NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото →
Възможности
Какво е Venvera? Многорамкова GRC платформа
·Alexander Sverdlov
Какво е Venvera?
Venvera е единна платформа за управление на съответствието, създадена за организации, които се движат в сложна регулаторна среда. Независимо дали сте финансова институция, подготвяща се за DORA, администратор на данни, изпълняващ задълженията по GDPR, или внедрител на изкуствен интелект, който оценява риска по EU AI Act, Venvera събира всяка рамка, всеки контрол и всяка задача на едно място.
Вместо да жонглирате с таблици, споделени дискове и несвързани инструменти за всяка рамка поотделно, Venvera дава на екипа ви по съответствие един-единствен източник на истина - с видимост между рамките, автоматично проследяване на напредъка и вградено отчитане.
Началният дашборд на Venvera: оценки от анализа на пропуските за всяка активирана рамка, плюс KPI за инциденти, рискова експозиция, покритие на политиките и трети страни.
Когато влезете, попадате на дашборда на организацията. От страничното меню можете да отидете до всяка рамка, до която организацията ви има достъп, плюс споделените модули като Управление на риска, Инциденти, Библиотека с политики, Задачи и Отчети.
Всяка рамка има собствен дашборд с:
Пръстен с оценка на съответствието, показващ общата готовност
Статистически карти с живи бройки от вашите данни (регистрирани доставчици, внедрени контроли, отворени инциденти и т.н.)
Уиджет Пътна карта за съответствие, който показва подредени стъпки към съответствие и следи напредъка ви автоматично
Модулни карти, водещи към всеки раздел на рамката
Ключовият принцип: въвеждате данните веднъж и Venvera ги използва навсякъде. Инцидент, записан в единния модул Инциденти, автоматично се брои към оценката ви за готовност за инциденти по DORA, към проследяването на уведомленията по чл. 23 от NIS2 и към регистъра ви на нарушения по GDPR.
Първи стъпки - откъде да започнете
Ето типичния работен поток за нова организация във Venvera. Правете стъпките в този ред. Анализът на пропуските е стъпката, която екипите отлагат, защото прилича на одит, и точно тя се изплаща най-бързо: един следобед честни отговори ви казва кои части от предстоящата програма наистина имат значение.
Настройте профила на компанията - отидете в Settings → Company Profile и въведете данните на организацията си. Тази информация се използва при генериране на политики и при отчетите за борда.
Поканете екипа си - отидете в Settings → User Management и поканете членове на екипа. Присвоете роли (Admin, Editor или Viewer) и изберете до кои рамки има достъп всеки човек.
Направете анализ на пропуските - отворете дашборда на която и да е рамка и започнете с модула Анализ на пропуските. Той ви дава незабавна оценка на съответствието и осветява къде са пропуските.
Следвайте Пътната карта за съответствие - всеки дашборд показва пътна карта стъпка по стъпка. Кликнете „Generate Tasks", за да създадете автоматично задачи за екипа си на база незавършените стъпки.
Преминете през модулите - регистрирайте доставчици, документирайте дейностите по обработване, внедрявайте контроли, пишете политики - всеки модул ви води през това, което е нужно.
Генерирайте отчети - когато дойде време за заседание на борда или регулаторно подаване, отидете в Отчети и изтеглете готов DOCX отчет.
Общоплатформени функции
Тези модули са споделени между всички рамки. Те се появяват в горната част на страничното меню и автоматично захранват с данни всеки дашборд на рамка.
Управление на риска
Пълноценна корпоративна програма за управление на риска, вградена директно в платформата - без нужда от отделен GRC инструмент.
