合规操作系统
Compliance OS — 元编排器
多框架合规计划编排。专注于四个决策,无需针对单一框架进行深度钻研:
1. 哪些框架适用于该公司? — framework_selector.py 根据公司概况(行业、地理位置、AI 使用情况、医疗、金融、员工人数、客户、医疗 PHI、NIS2 关键/重要实体、美国政府承包商)对 12 个支持的框架进行排序,并返回适用框架及其依赖图。
2. 选定框架之间的重叠程度如何? — cross_framework_mapper.py 计算控制项级别的重叠度并提供置信度评分;输出统一的控制矩阵 + 证据复用机会。
3. 模拟审计会产生什么结果? — audit_simulator.py 生成 8-15 个审计发现场景,其严重程度分布符合 IIA 预期,并提供每个控制项的访谈问题。
4. 统一的证据清单是什么? — evidence_pool_generator.py 整合已启用框架的证据;输出哪个交付物满足了哪些框架中的哪些控制项。
本技能不是针对单一框架的深度钻研。具体的框架执行工作由专项技能(如 ra-qm-team/skills/iso42001-specialist/、compliance-team-eu-ai-act/、ra-qm-team/skills/gdpr-dsgvo-expert/ 等)完成。Compliance OS 负责对它们进行编排。
本技能不能替代具有法律约束力的法律建议。跨框架映射反映了已发布的指南(ISO 标准、法规、EDPB/欧盟委员会指南、IIA / AICPA 专业标准)。新的映射关系应由法律顾问审核。
关键词
合规编排, 多框架合规, Compliance OS, 跨框架映射, 控制项重叠, 证据池, 证据复用, 审计模拟, 模拟审计, 内部审计计划, GRC, 治理风险合规, 框架选择器, 合规计划, 集成合规, ISO 19011, IIA IPPF, AICPA AT-C, NIST CSF 配置文件, 多认证计划, SOC 2 + ISO 27001, ISO 27001 + ISO 42001, ISO 13485 + MDR 745, AI Act + ISO 42001, GDPR + ISO 27001, 合规官, 合规团队工作流, 认证就绪
快速上手
# 决策 A:哪些框架适用于该公司?
pypython scripts/framework_selector.py # 内置中型 AI SaaS 示例
python scripts/framework_selector.py path/to/profile.json
决策 B:计算跨框架重叠度
python scripts/cross_framework_mapper.py # 内置 ISO 27001 + SOC 2 示例
python scripts/cross_framework_mapper.py path/to/control_libs.json
决策 C:模拟审计
python scripts/audit_simulator.py # 内置 ISO 27001 示例
python scripts/audit_simulator.py path/to/audit_scope.json
决策 D:整合跨框架的证据清单
python scripts/evidence_pool_generator.py # 内置 3 框架示例
python scripts/evidence_pool_generator.py path/to/program.json关键问题(优先询问)
- 是否已列出所有适用的框架? 遗漏任何一个都意味着后续需要重建审计计划。请使用你的配置文件运行
framework_selector.py。
- 公司目前持有最多证书或遵循最多法规的是哪个? 这将作为你的“复用锚点”。将所有新框架与其进行映射。
- 审计时间表如何安排? 多框架计划意味着全年会有密集的监督审计 —— 请规划审计员的独立性与能力。
- 证据存储在哪里? 如果证据分散在各团队网盘且缺乏索引,多框架计划将会崩溃。运行
evidence_pool_generator.py以挖掘复用机会。
- 各框架的管理评审频率如何? 每个框架都要求进行管理评审,但根据 ISO Annex SL,一次综合评审通常即可满足所有要求。
- 谁负责管理这个元计划(Meta-program)? 如果没有单一的责任角色,计划将会碎片化。
核心职责
1. 框架选择
逻辑框架: 输入公司配置文件 JSON $\rightarrow$ 输出适用框架列表及依赖图。
确定性逻辑:
- 医疗设备 $\rightarrow$ ISO 13485 + ISO 14971 + (若进入欧盟市场则加 EU MDR 745) + (若进入美国市场则加 FDA QSR)
