Skip to content
VeriSwarm
Sobre
DocumentaçãoPreçosHabilidade do agente
EntrarCadastrar
  1. Início
  2. /Compliance
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • ✓ Português
  • 日本語
  • 한국어
  • 简体中文

Produto

  • Preços
  • Documentação
  • API
  • Habilidade do agente
  • Especificação OATS

Confiança

  • Central de confiança
  • Segurança
  • Conformidade
  • Status
  • Changelog

Empresa

  • Sobre
  • Blog
  • Código aberto
  • Investidores
  • Imprensa

Jurídico

  • Termos
  • Privacidade
  • SLA
  • DPA
  • Acessibilidade

Governança e conformidade

Construído para a auditoria

A VeriSwarm cobre 27 frameworks de conformidade prontos para uso — IA federal (EU AI Act, NIST AI RMF, ISO 42001, OWASP), a onda de leis estaduais de IA nos EUA, registros de transtornos por uso de substâncias na saúde, seguros (NAIC + Colorado DOI), serviços financeiros (NYDFS, SEC, CFPB, OCC), legal tech (ABA + FRCP) e IA voltada ao consumidor (CA SB 243, CA AI Transparency, FTC §5). Relatórios por inquilino via API — entregue-os ao seu auditor, não à sua equipe de engenharia. Uma única exportação de atestado para cada framework e cada modelo executado pela sua frota.

Para a obrigação de manutenção de registros que a maioria das equipes subestima, veja como a VeriSwarm atende ao EU AI Act Article 12’s logging requirement especificamente.

SegurosServiços financeirosLegal techAtendimento ao clienteSaúde

OWASP Agentic AI Top 10

10 controles

A lista de referência de riscos de segurança para sistemas de agentes de IA. A VeriSwarm cobre todos os 10 riscos — 7 totalmente cobertos, 3 parciais com um roteiro documentado.

  • 7 de 10 riscos totalmente cobertos, 3 parciais no plano Max
  • Verificação entre modelos contra envenenamento de memória
  • Detecção de injeção do Guard + tokenização de dados PII
  • Registro de auditoria imutável do Vault
GET /v1/compliance/owasp-attestationMapa de cobertura completo→

EU AI Act

10 controles

Regulamento da UE sobre inteligência artificial. A transparência do Artigo 50 (interação com IA e divulgação ao principal, marcação de conteúdo sintético) e a aplicação das obrigações de GPAI estão em vigor desde 2 de agosto de 2026. As obrigações de alto risco do Anexo III se aplicam a partir de 2 de dezembro de 2027 e as obrigações para produtos incorporados do Anexo I a partir de 2 de agosto de 2028, conforme o Digital Omnibus sobre IA (Reg. (UE) 2026/1744, em vigor desde 27 de julho de 2026).

  • Artigo 9: Gestão de risco via pontuação do Gate
  • Artigo 12: Manutenção de registros via o ledger do Vault
  • Artigo 14: Supervisão humana via Workflows
  • Artigo 15: Robustez via Guard + disjuntores
  • Artigo 50: Rotulagem de conteúdo de IA via manifestos de procedência assinados
  • Art. 50(1) Interação com IA + divulgação ao principal via delegações do Passport
GET /v1/compliance/eu-ai-actFaça o teste de EU→

Colorado AI Act (Automated Decision-Making Technology)

Prévia7 controles

Revogada e reformulada pela SB 26-189: um regime de transparência e direitos do consumidor sobre a 'ADMT abrangida' (tecnologia de tomada de decisão automatizada) que influencia materialmente uma decisão consequente. Aviso prévio, explicação após resultado adverso, revisão humana significativa e retenção de registros por 3 anos. Data de conformidade operacional 2027-01-01. A aplicação do regime anterior está suspensa aguardando xAI v. Weiser (D. Colo.); a data operacional 2027-01-01 permanece, mas carrega risco de litígio.

  • §6-1-1701: Inventário e classificação de ADMT abrangida via marcação de agentes
  • §6-1-1702: Documentação do desenvolvedor aos implementadores via manifestos de procedência assinados
  • §6-1-1703: Aviso prévio ao consumidor via o fluxo de eventos de auditoria
  • §6-1-1703: Explicação após resultado adverso em até 30 dias via Vault
  • §6-1-1703: Revisão humana significativa via o fluxo human_review
  • Retenção de registros por 3 anos via a cadeia de hash do Vault (revisão voluntária de viés além do mínimo legal)
GET /v1/compliance/colorado-ai-actFaça o teste de Colorado→

US State Conversational AI Laws

Prévia7 controles

Cobertura consolidada para onze leis estaduais de segurança de IA conversacional (NE, WA, ID, OR, HI, CO, TN, WY, RI, GA, IA). Divulgação, intervenção em crise, proteções a menores e salvaguardas para chatbots de companhia — as obrigações do Havaí, Tennessee, Wyoming e Colorado já estão em vigor.

  • Divulgação de IA aos usuários, persistente para menores
  • Detecção de automutilação + encaminhamentos para 988 / Youthline
  • Prevenção de conteúdo sexualmente explícito para menores
  • Proibição de engajamento manipulador com menores
  • Relatório anual de segurança (Oregon SB 1546)
  • Salvaguardas para menores em chatbots de companhia (CO/HI/WY) via as políticas do Guard
GET /v1/compliance/us-state-conversational-aiVigente desde 2026-04-17

New York RAISE Act

Prévia5 controles

O framework de transparência e notificação de incidentes de Nova York para grandes desenvolvedores de modelos de fronteira. Janelas de 72 horas e 24 horas para incidentes críticos.

  • Frontier AI Framework publicado (gestão de risco catastrófico)
  • Notificação de incidentes de segurança críticos em 72 horas
  • Notificação acelerada em 24 horas para dano iminente
  • Avaliação de risco catastrófico por terceiros
  • Revisão de mitigação pré-implantação via o fluxo human_review
GET /v1/compliance/ny-raise-actVigente desde 2027-01-01

California Transparency in Frontier AI Act

Prévia7 controles

A primeira lei em vigor da nova onda. Framework anual, relatórios de transparência pré-implantação, notificação de incidentes em 15 dias / 24 horas e proteções a denunciantes. Penalidades civis de até US$ 1.000.000 por violação.

  • Frontier AI Framework anual (grandes desenvolvedores)
  • Relatórios de transparência pré-implantação para cada modelo de fronteira
  • Notificação de incidentes críticos em 15 dias ao CalOES
  • Notificação acelerada em 24 horas para ameaça pública iminente
  • Alinhamento com o NIST AI RMF ou o mapeamento cruzado da ISO 42001
GET /v1/compliance/california-sb-53Vigente desde 2026-01-01

Illinois AI Safety Measures Act

Prévia4 controles

A AI Safety Measures Act de Illinois — a primeira lei estadual a exigir uma auditoria de segurança de IA anual, independente e de terceiros para grandes desenvolvedores de fronteira, combinada com um framework de segurança de risco catastrófico e notificação de incidentes críticos.

  • Framework de segurança de IA de fronteira publicado via manifestos de procedência de conteúdo assinados
  • Notificação de incidentes de segurança críticos via a linha do tempo imutável do Vault
  • Evidência de auditoria anual por terceiros via exportações do Vault
  • Registro de escalonamento de denúncias via o serviço de escalonamento humano
GET /v1/compliance/il-sb-315Vigente desde 2027-01-01

Connecticut SB 5 (Omnibus AI Act)

Prévia5 controles

A lei ômnibus de IA de Connecticut: divulgação de IA, procedência de conteúdo sintético, salvaguardas para decisões de emprego automatizadas e regras para chatbots de companhia — as disposições sobre chatbots entram em vigor em 1º de outubro de 2026.

  • Divulgação de IA aos usuários via texto do perfil do agente + selos de confiança
  • Procedência de conteúdo sintético via manifestos assinados
  • Salvaguardas para decisões de emprego automatizadas via fluxos human_review
  • Proteções de crise + menores em chatbots de companhia via regras de política do Guard
  • Proteções para denunciantes de fronteira via o serviço de escalonamento humano
GET /v1/compliance/ct-sb-5Vigente desde 2026-10-01

South Korea AI Basic Act

Prévia5 controles

A AI Basic Act da Coreia do Sul — o primeiro regime abrangente de IA fora da UE. A rotulagem de saídas de IA generativa já é exigível; a gestão de risco de alto impacto, a supervisão humana e as obrigações de manutenção de registros são implementadas gradualmente sob o período de carência do MSIT.