Дашборд - интерактивна 5×5 топлинна карта на риска (вероятност × въздействие), разпределение на рисковете по категории, индикатор за риск апетит със зони Accept/Treat/Escalate, разбивка на покритието с контроли
Регистър на ICT активите - каталогизирайте своите информационни и комуникационни технологични активи
Регистър на рисковете - създавайте и управлявайте рискове с вероятност, въздействие, категория, отговорник и план за третиране
Библиотека с контроли - крос-рамкови контроли, съотнесени към няколко стандарта, с проследяване на статуса (Planned → In Progress → Implemented → Not Applicable)
Снимки на риска - моментни снимки на рисковата ви позиция за анализ на тенденции и отчитане пред борда
Настройки - конфигурирайте праговете на риск апетита за вашата организация
💡 Съвет: Категориите риск включват киберсигурност, цялост на данните, наличност, управление на промените, аутсорсинг, контрол на достъпа, физическа сигурност и мрежова сигурност - покривайки целия спектър, който регулаторите очакват.
Управление на инциденти
Докладването на инциденти е там, където многорамковото съответствие боли най-много. Воденето на записи е праволинейно. Трудното е в първия час, когато някой трябва да реши дали едно и също събитие пресича прага по NIS2, прага за голям инцидент по DORA и теста за нарушение по GDPR, при вече течащи три часовника. Единен регистър на инцидентите, който автоматично захранва специфичните за всяка рамка работни потоци по докладване, сваля втората половина от този проблем от бюрото ви. Записвате инцидент веднъж и той се брои към:
управлението на инциденти по DORA (инциденти, свързани с ICT)
сроковете за уведомяване по чл. 23 от NIS2 (24 ч. ранно предупреждение → 72 ч. уведомление → окончателен доклад до 1 месец)
уведомленията за нарушения по чл. 33-34 от GDPR
докладването към aeCERT по UAE IA
докладването на сериозни инциденти по чл. 73 от AI Act
Управление на риска от трети страни (TPRM)
Управлявайте риска във веригата си на доставки със структуриран работен поток за оценка на доставчици:
ICT доставчици - поддържайте регистър на всички доставчици от трети страни, подизпълнители и обслужващи организации
Кампании с въпросници - изпращайте въпросници за надлежна проверка към доставчиците чрез защитени токенизирани линкове
Автоматично оценяване - отговорите се оценяват автоматично и получават рисков рейтинг (Critical / High / Medium / Low)
Дашборд на кампанията - следете напредъка на кампанията: Total / Pending / In Progress / Completed
Жизнен цикъл на статуса - Draft → Sent → In Progress → Completed / Expired
Библиотека с политики
Всяка рамка за съответствие изисква документирани политики. Писането им е бързата част. Одобряването им е там, където изтичат седмиците, защото одобрението чака хора, чиято основна работа е нещо друго. Третирайте генерираната политика като първа чернова, която ви спестява празната страница, и после вложете усилието си в преглед и подписване. Venvera включва пълноценен модул за управление на жизнения цикъл на политиките:
Жизнен цикъл: Draft → In Review → Approved → Archived
Проследяване на версиите на всички политически документи
Генериране на политика с едно кликване от шаблони, предварително попълнени с данните на компанията ви - налично за всяка рамка, която активирате
Прикачени файлове към всяка политика (PDF, DOCX, XLSX, CSV, TXT, PNG, JPEG - до 25 MB)
Изтегляне в DOCX за генерираните политики - готови за споделяне с одитори или ръководство
Филтърни табове по рамки за преглед на политиките по програма за съответствие
📋 Пример: Кликнете „Generate Policies" на дашборда за DORA и Venvera създава Политика за ICT сигурност, Политика за управление на ICT риска, Политика за реакция при инциденти, Политика за непрекъснатост на дейността и още - всички предварително попълнени с името на организацията ви, обхвата и регулаторните препратки.
Управление на задачите
Крос-рамкова система за задачи, която обвързва работата по съответствие с конкретни хора и срокове:
Филтриране по статус, приоритет, рамка, тип задача, изпълнител, период на падеж или свободен текст
11 типа задачи: анализ на пропуските, управление на риска, внедряване на контрол, реакция при инцидент, преглед на политика, одитна констатация, оценка, отстраняване, искане от субект на данни, съответствие на продукта, общи
Присвояване на рамки - администраторите могат да присвояват потребители към рамки групово, което задейства автоматично генериране на задачи
Синхронизиране на задачите - изравняване на задачите спрямо текущите присвоявания
Автоматично генерирани задачи - маркирани с бадж „Auto"; генерират се от уиджета Пътна карта за съответствие на всеки дашборд
Регулаторни новости
Бъдете в течение с регулаторните промени чрез подбран информационен поток:
10 източника: EBA, EIOPA, ESMA, ECB, национални компетентни органи, Европейската комисия, ENISA, EUR-Lex, ESA и Други
Нива на въздействие: Critical / High / Medium / Low
Работен поток на статуса: New → Under Review → Action Needed → Resolved / Not Applicable
Проследяване на потвържденията с брояч за всяка новина - за да знаете кой я е видял
Бутон „Sync Feeds" за издърпване на най-новите регулаторни публикации
Отчети
Генерирайте готови за борда отчети с едно кликване. Налични са девет типа отчети:
Отчет
Формат
Отчет за борда по DORA
DOCX
Отчет за борда по NIS2
DOCX
Отчет за борда по ISO 27001
DOCX
Отчет за борда по GDPR
DOCX
Отчет за борда по AI Act
DOCX
Отчет за борда по SOC 2
DOCX
Отчет за борда по NIST CSF
DOCX
Отчет за борда по управление на риска
DOCX
Експорт на данни от управлението на риска
XLSX
Плюс DORA xBRL-CSV експорт - машинночетимият файлов формат, изискван за надзорните подавания към ESA.
Облачни интеграции
Свържете Venvera с облачната си среда, за да откривате активи автоматично и да поглъщате констатации по сигурността:
Azure / Microsoft 365 (активна) - открива облачни ресурси, поглъща констатации от Microsoft Defender for Cloud, извежда данни за позицията по идентичност и статуса на политиките за сигурност в M365. Констатациите се съотнасят автоматично към контролите на рамките за съответствие.
AWS - предстои
GCP - предстои
Дашбордът на интеграцията показва: открити ресурси, констатации по тежест (Critical / High / Medium / Low), покритие на рамките (съотнесени контроли), време на последното сканиране и списък с последните констатации.
Пътна карта за съответствие
Всеки дашборд на рамка има уиджет Пътна карта за съответствие в горната част на страницата - подредено ръководство стъпка по стъпка към постигане на съответствие:
Напредъкът се отчита автоматично от вашите данни - без ръчно отмятане
Всяка стъпка води директно към съответната страница на модула
Лента за напредък и процент показват общото изпълнение на един поглед
Кликнете „Generate Tasks", за да създадете задачи за всички незавършени стъпки с едно кликване
Уиджетът е сгъваем и състоянието му се запомня между сесиите
💡 Съвет: Пътната карта за съответствие е най-бързият начин да въведете нов екип. Отворете дашборда, кликнете „Generate Tasks" и всеки член на екипа мигновено получава приоритизиран списък със задачи в модула Задачи.
AI асистент (Virtual CISO)
Venvera включва конфигурируем AI чат асистент, достъпен на всяка страница в платформата:
Изберете между Claude (Anthropic) или ChatGPT (OpenAI)
Въведете собствения си API ключ (криптиран в покой)
Изберете кои рамки за съответствие да споделят контекст с асистента
Задавайте въпроси за позицията си по съответствие, регулаторните изисквания или следващите стъпки - асистентът отговаря, познавайки данните на вашата организация
Одитна следа
Одитна следа само за добавяне, неизменяема, за всяка промяна в платформата. Всяко създаване, обновяване и изтриване се проследява с това кой го е направил и кога - в подкрепа на регулаторните одитни изисквания във всички рамки.
Настройки
Профил на компанията - данни на организацията, използвани при генериране на политики и отчети
Управление на потребителите - канете потребители, присвоявайте роли (Admin / Editor / Viewer), контрол на достъпа по рамки
Формат на датата - изберете предпочитания формат, приложен за цялата организация
Тема - светъл или тъмен режим
AI асистент - конфигурирайте виртуалния CISO
Задълбочен преглед на рамките
По-долу следва подробна обиколка на всяка рамка във Venvera - какви модули са включени, какви данни въвеждате и как Venvera ви помага да постигнете съответствие.
DORA - Digital Operational Resilience Act
📋 Какво е DORA?Digital Operational Resilience Act (Регламент (ЕС) 2022/2554) изисква европейските финансови субекти да управляват ICT риска, да докладват големите инциденти, да тестват устойчивостта и да поддържат регистър на всички ICT доставчици от трети страни. Прилага се от януари 2025 г.
Модулът DORA отразява широтата на регламента и надзорните задължения за докладване, които той въвежда.
Ленти с оценки по стълбове, показващи напредъка по четирите стълба на DORA: Register of Information (25 т.), ICT риск (25 т.), управление на инциденти (25 т.), TPRM & концентрационен риск (25 т.)
6 модулни карти с живи бройки в баджовете
Панел Quick Insights: предстоящи подновявания, регулаторни новости, индикатор за пълнота на данните
Register of Information (ROI)
ROI е сърцето на съответствието с DORA - структуриран регистър на всички ICT договорености с трети страни, който трябва да бъде подаден до вашия компетентен орган. Бъдете реалисти за усилието. Доставчиците и договорите са въвеждане на данни, което можете да свършите за няколко сядания. Подизнасянето е гонитба: вашите доставчици трябва да ви кажат кой стои зад тях, а някои от тях предпочитат да не го правят. Venvera го разделя на управляеми части:
Общ преглед - обобщен изглед на целия ви регистър
ICT доставчици - пълен регистър на доставчиците с LEI кодове, юрисдикции и класификации
Договорни договорености - жизнен цикъл на договорите, условия и обвързване с доставчици
Бизнес функции - кои критични или важни функции поддържа всеки договор
Оценки на ICT риска - оценяване на риска за всеки доставчик
Клонове - съотнасяне на ниво клон за организации с няколко субекта
Подизнасяне - видимост върху веригата от подизпълнители
Концентрационен риск - анализ на зависимостите между доставчиците за откриване на единични точки на отказ
⚠️ Важно: Venvera включва пълноценен xBRL-CSV експорт - машинночетимият формат, изискван от Европейските надзорни органи (ESA) за подаването на регистъра по DORA. Този експорт генерира файлове, съответстващи на официалната ESA таксономия.
Анализ на пропуските
Структуриран въпросник, покриващ всички изисквания на DORA. Отговорете на въпросите и Venvera изчислява оценката ви за съответствие и посочва точно къде са пропуските.
Тестване на устойчивостта
Проследявайте графика си за тестване за проникване, водено от заплахи (TLPT), и програмата си за управление на уязвимостите - ключово изискване по Глава IV от DORA.
GDPR - Общ регламент относно защитата на данните
📋 Какво е GDPR?
Общият регламент относно защитата на данните (Регламент (ЕС) 2016/679) урежда обработването на лични данни на физически лица в ЕС/ЕИП. Прилага се към всяка организация, която обработва лични данни на жители на ЕС, независимо къде е установена организацията.
Дашборд
Пръстен с оценка на съответствието (от анализа на пропуските)
6 статистически карти: дейности по обработване, завършени DPIA, отворени DSR (с флаг за просрочие), активни DPA, отворени нарушения, международни трансфери
8 модулни карти с препратки към членове
Панел с крос-рамкови препратки (политики, инциденти, рискове)
Модули
Модул
Препратка към GDPR
Описание
Анализ на пропуските
Целият регламент
48 въпроса в 8 глави
Дейности по обработване (ROPA)
Article 30
Регистър на дейностите по обработване - основата на съответствието с GDPR
DPIA
Art. 35
Оценки на въздействието върху защитата на данните за високорисково обработване
Искания от субекти на данни (DSR)
Art. 12-23
Проследявайте искания за достъп, изтриване, преносимост, възражение и други права със следене на сроковете
Споразумения за обработване (DPA)
Art. 28
Споразумения за обработване на данни с обработващи от трети страни
Регистър на нарушенията
Art. 33-34
Уведомления за нарушения на сигурността на личните данни до надзорните органи и субектите на данни
Международни трансфери
Art. 44-49
Механизми за трансфер - SCC, решения за адекватност, BCR
Политики
Различни
Крос-рамковата библиотека с политики, филтрирана до относимите за GDPR политики
ISO 27001:2022
📋 Какво е ISO 27001?ISO/IEC 27001:2022 е международният стандарт за системи за управление на информационната сигурност (ISMS). Сертификацията показва, че вашата организация системно управлява рисковете за информационната сигурност. Ревизията от 2022 г. обнови Annex A до 93 контрола в 4 теми.
