Skip to content

Beta module namespace

compliance

Beta routes may change with notice and are NOT covered by the 24-month stable window of the core contract.

Every module route is enumerated with method, path, auth and required permission; request/response schemas are not published for the beta surface.

86 operations

MethodPathRequired permissionAuthenticationSummary
get/v1/m/compliance/aims/packcompliance:aims:readBearer tokencompliance module route (requires compliance:aims:read)
post/v1/m/compliance/aims/packcompliance:aims:adminBearer tokenStructures operator-supplied organizational context + the live ISO 42001 assessment into a certification-readiness pack (deny-closed: 501 without a configured packager, 422 on a document the packager rejects), persists the pack (one per tenant, replace-on-regenerate) anchored to the ledger head, and self-audits.
get/v1/m/compliance/aims/pack/{id}compliance:aims:readBearer tokencompliance module route (requires compliance:aims:read)
delete/v1/m/compliance/aims/pack/{id}compliance:aims:adminBearer tokenRemoves a maintained pack; admin-tier and self-audited.
get/v1/m/compliance/aims/pack/{id}/exportcompliance:aims:readBearer tokencompliance module route (requires compliance:aims:read)
get/v1/m/compliance/calendarcompliance:framework:readBearer tokenReturns the regulatory calendar + watchlist (read-tier; static verified data, not tenant evidence).
get/v1/m/compliance/capabilitiescompliance:framework:readBearer tokenReturns the capability catalog with the tenant's live evidence state — the "what the platform can evidence right now" map.
get/v1/m/compliance/claude-filescompliance:erasure:readBearer tokenServes the observe inventory (read-tier).
post/v1/m/compliance/claude-files/{id}/erasecompliance:erasure:adminBearer tokenServes the governed point delete (admin-tier; the dual-control gate + hold gate + receipt are inside eraseClaudeFile).
post/v1/m/compliance/data-subjects/{id}/erasecompliance:erasure:adminBearer tokencompliance module route (requires compliance:erasure:admin)
get/v1/m/compliance/data-subjects/{id}/erasure-statuscompliance:erasure:readBearer tokencompliance module route (requires compliance:erasure:read)
get/v1/m/compliance/depth/ccm/driftcompliance:ccm:readBearer tokencompliance module route (requires compliance:ccm:read)
post/v1/m/compliance/depth/ccm/driftcompliance:ccm:adminBearer tokenCompares two CCM snapshots (the two latest, or a specified snapshot_id and its predecessor) and persists per-control drift findings (deny-closed: 501 without the depth packager).
post/v1/m/compliance/depth/ccm/snapshotcompliance:ccm:adminBearer tokenRe-evaluates the assessment engine for a set of frameworks (or all catalog frameworks when none specified) at the current instant and persists the timestamped snapshot (deny-closed: 501 without the depth packager).
get/v1/m/compliance/depth/ccm/snapshotscompliance:ccm:readBearer tokencompliance module route (requires compliance:ccm:read)
get/v1/m/compliance/depth/ccm/snapshots/{id}compliance:ccm:readBearer tokencompliance module route (requires compliance:ccm:read)
get/v1/m/compliance/depth/fedrampcompliance:depth:readBearer tokencompliance module route (requires compliance:depth:read)
post/v1/m/compliance/depth/fedrampcompliance:depth:adminBearer tokenStructures the live assessment into FedRAMP 20x Key Security Indicators in OSCAL v1.1.3 format with DoD impact-level framing (deny-closed: 501 without the depth packager, 422 on reject).
get/v1/m/compliance/depth/fedramp/{id}compliance:depth:readBearer tokencompliance module route (requires compliance:depth:read)
delete/v1/m/compliance/depth/fedramp/{id}compliance:depth:adminBearer tokencompliance module route (requires compliance:depth:admin)
get/v1/m/compliance/depth/fedramp/{id}/exportcompliance:depth:readBearer tokenExports the maintained FedRAMP KSI document with a LIVE ledger integrity proof.
get/v1/m/compliance/depth/sectorcompliance:depth:readBearer tokencompliance module route (requires compliance:depth:read)
post/v1/m/compliance/depth/sectorcompliance:depth:adminBearer tokenStructures operator-supplied sector context + the live assessment of sector-overlay frameworks into a compliance pack (deny-closed: 501 without the depth packager, 422 on reject), persists it (one per tenant, replace-on-regenerate) anchored to the ledger head, and self-audits.
get/v1/m/compliance/depth/sector/{id}compliance:depth:readBearer tokencompliance module route (requires compliance:depth:read)
delete/v1/m/compliance/depth/sector/{id}compliance:depth:adminBearer tokencompliance module route (requires compliance:depth:admin)
get/v1/m/compliance/depth/sector/{id}/exportcompliance:depth:readBearer tokenExports the maintained sector overlay pack with a LIVE ledger integrity proof.