  • Gestão de risco de IA de alto impacto via a pontuação de confiança de 4 eixos do Gate
  • Rotulagem de saídas de IA generativa via manifestos de procedência assinados (já ativa)
  • Supervisão humana da IA de alto impacto via human_review + kill switch
  • Documentação e manutenção de registros via o ledger do Vault encadeado por hash
  • Explicabilidade via instantâneos de pontuação por eixo + linha do tempo do agente
GET /v1/compliance/korea-ai-basic-actVigente desde 2026-01-22

CISA Five Eyes: Careful Adoption of Agentic AI Services

Prévia5 controles

Orientação conjunta CISA/NSA/Five Eyes para implantações de IA agêntica: identidade criptográfica por agente, acesso a ferramentas com privilégio mínimo, varredura de configuração/cadeia de suprimentos, monitoramento comportamental e registro de ações atribuível e à prova de adulteração.

  • Identidade criptográfica por agente via Passport + credenciais JWT portáteis
  • Privilégio mínimo e acesso restrito a ferramentas via listas de permissão + política do Cedar
  • Varredura de configuração e cadeia de suprimentos via Guard + o scanner de ferramentas MCP
  • Monitoramento comportamental em tempo de execução via pontuação de confiança + kill switch
  • Registro atribuível e à prova de adulteração via a cadeia de hash do Vault
GET /v1/compliance/cisa-agentic-aiVigente desde 2026-04-30

NIST AI Risk Management Framework

4 controles

Framework federal dos EUA para gestão de risco de IA. Quatro funções principais: Govern, Map, Measure, Manage.

  • Govern: Motor de políticas + governança limitada por plano
  • Map: Atestado OWASP + pontuação de 4 eixos
  • Measure: Orçamentos de erro + rastreamento de descobertas do Guard
  • Manage: Kill switch + disjuntores
GET /v1/compliance/nist-ai-rmfVigente desde 2023-01-26

ISO/IEC 42001:2023

5 controles

Norma internacional para sistemas de gestão de IA. Abrange desde o contexto organizacional até a melhoria contínua.

  • Operações: Cortex Workflows + varredura do Guard
  • Desempenho: Rastreamento de SLO + análise de custos
  • Melhoria: Trilha de auditoria do Vault para análise de tendências
GET /v1/compliance/iso-42001Vigente desde 2023-12-18

42 CFR Part 2 (SUD Records)

Prévia7 controles

Regime federal de confidencialidade para registros de tratamento de transtornos por uso de substâncias. Mais rigoroso que a HIPAA quanto a consentimento e redivulgação. Na lista de 'o que estamos observando' de 2026 do HHS OCR.

  • §2.13: Divulgação condicionada ao consentimento via política do Cedar + tokenização de PII do Guard
  • §2.16: Cadeia de hash do Vault como o registro de segurança contemporâneo
  • §2.24: Cumprimento do direito de acesso via Cortex Workflows
  • §2.25: A exportação do Vault = a contabilização de divulgações do §2.25 ao pé da letra
  • §2.31: Fluxo de captura de consentimento com portão human_review
  • §2.32: Aviso de redivulgação automático nos fluxos de divulgação
  • §2.51: Ramo de exceção de emergência do Cedar com evento de justificativa no Vault
GET /v1/compliance/42-cfr-part-2Vigente desde 2026-02-16

NAIC AI Model Bulletin

Prévia5 controles

Modelo da National Association of Insurance Commissioners para governança de IA em nível estadual de seguradoras. Vinte e quatro estados mais DC adotaram; os departamentos já estão emitindo perguntas de exame de conduta de mercado com base nele.

  • §3: Programa escrito de governança de IA/ML via políticas do Cedar + auditoria do Vault
  • §4.1: Testes pré-implantação via pontuação do Gate + varreduras do Guard
  • §4.2: Detecção de desvio por meio de orçamentos de erro + pontuação de confiabilidade
  • §4.3: Governança de IA de terceiros via o registro de integrações + manifestos
  • §4.4: Explicabilidade de resultados adversos via os registros de decisão do Vault
GET /v1/compliance/naic-model-bulletinVigente desde 2024-01-01

Colorado DOI Reg 10-1-1 (insurance-specific)

Prévia4 controles

Regulamento da Divisão de Seguros do Colorado, distinto do Colorado AI Act geral. Exige inventário de algoritmos, testes quantitativos de viés, controles por nível de risco e um relatório de conformidade anual arquivado junto ao DOI.