Дашборд
Пръстен на покритието с контроли - внедрени + неприложими контроли спрямо общо 93 контрола от Annex A
Стълбовидна диаграма по категории за всеки домейн на контролите от Annex A
11 модулни карти
Панел с крос-рамкови препратки
Модули
Обхват и контекст - организационен контекст, заинтересовани страни, дефиниране на обхвата на ISMS (Клауза 4)
Контроли (Декларация за приложимост) - всичките 93 контрола от Annex A със статус на внедряване и обосновка за изключванията
План за третиране на риска - решения за третиране на риска, свързани с конкретни контроли
Цели - проследяване на целите по информационна сигурност (Клауза 6.2)
Анализ на пропуските - структурирана оценка на готовността
Вътрешни одити - график на одитите, констатации, доказателства и коригиращи действия (Клауза 9.2)
Регистър на несъответствията - проследяване на несъответствия и коригиращи действия (Клауза 10.2)
Прегледи от ръководството - официални записи от прегледите от ръководството (Клауза 9.3)
Записи за обучение - дневник на осведомеността и компетентността на персонала (Клауза 7.2)
Регистър на документите - инвентар на контролираните документи (Клауза 7.5)
Сертификация - проследяване на статуса на сертификацията (сертификационен орган, дати, изтичане, надзорни одити)
NIS2 - Директива за мрежова и информационна сигурност 2
📋 Какво е NIS2?Директивата NIS2 (Директива (ЕС) 2022/2555) значително разширява задълженията по киберсигурност за съществените и важните субекти в целия ЕС. Тя въвежда по-строги срокове за докладване на инциденти, изисквания за отговорност на ръководството и мерки за сигурност на веригата на доставки. Държавите членки трябва да я транспонират в националното си право.
Дашборд
Пръстен с оценка на съответствието
5 ленти по стълбове: покритие на риска (30 т.), анализ на пропуските (30 т.), готовност за инциденти (15 т.), верига на доставки (15 т.), покритие с политики (10 т.)
Тракер за уведомления по чл. 23 - показва брой изпратени/просрочени/чакащи за всеки законов срок:
24-часово ранно предупреждение
72-часово уведомление
Окончателен доклад до 1 месец
Разбивка на пропуските по 10 стълба, съгласувана с чл. 21(2)(a)-(j)
Модули
Анализ на пропуските - оценка по 10 стълба, съгласувана с мерките за управление на киберрисковете по чл. 21
Готовност за инциденти - работен поток за уведомяване по чл. 23 със следене на сроковете и ескалация
Обучение на ръководството - записи за обучението на борда и ръководството по чл. 20 (NIS2 прави ръководството лично отговорно)
Сертификации - проследяване на сертификациите по киберсигурност по чл. 24
KPI - ключови показатели за изпълнение по чл. 21(2)(f) за измерване на ефективността на киберсигурността
⚠️ Важно: NIS2 въвежда лична отговорност за ръководните органи. Модулът Обучение на ръководството ви помага да документирате, че обучението е проведено - ключово доказателство, ако регулаторите дойдат да питат.
EU AI Act - Регламент (ЕС) 2024/1689
📋 Какво е EU AI Act?
EU AI Act е първата всеобхватна регулация на изкуствения интелект в света. Тя класифицира AI системите в четири нива на риск (неприемлив, висок, ограничен, минимален) и налага изисквания, пропорционални на риска. Задълженията се различават според това дали сте доставчик, внедрител, вносител или дистрибутор на AI системи.