get/v1/m/compliance/depth/us-lawcompliance:depth:readBearer tokencompliance module route (requires compliance:depth:read)
post/v1/m/compliance/depth/us-lawcompliance:depth:adminBearer tokenStructures operator-supplied jurisdiction context + the live assessment of the 4 US state AI law frameworks into a compliance pack (deny-closed: 501 without a configured depth packager, 422 on input the packager rejects), persists it (one per tenant, replace-on-regenerate) anchored to the ledger head, and self-audits.
get/v1/m/compliance/depth/us-law/{id}compliance:depth:readBearer tokencompliance module route (requires compliance:depth:read)
delete/v1/m/compliance/depth/us-law/{id}compliance:depth:adminBearer tokencompliance module route (requires compliance:depth:admin)
get/v1/m/compliance/depth/us-law/{id}/exportcompliance:depth:readBearer tokenExports the maintained US state law pack with a LIVE ledger integrity proof so the export proves the pack was anchored to a tamper-evident ledger.
get/v1/m/compliance/doracompliance:risk:readBearer tokenAssembles and returns the DORA export.
get/v1/m/compliance/dora/incidentscompliance:dora:readBearer tokencompliance module route (requires compliance:dora:read)
post/v1/m/compliance/dora/incidentscompliance:dora:adminBearer tokenApplies the DORA major-incident criteria to operator-supplied impact data and persists the structured classification + report draft (one per tenant+reference, replace-on-reclassify so the report evolves initial → intermediate → final).
get/v1/m/compliance/dora/incidents/{id}compliance:dora:readBearer tokencompliance module route (requires compliance:dora:read)
delete/v1/m/compliance/dora/incidents/{id}compliance:dora:adminBearer tokenRemoves a stored classification; admin-tier and self-audited.
get/v1/m/compliance/dora/incidents/{id}/reportcompliance:dora:readBearer tokenExports the structured major-incident report draft with a LIVE ledger integrity proof.
get/v1/m/compliance/dora/registercompliance:dora:readBearer tokencompliance module route (requires compliance:dora:read)
post/v1/m/compliance/dora/registercompliance:dora:adminBearer tokenIngests operator-supplied register data, structures it into the 2024/2956 Register of Information (deny-closed: 501 without a configured packager, 422 on a document the packager rejects), persists the maintained register (one per tenant+entity, replace-on-regenerate) anchored to the ledger head, and self-audits.
get/v1/m/compliance/dora/register/{id}compliance:dora:readBearer tokencompliance module route (requires compliance:dora:read)
delete/v1/m/compliance/dora/register/{id}compliance:dora:adminBearer tokenRemoves a maintained register; admin-tier and self-audited (a register is a governance artifact).
get/v1/m/compliance/dora/register/{id}/exportcompliance:dora:readBearer tokencompliance module route (requires compliance:dora:read)
get/v1/m/compliance/erasurecompliance:erasure:readBearer tokencompliance module route (requires compliance:erasure:read)
post/v1/m/compliance/erasurecompliance:erasure:adminBearer tokenRegisters a DSR: it mints (or reuses) the subject's key-ring row, tokenizes the subject reference, derives the affected §2 classes and seals the "received" custody event + self-audit in one transaction.
get/v1/m/compliance/erasure/{id}compliance:erasure:readBearer tokencompliance module route (requires compliance:erasure:read)
get/v1/m/compliance/erasure/{id}/eventscompliance:erasure:readBearer tokencompliance module route (requires compliance:erasure:read)
post/v1/m/compliance/erasure/{id}/executecompliance:erasure:adminBearer tokenRuns the governed erasure for one request.
get/v1/m/compliance/erasure/{id}/receiptcompliance:erasure:readBearer tokencompliance module route (requires compliance:erasure:read)
get/v1/m/compliance/evidencecompliance:framework:readBearer tokencompliance module route (requires compliance:framework:read)
get/v1/m/compliance/evidence/{id}compliance:framework:readBearer tokenReturns a sealed package + its per-control results.
get/v1/m/compliance/evidence/{id}/exportcompliance:framework:readBearer tokenExports a sealed package as an auditor-consumable dataset + manifest.
get/v1/m/compliance/frameworkscompliance:framework:readBearer tokencompliance module route (requires compliance:framework:read)
get/v1/m/compliance/frameworks/{id}compliance:framework:readBearer tokencompliance module route (requires compliance:framework:read)
post/v1/m/compliance/frameworks/{id}/evidencecompliance:evidence:writeBearer tokenSeals an immutable evidence package for a framework: it assesses the framework against the tenant's live evidence, records the ledger head + the live hash-chain verify result (the integrity proof), persists the package and its per-control results (append-only), and self-audits the seal — all in one transaction.