  • §A: Inventário de algoritmos via manifestos do Fleet com metadados de divulgação de uso
  • §B: Testes quantitativos de viés via regras de roteamento + auditorias de perfis de pontuação
  • §C: Controles por nível de risco aplicados via a política do Cedar + portões de ciclo de vida
  • §D: Relatório de conformidade anual via exportação do Vault + endpoint do avaliador
GET /v1/compliance/colorado-reg-10-1-1Vigente desde 2025-10-15

NYDFS 23 NYCRR Part 500 (with AI Letter)

Prévia4 controles

Regulamento de cibersegurança do Departamento de Serviços Financeiros de Nova York, ampliado pela Carta da Indústria de IA de outubro de 2024. Cobre bancos, seguradoras e consultores de investimento licenciados em NY que operam IA em produção.

  • §500.2: Programa de cibersegurança de IA via a pilha Guard + Cedar + Vault
  • §500.3: Avaliação de risco específica de IA via o inventário do Fleet + pontuação
  • §500.13: Controles de acesso + MFA aplicados via a política de ciclo de vida
  • §500.17: Notificação de incidentes + trilha de auditoria encadeada por hash
GET /v1/compliance/nydfs-part-500Vigente desde 2024-10-16

SEC Advisers Act §206 (AI-Washing)

Prévia4 controles

Framework antifraude para consultores de investimento registrados na SEC. Após a onda de fiscalização de março de 2024 contra o AI-washing, a SEC exige comprovação para cada alegação de marketing sobre IA.

  • §206(1): Antifraude — marketing verdadeiro via comprovação no Vault, alegação por alegação
  • §206(2): Disciplina de omissão material via fluxos de divulgação obrigatórios
  • §206(4)-1: Revisão pré-publicação de anúncios conforme a Marketing Rule (Cedar)
  • §206(4)-7: Cobertura de IA no programa de conformidade da empresa — pacote de evidências do avaliador
GET /v1/compliance/sec-section-206Vigente desde 2024-03-18

CFPB ECOA / Regulation B

Prévia4 controles

Equal Credit Opportunity Act aplicada a decisões de crédito conduzidas por IA. A circular de 2023 do CFPB deixa claro que 'o modelo é complexo demais' não é uma defesa válida sob o §1002.9. Os procuradores-gerais estaduais (NY, CO, CA) coordenam a fiscalização.

  • §1002.9: Avisos de ação adversa com razões específicas via os registros de decisão do Vault
  • §1002.6: Testes de impacto desigual via regras de roteamento + auditorias de perfis de pontuação
  • §1002.13: Divulgação de IA em nível de solicitação via a transformação do Guard
  • Evidência de coordenação com procuradores-gerais estaduais via o relatório multijurisdicional do avaliador
GET /v1/compliance/cfpb-ecoa-reg-bVigente desde 2023-09-19

OCC SR 11-7 (Model Risk, AI extension)

Prévia4 controles

Framework federal de gestão de risco de modelo estendido à IA pela orientação de 2024 da OCC. Aplica-se a todos os bancos supervisionados pela OCC (nacionais + associações de poupança federais) que usam IA em crédito, fraude, AML ou fluxos voltados ao cliente.

  • §III: Padrões de desenvolvimento de modelos documentados via manifestos do Fleet
  • §IV: Validação independente via verificação entre modelos
  • §V: Governança de risco de modelo via Cedar + versionamento de políticas por inquilino
  • §VI: Contestação eficaz via human_review + captura de dissidência
GET /v1/compliance/occ-sr-11-7Vigente desde 2011-04-04

ABA Model Rules of Professional Conduct

Prévia5 controles

Framework ético da American Bar Association para advogados que usam IA. Cada ordem estadual publica sua própria opinião sobre IA sob essas regras; Califórnia, Flórida e Nova York já emitiram opiniões formais.

  • Regra 1.1: Competência tecnológica — evidência via documentação do Cortex + histórico de execuções
  • Regra 1.6: Confidencialidade do cliente — tokenização de PII do Guard em cada chamada de LLM
  • Regra 3.3: Franqueza perante o tribunal — barreiras contra alucinações + verificações de fundamentação
  • Regras 5.1 / 5.3: Supervisão via filas human_review + auditoria de atribuição
  • Variantes de política do Cedar por estado para opiniões de ordens específicas de cada jurisdição
GET /v1/compliance/aba-model-rulesVigente desde 2023-11-01

FRCP Rule 11 (AI Filing Sanctions)

Prévia4 controles

Framework de sanções das Federal Rules of Civil Procedure para petições assistidas por IA verificadas de forma inadequada. O precedente de sanção de US$ 110.000 no Oregon (janeiro de 2026) define o piso atual; toda petição federal que se apoie em IA deve demonstrar verificação prévia à apresentação.