Дашборд
4 статистически карти: регистрирани AI системи, високорискови системи, оценка на съответствието, системи, нуждаещи се от преглед
Стълбовидна диаграма на разпределението на риска - неприемлив риск / висок риск / ограничен риск / минимален риск
Пръстен за завършеност на анализа на пропуските (50 въпроса)
Таблица с последните AI системи
10 модулни карти
Модули
AI системи - инвентар на всички AI системи, които вашата организация разработва, внедрява или използва
Класификация на риска - помощник за класификация на 4 нива, съгласуван с чл. 5-6 и Annex III: неприемлив риск (забранени), висок риск, ограничен риск, минимален риск
Анализ на пропуските - 50 въпроса в 8 глави, покриващи целия регламент
Техническа документация - изисквания за документация по Annex IV за всяка AI система
Управление на данните - изисквания за качество и управление на данните по чл. 10
Човешки надзор - мерки за човешки надзор по чл. 14 за всяка система
Наблюдение след пускане на пазара - текущо наблюдение на работата и откриване на инциденти
Докладване на инциденти - докладване на сериозни инциденти по чл. 73 до органите за надзор на пазара
Оценка на съответствието и CE маркировка - процедури за оценяване на съответствието по чл. 43 и статус на CE маркировката
GPAI модели - задължения за модели с общо предназначение по чл. 51-55 (оценка на способностите, класификация на системния риск)
SOC 2 Type 2
📋 Какво е SOC 2?
SOC 2 (System and Organization Controls 2) е одиторски стандарт, разработен от AICPA. Докладът SOC 2 Type 2 дава увереност, че контролите на дадена организация са проектирани и работят ефективно в рамките на определен период от време. Той се основава на пет Trust Services Criteria: сигурност, наличност, цялост на обработването, конфиденциалност и поверителност.
Дашборд
Пръстен с оценка на готовността
Стълбовидна диаграма на покритието на критериите по Trust Services категория (сигурност, наличност, цялост на обработването, конфиденциалност, поверителност)
Разбивка на ефективността на контролите: работят ефективно / нуждаят се от подобрение / невнедрени / неприложими
Таблица с последните резултати от тестове на контроли
9 модулни карти
Модули
Обхват и категории - дефинирайте одитния си обхват и изберете кои Trust Services категории се прилагат
Контроли - библиотека с контроли, съотнесени към Trust Services Criteria
Контролни дейности - документиране на конкретните контролни дейности
Анализ на пропуските - оценка на готовността спрямо TSC
Доказателства и тестване - събиране на доказателства, свързани с контроли
Дневник за тестване на контроли - резултати от тестовете с проследяване Pass / Fail / Exception
Вътрешни одити - одитни ангажименти и констатации
Прегледи от ръководството - официални записи от прегледите
Тракер на готовността - обща готовност към вашия доклад SOC 2 Type 2
NIST CSF 2.0
📋 Какво е NIST CSF?
NIST Cybersecurity Framework (CSF) 2.0, публикувана от Националния институт по стандарти и технологии на САЩ, предоставя доброволна рамка за управление на киберриска. Версия 2.0 добави „Govern" като шеста основна функция и въведе понятията CSF Profiles и Tiers.
Дашборд
Показване на текущо спрямо целево ниво (Tier) - Tier 1 (Partial) / Tier 2 (Risk Informed) / Tier 3 (Repeatable) / Tier 4 (Adaptive)
Стълбовидна диаграма на покритието по функции за всичките 6 функции на CSF: Govern (GV), Identify (ID), Protect (PR), Detect (DE), Respond (RS), Recover (RC)
Последни резултати от тестове на контроли
9 модулни карти
Модули
Profiles & Tiers - дефинирайте текущи и целеви CSF профили, задайте ниво на зрялост
Преглед на рамката - навигация през рамката с 6 функции
Контроли (подкатегории) - всички подкатегории на CSF със статус на внедряване
Контролни дейности - конкретни дейности за всяка подкатегория
Анализ на пропуските - структуриран анализ на пропуските
Доказателства - събиране на доказателства, свързани с контроли
Вътрешни одити - одитни записи и констатации
Прегледи от ръководството - официални записи от прегледите
Планове за действие - планове за подобрение, обвързани с установените пропуски
Cyber Essentials (Обединено кралство)
📋 Какво е Cyber Essentials?