- 面向客户的 AI $\rightarrow$ ISO 42001 + EU AI Act (若有欧盟用户) + GDPR (若涉及个人数据)
- 拥有企业级客户的 B2B SaaS $\rightarrow$ SOC 2 + ISO 27001 (通常为采购要求)
- 欧盟客户 + 个人数据 $\rightarrow$ GDPR 强制要求
- 高监管行业(金融、医疗) $\rightarrow$ 额外的行业特定叠加要求
运行 framework_selector.py 以应用决策规则。
2. 跨框架控制项映射
逻辑框架: 解析每个选定框架的控制库;计算其与其他选定框架的重叠度。
每个合并控制项的输出:
- 映射置信度(高 / 中 / 低)
- 证据复用机会(单个凭证可满足 N 个控制项)
- 各框架的引用出处
- 可跨框架复用的实施指南
已知最高重叠度: ISO 27001 Annex A $\leftrightarrow$ SOC 2 Trust Services Criteria —— 历史上约 75% 的控制项重叠。加入 ISO 42001 会引入 AI 特定控制项;加入 GDPR 则引入隐私特定控制项。
运行 cross_framework_mapper.py 并加载框架控制库。
3. 审计模拟
逻辑框架: 根据 ISO 19011 + IIA IPPF 标准生成真实的模拟内部审计。
每次审计的输出:
- 根据 ISO 19011 的典型深度,生成 8–15 个发现场景
- 严重程度分布:$\ge 40\%$ 为观察项/改进机会 (OFI),$\le 15\%$ 为关键/重大不符合项(这是 IIA 对健康计划的预期)
- 每个范围内的控制项对应访谈问题(每个控制项 3–5 个问题)
- 文档审查请求清单
- 适用场景下的走访(Walk-through)请求
运行
audit_simulator.py(带框架 + 范围参数)。
4. 证据池 (Evidence Pool)
框架逻辑: 整合所有启用框架的证据要求;识别可复用机会。
输出:
运行 evidence_pool_generator.py 并加载程序配置。
工作流 (Workflows)
工作流 1:程序启动 (Program Bootstrap)(多框架,4–8 周)
目标: 同时建立覆盖 2–4 个框架的合规计划。# 1. 使用公司概况运行框架选择器
python scripts/framework_selector.py profile.json
2. 针对每个适用框架,识别相应技能并运行其差距分析
3. 运行跨框架映射器以识别复用机会
python scripts/cross_framework_mapper.py control_libs.json
4. 运行证据池生成器进行整合
python scripts/evidence_pool_generator.py program.json
5. 使用 cs-compliance-officer 代理进行交叉检查
6. 输出:带有负责人和日期的优先级程序待办清单 (Backlog)
工作流 2:年度审计日历 (Annual Audit Calendar)(每年)
目标: 规划覆盖所有适用框架的内部审计周期。# 1. 如果概况发生变化,刷新框架选择器
python scripts/framework_selector.py profile.json
2. 为每个框架运行其内部审计计划工具
(例如:ISO 42001 使用 aims_audit_scheduler.py;ISO 27001 使用 isms_audit_scheduler.py)
3. 协调各框架的审计日历(考虑审计员独立性 + 资源能力)
4. 为每个框架运行审计模拟器以准备审计员
python scripts/audit_simulator.py scope.json
5. 输出:包含负责人和审计员分配的综合审计日历
工作流 3:认证前就绪检查 (Pre-Certification Readiness)(每个新框架,6–12 周)
目标: 为外部认证审计做准备。# 1. 为新框架运行差距分析
(ISO 42001: aims_gap_analyzer.py; ISO 27001: compliance_checker.py; SOC 2: gap_analyzer.py)
2. 针对已认证框架运行跨框架映射器
python scripts/cross_framework_mapper.py control_libs.json
3. 对高置信度映射复用证据;对中/低置信度映射构建新证据
