Skip to content

decision: formalize a GRC multi-audience document composer bestial (SecOps/CEO/CISO/DPO/PMO/…) #1949

Description

@FabioLeitao

Nota de realocação

Esta issue nasceu como tidy-tortoise#27 (cross-linkada abaixo), seguindo por engano o padrão de tidy-tortoise#1744 (que também é uma decisão de formalização de bestial, mas vive no repo errado). Decisões de escopo ecossistema-wide vivem aqui no data-boar (ver #1927, #1928, #1932, #1562) — recriando aqui como o canon, sem fechar a original.

Origem

Brainstorm do operador, 2026-09-20: que bffs poderiam colaborar com composição de GRC? Ideia: uma bff que pega os reports que as demais ferramentas JÁ exportam (Crow, Boar, Squirrel, etc — não gera dado novo), compõe deterministicamente (nunca inventa além do que foi de fato coletado), exporta prosa em MD com LLM local-first (BYO-LLM opt-in), renderiza via pandoc pra PDF/DOCX conforme a audiência.

Conectado a tidy-tortoise#9 (evidence-pack assembler) durante a conversa, mas não é o mesmo escopo — #9 monta e sela um bundle de artefatos brutos ("Non-goal: não gera os artefatos"); esta proposta é a camada de narrativa/composição que falta em cima disso.

Por que formalizar como bestial própria, não feature de outra

Escala real citada pelo operador: pelo menos 21 tipos de GRC conhecidos (LGPD/GDPR/CCPA/SOC2/ISO27001/PCI-DSS/HIPAA e outros — lista não fechada), cada um potencialmente com formato/audiência própria (SecOps, CEO, CISO, DPO, PMO, auditor externo, regulador). Não é wrapper fino de orquestração (papel do Maestro) — é composição de conteúdo com regras próprias por framework/audiência.

Arquitetura proposta (rascunho, não ratificado em detalhe)

  • Fontes: exports já existentes de Crow, Boar, Squirrel e outros — esta bff não gera artefato novo, só consome.
  • Tortoise = notário, não autor — NUNCA emite MD/DOCX: confirma/atesta (ledger/cartório) que o documento composto bate com o que está registrado. Escrever a narrativa e renderizar o arquivo é trabalho desta nova bff, não do Tortoise. Isso já foi reforçado duas vezes pelo operador nesta sessão — não é ambíguo.
  • Composição: prosa MD determinística, LLM local-first (escalável a BYO-LLM/credenciais se opt-in), estritamente ancorada no que foi coletado — nunca inventar fato.
  • Render: pandoc → PDF/DOCX conforme a audiência/framework pedir.
  • Trava de segurança: nenhuma decisão PASS/FAIL de auditoria pode depender da prosa gerada por LLM — isso continua sendo o tortoise verify-pack (tidy-tortoise#9), a prosa é companion legível, não fonte de verdade.

Fora de escopo desta issue

  • Nome da bestial — não decido aqui, trava HITL.
  • Lista fechada dos 21+ frameworks e formatos por audiência — mapeamento real fica pra quando a decisão for ratificada.
  • Qualquer implementação — isto é uma issue de decisão (decision:), não de execução.

Refs: tidy-tortoise#27 (original, mantida aberta), tidy-tortoise#9 (evidence-pack, a semente), tidy-tortoise#1744 (formalização do Squirrel, precedente de padrão — mas repo errado), doutrina "Boar finds. Sage decides. Ferret confirms. Stoat transforms. Robin lends trust. Tortoise proves." (esta bff é a peça de narração/composição que falta nessa cadeia, explicitamente FORA da Tortoise).

🤖 Registrado por Claude (Sonnet 5), tom recomendatório — decisão final (nome, escopo detalhado, se/quando construir) é do operador.

Activity

  1. FabioLeitao commented on Sep 20, 2026

    @FabioLeitao
    CollaboratorAuthor

    Correção de escopo (operador, 2026-09-20): confirmado que precisa ser uma bestial NOVA de verdade, com repo próprio (DataBoar/<nome-a-decidir>) — não só esta issue de decisão. Movendo o canon de incubação pra data-boar-shared (mesmo padrão dos demais candidatos a bestial em R&D lá, ex. #35/#41/#49/#50). Esta issue segue aberta como histórico.

  2. self-assigned this
    on Sep 21, 2026
  3. FabioLeitao commented on Oct 10, 2026

    @FabioLeitao
    CollaboratorAuthor

    é a Scribe Panda!

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

Labels

No labels
No labels

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions