并由准入策略、状态对账、证据追踪图、catalog、GitOps 和采纳总账共同校验 | | 迁移工单空心化 | 采纳总账显示要迁移或已迁移,但没有逐资产执行步骤、消费锁更新、GitOps 变更、验收证据和回滚动作 | 用基线迁移工作单驱动迁移执行,并要求 release gate、状态对账、证据追踪图和采纳总账共同校验完成状态 | | 迁移回执空心化 | 迁移工作单显示 completed,但没有实际命令、actor、before/after 摘要、GitOps revision、catalog/lock diff、验收日志或回滚验证 | 用基线迁移执行回执证明真实执行事实,并由准入策略、门禁执行报告、状态对账、证据追踪图和审计导出共同校验 | @@ -13206,6 +13640,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml 49. 任意 L3 / L4 企业级基线都能证明数据驻留和跨境处理具备事实级证据,且存储、处理、备份、日志、向量索引、模型供应商、人工支持访问、子处理方和删除传播没有未批准漂移。 50. 任意 L3 / L4 企业级基线都能证明关键供应商和 ICT / SaaS / 云 / 模型 / 外包 / 子处理方依赖具备合同控制、审计权、保证报告、退出计划、替代路径、集中度阈值、连续性和供应商事件阻断闭环。 51. 任意 L3 / L4 企业级基线都能证明重要业务服务已经识别,影响容忍已经批准,BIA、端到端依赖、场景测试、恢复能力、人工替代、沟通计划、第三方/AI 依赖和超限升级已经闭环。 +52. 任意 L3 / L4 企业级基线都能证明适用监管、合同、标准和内部政策义务已经识别,强制义务已经映射到控制目标、控制项、证据路径、owner、监管变更和 POA&M,且无未映射强制义务。 --- @@ -13264,6 +13699,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml | NIST RMF / OSCAL Component Definition / FedRAMP Shared Responsibility | 企业控制不能只声明“已覆盖”,还必须区分公共控制、系统特定控制、继承控制、共享控制、云服务商责任、平台责任和消费者配置义务 | 增加 `baseline-control-inheritance-ledger.yaml`,把 provider-managed、platform-managed、inherited、shared、domain-owned、consumer-owned 和 third-party-managed 控制责任、继承条件、证据有效期、消费者义务、失效条件和审计映射纳入基线晋级证据 | | NIST C-SCRM / CISA ICT SCRM / EU DORA ICT Third-Party Risk | 关键供应商、ICT 服务、云、SaaS、模型供应商和外包依赖不能只停留在采购或合同台账,需要风险分级、合同控制、保证证据、集中度、退出计划和持续监测 | 增加 `baseline-third-party-risk-ledger.yaml`,把供应商分级、服务范围、受影响资产、数据类别、合同/DPA/SLA、审计权、保证报告、集中度阈值、退出计划、替代路径、连续性、供应商事件和 POA&M 阻断纳入基线晋级证据 | | FCA / PRA Operational Resilience / NIST SP 800-34 / ISO 22301 / EU DORA | 运营韧性不能只停留在系统灾备、SLO 或供应商风险,需要先识别重要业务服务,定义影响容忍,完成 BIA 和依赖映射,并用严重但合理场景测试证明业务影响仍在容忍边界内 | 增加 `baseline-operational-resilience-ledger.yaml`,把重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、人工替代、沟通计划、第三方/AI 依赖、韧性缺口、POA&M 和超限升级纳入基线晋级证据 | +| ISO 37301 / NIST OSCAL / EU DORA / GDPR / EU AI Act | 合规管理不能只维护控制清单或审计材料,还必须维护适用义务清单,并证明义务源、控制目标、控制项、证据、owner、例外、整改和监管变化之间可追溯 | 增加 `baseline-regulatory-obligation-ledger.yaml`,把法律法规、监管规则、行业标准、客户合同和内部政策映射到控制、证据、资产、数据、AI、第三方、运营韧性、POA&M 和审计导出 | | Kubernetes Secrets | Kubernetes Secret 需要加密、访问控制、轮换和外部密钥系统配合 | 增加 `secrets-rotation-evidence.yaml`、KMS、轮换和泄露扫描证据 | | CISA KEV Catalog | 已知被利用漏洞需要优先、限期、可证明地处置 | 增加 `vulnerability-remediation-evidence.yaml`、KEV 状态、修复 SLA 和残余风险 | | SLSA / SBOM / Sigstore / RFC 3161 | 现代供应链安全必须证明构建来源、依赖、产物、签名验签链路、长期验签材料、坏基线撤销链路、消费端摘要锁定、迁移执行事实、本地私有制品排除、私有托管取回、干净环境重建、不可变证据留存、签名 payload 排除、发布准入和运行时准入阻断链路 | 增加 SBOM、provenance、签名、验签、基线长期验签回执、基线运行时准入回执、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、证据追踪图、门禁执行报告、发布事务回执、撤销隔离记录、发布准入和 Kubernetes admission 阻断 |