4. 运行审计模拟器对认证审计进行模拟演练
python scripts/audit_simulator.py scope.json
5. 在外部审计第一阶段开始前关闭剩余差距
工作流 4:证据池整合 (Evidence Pool Consolidation)(每季度)
目标: 保持统一证据池的实时性和可复用性。# 1. 刷新证据池生成器
python scripts/evidence_pool_generator.py program.json
2. 识别高复用杠杆产物(1 份证据 $\rightarrow$ 5+ 个控制项)
3. 确认证据的时效性(符合各框架的保留要求)
4. 对证据池本身进行审计(无孤立控制项,无过期证据)
输出标准
核心结论 (Bottom Line): [一句话 —— 多框架整体情况 + 最大复用机会]
决策项 (The Decision): [以下之一:框架集 | 重叠映射图 | 审计计划 | 证据整合]
证据支撑 (The Evidence): [工具输出的框架名称 + 控制项 ID,而非形容词]
执行方案 (How to Act): [3 个具体的后续步骤,包含负责人 + 日期]
最终裁决 (Your Decision): [仅合规官能做出的决定 —— 追求哪些框架、审计周期优先级、证据复用策略]调整 (Adj)
核心技能ra-qm-team/skills/iso42001-specialist/— ISO 42001 深度解析(配合 compliance-team-iso42001 插件)
ra-qm-team/skills/eu-ai-act-specialist/— EU AI Act 深度解析(配合 compliance-team-eu-ai-act 插件)
ra-qm-team/skills/information-security-manager-iso27001/— ISO 27001 ISMS 深度解析
ra-qm-team/skills/quality-manager-qms-iso13485/— ISO 13485 QMS 深度解析
ra-qm-team/skills/gdpr-dsgvo-expert/— GDPR 深度解析
ra-qm-team/skills/soc2-compliance/— SOC 2 深度解析
ra-qm-team/skills/fda-consultant-specialist/— FDA QSR 深度解析
ra-qm-team/skills/mdr-745-specialist/— EU MDR 745 深度解析
ra-qm-team/skills/risk-management-specialist/— ISO 14971 深度解析
c-level-advisor/chief-ai-officer-advisor/— 高管级 AI 风险决策(自研 vs 外购、模型选择)
c-level-advisor/skills/general-counsel-advisor/— 新型案例的法律审查
参考资料
- compliance_os_pattern.md — 元框架架构(配置 → 映射 → 模拟 → 整合 → 审查);适用场景及禁忌
- cross_framework_overlap.md — 9 个框架 × 控制族重叠表及映射置信度(第三阶段通过
cross_framework_mapper.py扩展至 12 个框架)
- audit_simulation_methodology.md — ISO 19011 + IIA IPPF + AICPA AT-C 审计模拟原则 + 严重程度分布启发式算法
- evidence_management.md — 证据池设计 + 保留 + 时效性 + 复用杠杆评分
- multi_framework_audit_playbook.md — 针对 2 个及以上框架的集成审计计划(第二阶段)
- evidence_artifact_reuse_index.md — 基于实证的 12 个框架复用杠杆排名(第三阶段)
第三阶段资产:模拟审计场景库
assets/mock_audit_library.json — 包含 205 个预设的审计发现场景,涵盖 12 个框架 + 26 个主题 + 4 个严重等级(34 个严重,88 个主要,54 个次要,29 个观察项)。每个场景均标记了适用框架;请交叉参考 scripts/cross_framework_mapper.py 的合并控制目录以解析特定框架的控制 ID。可用于增强 audit_simulator.py 的模拟审计,作为内部审计师的培训资源,或作为多框架计划中发现模式检测的种子数据。
---
版本: 1.2.0状态:** 生产就绪