Dossiê — E1 (escopo e governança)
Fonte: auditoria "Manus AI" (2026-09-01), seção 3 "Status dos 11 entregáveis". Este dossiê cobre E1 (governança). Os demais entregáveis não-código têm dossiês dedicados: E2 →
DOSSIER-MVP-V1-e2-ambiente-alugado.md, E10 →DOSSIER-MVP-V1-e10-baseline.md, E11 →DOSSIER-MVP-V1-e11-operacao.md.✅ ATUALIZADO (2026-09-22): o gap documental apontado abaixo foi fechado — o documento de governança existe e está neste bundle:
governance-mvp-v1.md, com matriz de papéis (§1), classificação do corpus (§2), métricas de sucesso (§3) e trilha de aprovação (§4).
E1 — Dossiê de escopo e governança (auditoria: Parcial)
O que a auditoria exige: dossiê aprovado, matriz de papéis, classificação do corpus, métricas de sucesso.
Estado real:
| Item exigido | Onde está | Estado |
|---|---|---|
| Matriz de papéis | config.clj:178 ::roles-config (operator/admin/user/teste) + ::users (ianffcs/pcms/ctni.teste) | ✅ no código; consolidada em governance-mvp-v1.md §1 |
| Classificação do corpus | owner pinha/dev-machine (docs, kb, ADRs, código) — ingest-pinha-corpus.clj | ✅ implícita no seed; consolidada em governance-mvp-v1.md §2 |
| Métricas de sucesso | governance-mvp-v1.md §3 | ✅ documento existe (era ❌ na auditoria) |
| Dossiê aprovado | governance-mvp-v1.md | ✅ documento existe (era ❌ na auditoria); aprovação formal do dono pendente |
Gap original (2026-09-01): a matriz de papéis e a classificação do corpus existiam no código mas não estavam promovidas a documento de governança. Fechado em 2026-09-22: o governance-mvp-v1.md consolida papéis (§1), classificação (§2) e métricas (§3); resta a assinatura formal de aceite do dono sobre o documento.
E2 / E10 / E11 — dossiês dedicados
Os entregáveis E2, E10 e E11 têm dossiês dedicados (não duplicados aqui):
- E2 (ambiente alugado) →
DOSSIER-MVP-V1-e2-ambiente-alugado.md - E10 (baseline) →
DOSSIER-MVP-V1-e10-baseline.md - E11 (operação) →
DOSSIER-MVP-V1-e11-operacao.md
Conclusão consolidada
Os quatro entregáveis não-código têm um padrão comum: a implementação existe no repo/infra, mas a evidência documental não foi produzida ou enviada à auditoria.
| Entregável | Implementação | Evidência |
|---|---|---|
| E1 (governança) | matriz de papéis + classificação no código | ✅ consolidado em governance-mvp-v1.md (era ❌; aprovação formal pendente) |
| E2 (ambiente) | VM dedicada + jails + backup | ⏳ dossiê dedicado |
| E10 (baseline) | tooling de benchmark + dashboard prontos | ⏳ dossiê dedicado |
| E11 (operação) | deploy/verify/backup reproduzíveis | ⏳ dossiê dedicado |
Próximos passos para fechar o aceite (ordem da auditoria, seção 8):
- Onda 1 — corrigir segurança: regravar os 4 cenários P0 (admin, PII,
RAG access, carimbo ausente) — o código já está pronto (E8/E9).
- Onda 2 — provar controle: vídeo de auditoria imutável (E9) ✅ regravado
com cadeia de hashes + raiz + replay; evidência do ambiente alugado (E2) ✅ dossiê dedicado com template a preencher.
- Onda 3 — provar operação: baseline de desempenho (E10) ✅ dossiê com
comando exato + template; reimplantação reproduzível (E11) ✅ dossiê com gaps (runbook narrativo do prod + vídeo de reimplantação).
- Onda 4 — aceite final: relatório consolidado assinado.