get/v1/m/compliance/frameworks/{id}/gapscompliance:framework:readBearer tokencompliance module route (requires compliance:framework:read)
get/v1/m/compliance/frameworks/{id}/statuscompliance:framework:readBearer tokencompliance module route (requires compliance:framework:read)
get/v1/m/compliance/hipaa/gap-reportcompliance:framework:readBearer tokencompliance module route (requires compliance:framework:read)
get/v1/m/compliance/holdscompliance:hold:readBearer tokencompliance module route (requires compliance:hold:read)
post/v1/m/compliance/holdscompliance:hold:adminBearer tokenSets an ACTIVE hold immediately — no approval gate, because preservation is the safe direction and the duty to preserve admits no waiting (§4).
get/v1/m/compliance/holds/checkcompliance:hold:readBearer tokencompliance module route (requires compliance:hold:read)
get/v1/m/compliance/holds/{id}compliance:hold:readBearer tokencompliance module route (requires compliance:hold:read)
get/v1/m/compliance/holds/{id}/eventscompliance:hold:readBearer tokencompliance module route (requires compliance:hold:read)
post/v1/m/compliance/holds/{id}/releasecompliance:hold:adminBearer tokencompliance module route (requires compliance:hold:admin)
get/v1/m/compliance/nis2/incidentscompliance:nis2:readBearer tokencompliance module route (requires compliance:nis2:read)
post/v1/m/compliance/nis2/incidents/classifycompliance:nis2:adminBearer tokencompliance module route (requires compliance:nis2:admin)
get/v1/m/compliance/nis2/incidents/{id}compliance:nis2:readBearer tokencompliance module route (requires compliance:nis2:read)
put/v1/m/compliance/nis2/incidents/{id}compliance:nis2:adminBearer tokencompliance module route (requires compliance:nis2:admin)
delete/v1/m/compliance/nis2/incidents/{id}compliance:nis2:adminBearer tokencompliance module route (requires compliance:nis2:admin)
get/v1/m/compliance/nis2/incidents/{id}/exportcompliance:nis2:readBearer tokencompliance module route (requires compliance:nis2:read)
get/v1/m/compliance/oscal/profilescompliance:oscal:readBearer tokencompliance module route (requires compliance:oscal:read)
post/v1/m/compliance/oscal/profilescompliance:oscal:adminBearer tokenIngests an operator-supplied OSCAL profile/catalog/SSP and registers the resolved control selection for a framework (one active selection per tenant+framework; re-registering replaces it).
get/v1/m/compliance/oscal/profiles/{id}compliance:oscal:readBearer tokencompliance module route (requires compliance:oscal:read)
delete/v1/m/compliance/oscal/profiles/{id}compliance:oscal:adminBearer tokenUnregisters a profile — the export reverts to include-all for that framework.
get/v1/m/compliance/residencycompliance:residency:readBearer tokencompliance module route (requires compliance:residency:read)
post/v1/m/compliance/residencycompliance:residency:writeBearer tokenRecords (or updates) a per-region residency attestation.
post/v1/m/compliance/residency/scancompliance:residency:writeBearer tokenScans EXISTING egress signals against the self-hosted attestations and, where data left a self-hosted perimeter, records a violation, emits a core Finding + a bus signal, and updates the attestation.
get/v1/m/compliance/retention/classescompliance:retention:readBearer tokenReturns the fixed §2 registry with the advisory recommendations and the §7 provider-floor annotation.
get/v1/m/compliance/retention/policiescompliance:retention:readBearer tokencompliance module route (requires compliance:retention:read)
put/v1/m/compliance/retention/policies/{class}compliance:retention:adminBearer tokenUpserts a per-class schedule.
delete/v1/m/compliance/retention/policies/{class}compliance:retention:adminBearer tokenRemoves a schedule.
get/v1/m/compliance/retention/runscompliance:retention:readBearer tokencompliance module route (requires compliance:retention:read)
post/v1/m/compliance/retention/sweepcompliance:retention:adminBearer tokenRuns the tenant's sweep NOW (the same code the engine loop runs), attributed to the calling admin, and returns the summary.
get/v1/m/compliance/riskcompliance:risk:readBearer tokencompliance module route (requires compliance:risk:read)
post/v1/m/compliance/risk/classifycompliance:risk:writeBearer tokenComputes (or recomputes) a suggested risk tier for a subject from observed signals and persists it as a governed, audited classification.
post/v1/m/compliance/risk/{id}/reviewcompliance:risk:adminBearer tokencompliance module route (requires compliance:risk:admin)
get/v1/m/compliance/summarycompliance:framework:readBearer tokenReturns a cross-framework posture summary for the tenant (the org/ tenant roll-up).