Cyber Essentials е подкрепена от правителството на Обединеното кралство сертификационна схема, която помага на организациите да се защитят от най-често срещаните киберзаплахи. Тя покрива пет ключови технически контрола. Cyber Essentials Plus добавя независима техническа оценка, включваща сканиране за уязвимости и тестване за проникване.
Дашборд
Пръстен на готовността
Стълбовидна диаграма на покритието по теми за всичките 5 теми: защитни стени, сигурна конфигурация, контрол на достъпа, защита от зловреден софтуер, управление на актуализациите за сигурност
Панел за статуса на сертификацията (проследява нивата CE Basic и CE Plus)
9 модулни карти
Модули
Обхват - дефиниране на границите и обхвата на системите
Изисквания - 5-те теми на Cyber Essentials с детайли на ниво изискване
Контроли - конкретни контроли за всяка тема
Анализ на пропуските - оценка на готовността спрямо изискванията на CE
Доказателства - събиране на доказателства за всеки контрол
Одити - одитни записи и констатации
Прегледи от ръководството - официална документация от прегледите
CE Plus - разширена увереност:
управление на сканирането за уязвимости
записи и планиране на тестовете за проникване
Оценка на готовността - общ тракер на готовността за сертификация както за CE Basic, така и за CE Plus
UAE IA - Рамка за информационна сигурност на ОАЕ
📋 Какво е UAE IA?
Рамката UAE Information Assurance (IA), издадена от Telecommunications and Digital Government Regulatory Authority (TDRA), предоставя задължителни стандарти за информационна сигурност за държавните субекти на ОАЕ и операторите на критична национална инфраструктура. Тя покрива управленски контроли (M1-M6) и технически контроли (T1-T9).
Дашборд
Пръстен с оценка от анализа на пропуските (60 въпроса, 10 глави)
6 статистически карти: внедрени контроли, отворени рискове (с флаг за критични/високи), завършени одити, отворени инциденти, CNI оценки, частично изпълнени контроли
6 модулни карти
Модули
Анализ на пропуските - 60 въпроса в 10 глави, съгласувани с рамката UAE IA
Контроли за сигурност - организирани в управленски семейства (M1-M6) и технически семейства (T1-T9)
Регистър на рисковете - управление на риска в обхвата на UAE IA
Одити за съответствие - подкрепа за одитите на TDRA и проследяване на подаванията
Регистър на инцидентите - инциденти с работен поток за докладване към aeCERT
CNI оценка - класификация и оценка на критичната национална инфраструктура
NDPA - Закон за защита на данните на Нигерия от 2023 г.
📋 Какво е NDPA?
Nigeria Data Protection Act 2023 (NDPA) е всеобхватният закон за защита на данните на Нигерия, който заменя по-ранната рамка NDPR. Той урежда обработването на лични данни, установява права на субектите на данни и създава Nigeria Data Protection Commission (NDPC) като надзорен орган.
