VELARU MANDATE EXHIBIT PACK — DATA POISONING / SUPPLY CHAIN Jurisdiction: United States (Federal) (us_federal) Modality: Text / Chat Program: Velaru Data Poisoning / Supply Chain · United States (Federal) (galactic_data_poisoning_us_federal) Product ID: data_poisoning:us_federal:bundle:text Vertical: data_poisoning Generated: 2026-08-19T02:26:41.291413Z Authority: US Federal Exhibit — Data Integrity + Poisoning Detection Pack Deadline: NIST AI RMF + EU Art 10 Velaru verify: https://velaru-erra.onrender.com/verify EXHIBIT A — AI INVENTORY [] EXHIBIT B — GOVERNANCE FRAMEWORK { "framework": "Velaru Mandate Registry \u2014 Data Poisoning / Supply Chain", "exhibit_authority": "US Federal Exhibit \u2014 Data Integrity + Poisoning Detection Pack", "regulatory_frameworks": [ "EU AI Act Article 10", "NIST AI RMF", "ISO 42001", "FTC Act \u00a75", "EEOC Title VII", "NAIC Model Bulletin", "EO 14179 AI policy" ], "standards_alignment": [ "POSS-2", "DRP-1", "TCB", "FRE 707 pre-compliance", "ISO 42001" ], "human_oversight": "accept training batch", "third_party_verification": "https://velaru-erra.onrender.com/verify (operator-independent)", "data_lineage": "Hash-chained Ed25519 receipts; optional RFC3161 + external anchor", "mirror_trap": "Enterprise fine-tunes on poisoned dataset \u2014 enterprise owns breach, data vendor owns ToS. \u00b7 Federal agencies disagree on AI approach \u2014 but examiners agree internal logs are insufficient.", "chain_integrity": { "depth": 4, "invariant_holds": true } } EXHIBIT D — DATA INPUTS & VALIDATION { "data_validation_method": "Cryptographic receipt per AI decision; public verify without trusting deployer, vendor, or Velaru operator", "bias_testing_proxy": "Asymmetry score from live chain signals", "model_change_control": "Policy lock registry \u2014 criteria hash frozen pre-dispute", "logging_retention": "90-day pre-dispute window minimum; permanent verify permalinks", "external_validator": "Nisaba LLC / Velaru", "validator_independence": "Client-side Ed25519 verify; BYOK tri-receipt optional", "headline_stat": "Poisoned training data \u2014 prove data hash at ingestion or model compromise indefensible", "global_leaders_addressed": [ "CISA", "NIST", "Microsoft", "Google", "OpenAI", "NAIC", "FTC", "EEOC" ] } MIRROR TRAP (regulatory insight) Enterprise fine-tunes on poisoned dataset — enterprise owns breach, data vendor owns ToS. · Federal agencies disagree on AI approach — but examiners agree internal logs are insufficient. NERVE CARDS — WHY GLOBAL LEADERS CARE [ { "title": "SolarWinds parallel", "body": "AI supply chain compromise \u2014 receipt at data ingestion is detection point.", "source": "vertical" }, { "title": "ISO 42001", "body": "AI management system requires data integrity controls \u2014 receipt satisfies control.", "source": "vertical" }, { "title": "Incident response", "body": "CISA reporting \u2014 poisoned model decision receipt proves attack vector.", "source": "vertical" }, { "title": "[United States (Federal)] Agency pincer", "body": "FTC, CFPB, EEOC, and DOJ all active on AI \u2014 one receipt chain satisfies cross-agency discovery.", "source": "jurisdiction" }, { "title": "[United States (Federal)] Federal preemption fight", "body": "State laws filling void \u2014 multistate operators need jurisdiction-tagged receipts.", "source": "jurisdiction" }, { "title": "[Text / Chat] Modality hook", "body": "Baseline \u2014 all frameworks apply to text decisions.", "source": "modality" } ] BOOK SUMMARY: { "total_insureds": 0, "compliant": 0, "grace_period": 0, "non_compliant": 0, "expired": 0, "not_enrolled": 0, "compliant_pct": 0.0 } TAM / EXPOSURE: Supply chain attacks on ML training · nation-state priority INSURANCE LINES: Cyber, E&O, Crime DISCLAIMER: External validation evidence pack — not legal advice, not filed rate approval.