  • Regra 11(b)(2): Alegação jurídica justificada — fluxo de verificação de citações + prova no Vault
  • Regra 11(b)(3): A alegação factual tem respaldo probatório via fundamentação + fontes
  • Regra 11(c): Evidência de prevenção de sanções via human_review antes da apresentação
  • Precedente de US$ 110.000 no Oregon — o avaliador mapeia seus controles ao padrão do precedente
GET /v1/compliance/frcp-rule-11Vigente desde 1983-08-01

California SB 243 (Companion Chatbot Law)

Prévia4 controles

O estatuto de chatbots de companhia da Califórnia. Exige divulgação de IA, protocolos de segurança para automutilação/suicídio, salvaguardas para menores e cria um direito de ação privado com danos previstos em lei.

  • §22760.6: Divulgação de IA ao usuário via um transformador persistente do Guard
  • §22760.7: Protocolos de segurança para automutilação + suicídio via regras de intervenção em crise
  • §22760.8: Salvaguardas para menores conhecidos via a política de ciclo de vida + evidência de verificação de idade
  • §22760.9: Preservação de evidências para o direito de ação privado via Vault
GET /v1/compliance/ca-sb-243Vigente desde 2026-01-01

California AI Transparency Act

Prévia4 controles

A lei californiana de procedência de conteúdo e divulgação de IA para provedores abrangidos. Exige marcação de conteúdo de IA, uma ferramenta de detecção, divulgação de IA conversacional e retenção de registros de uso.

  • AITA §1: Marcação de conteúdo de IA via manifestos de procedência assinados
  • AITA §2: Fornecimento de ferramenta de detecção de IA via endpoints compatíveis com OATS
  • AITA §3: Divulgação de IA conversacional via o transformador do Guard
  • AITA §4: Registros de uso de IA via a cadeia de hash do Vault (retenção prevista em lei)
GET /v1/compliance/ca-ai-transparency-actVigente desde 2026-01-01

FTC Section 5 (Operation AI Comply)

Prévia5 controles

Fiscalização de práticas enganosas pela Federal Trade Commission. A Operation AI Comply produziu cinco linhas de prioridade de fiscalização; o boletim se aplica a qualquer empresa que faça alegações sobre IA para consumidores dos EUA.

  • Não deturpe as capacidades da IA — comprovação no Vault para cada alegação pública
  • Não implante sem mitigação de danos — Guard sempre ativo + portões de ciclo de vida
  • Não explore relações emocionais — regras do Cedar sobre comportamentos de companhia
  • Não faça alegações não comprovadas — fluxo de revisão pré-publicação
  • Não engane com automação — transformador de divulgação + trilha de auditoria
GET /v1/compliance/ftc-section-5Vigente desde 2024-09-25

Texas Responsible AI Governance Act (TRAIGA)

Prévia7 controles

A lei texana de governança de IA baseada em intenção: limites de uso proibido, divulgação de interação com IA para governo/saúde e um porto seguro baseado no NIST-RMF.

  • Varredura de usos proibidos (dano, direitos, CSAM/deepfake)
  • Divulgação de interação com IA para governo e saúde
  • Evidência de porto seguro NIST AI RMF via Vault
GET /v1/compliance/tx-traigaVigente desde 2026-01-01

Illinois AI in Employment (HB 3773)

Prévia6 controles

Emenda ao Illinois Human Rights Act que regula a IA no emprego: proibição de efeito discriminatório, proibição do CEP como proxy e aviso de uso de IA (as regras de aviso aguardam a regulamentação final do IDHR).

  • Barreira de entrada sobre dados de classes protegidas / proxy de CEP
  • Monitoramento de viés de efeito discriminatório
  • Aviso de uso de IA a funcionários e candidatos
GET /v1/compliance/il-hb-3773Vigente desde 2026-01-01

California GenAI Training-Data Transparency (AB 2013)

Prévia6 controles

A lei californiana de divulgação de dados de treinamento de IA generativa: um resumo de conjunto de dados de 12 elementos publicado publicamente, capturado e auditado (vários controles são atestações manuais).

  • Inventário e aplicabilidade de sistemas abrangidos
  • Captura da publicação pública + trilha de auditoria imutável
  • Corroboração de marcadores de informações pessoais via Guard
GET /v1/compliance/ca-ab-2013Vigente desde 2026-01-01

Relatórios de conformidade sob demanda

Cada framework está disponível como um endpoint de API por inquilino. Gere pacotes de evidências com uma única chamada de API — sem planilhas.

Comece grátisCobertura OWASP