Дашборд
Пръстен с оценка от анализа на пропуските (60 въпроса, 10 глави)
6 статистически карти: дейности по обработване (разд. 24), завършени DPIA (разд. 28), отворени DSR (разд. 34-38, с флаг за просрочие), отворени нарушения (разд. 40), активни трансгранични трансфери (разд. 41-43), подадени одити за съответствие (разд. 44-45)
8 модулни карти с препратки към раздели
Панел с крос-рамкови препратки (политики, инциденти, рискове)
Модули
Анализ на пропуските - 60 въпроса в 10 глави
Дейности по обработване - регистър на обработването съгласно разд. 24
DPIA - оценки на въздействието върху защитата на данните съгласно разд. 28
Искания от субекти на данни - тракер на исканията за упражняване на права съгласно разд. 34-38
Регистър на нарушенията - уведомления за нарушения съгласно разд. 40
Трансгранични трансфери - механизми за трансфер съгласно разд. 41-43
Одити за съответствие (CAR) - доклади от одити за съответствие съгласно разд. 44-45, изисквани за организации с голямо значение
Сигурност и архитектура
Venvera е изградена със сигурността като основополагащ принцип. Ето как са защитени вашите данни:
Слой
Как работи
Удостоверяване
Single Sign-On през Microsoft Entra ID (Azure AD) - без отделни пароли за поддържане
Изолация на тенантите
PostgreSQL Row-Level Security (RLS) - всяка заявка е ограничена до вашата организация на ниво база данни; никой софтуерен бъг не може да изтече данни между тенантите
Контрол на достъпа
Ролеви контрол на достъпа (Admin / Editor / Viewer) с гейтване по рамки
Защита в дълбочина
Edge middleware → защити на API маршрутите → RLS в базата данни - три слоя защита
Криптиране на файлове
AES-256-GCM криптиране за всеки тенант поотделно за всички качени файлове
Одитна следа
Одитен дневник само за добавяне, неизменяем, за всяка промяна
Резервни копия
Автоматизирани криптирани резервни копия на всеки 6 часа със срок на съхранение 30 дни
Хостинг
Инфраструктура в ЕС (Амстердам, Нидерландия) - данните ви остават в ЕС
Ето как една типична организация използва Venvera от край до край. Редът на фазите има значение: екипите, които прескачат откриването и минават направо към писане на политики, накрая документират контроли, за които никой не е питал, докато истинските пропуски стоят недокоснати.
Фаза 1: Откриване
Направете анализ на пропуските за всяка рамка, с която трябва да сте в съответствие. Това ви дава мигновена оценка на съответствието и ясна картина къде се намирате.
Свържете облачните интеграции (Azure/M365), за да откривате активи автоматично и да поглъщате констатации по сигурността.
Прегледайте Пътната карта за съответствие на всеки дашборд - тя ви казва точно какво следва, по ред.
Фаза 2: Изграждане
Регистрирайте своите ICT доставчици и договори - критично особено за DORA, но захранва и изискванията на NIS2 за веригата на доставки, и контролите за доставчици от Annex A на ISO 27001.
Опишете дейностите си по обработване (GDPR ROPA) и инвентаризирайте своите AI системи (AI Act).
Внедрете контроли - използвайте Библиотеката с контроли, за да съотнесете контролите между рамките. Един-единствен контрол може да удовлетвори едновременно изисквания на ISO 27001, SOC 2 и NIST CSF.
Генерирайте политики с едно кликване - шаблоните са предварително попълнени с данните на компанията ви и регулаторните препратки.
Документирайте рисковете в Регистъра на рисковете с планове за третиране, отговорници и свързани контроли.
Фаза 3: Оперативна работа
Проследявайте инцидентите в единния Регистър на инцидентите - Venvera поема специфичните за всяка рамка работни потоци по докладване (NIS2, DORA чл. 23, GDPR чл. 33 и т.н.).
Управлявайте задачите - възлагайте работата по съответствие на членове на екипа със срокове и приоритети. Генерирайте задачи автоматично от Пътната карта за съответствие.
Следете регулаторните новости - бъдете в течение с новите насоки, изменените правила и надзорните очаквания.
Провеждайте вътрешни одити и записвайте прегледите от ръководството - задължително доказателство за ISO 27001, SOC 2 и няколко други рамки.
Фаза 4: Отчитане
Генерирайте отчети за борда с едно кликване за която и да е рамка - готови за представяне DOCX документи.
Експортирайте регистъра по DORA в xBRL-CSV за надзорното подаване към ESA.
Изтегляйте експорти на данните от управлението на риска (XLSX) за външни консултанти или одитори.
Използвайте одитната следа, за да покажете на регулаторите, че разполагате с пълен и защитен от подправяне запис на всички дейности по съответствие.
Ефективност между рамките
Кросуокът на контролите във Venvera: една матрица от домейни на контроли със статус за всяка рамка през ISO 27001, NIS2, GDPR, SOC 2, DORA и други.
Едно от най-големите предимства на Venvera е премахването на дублираната работа между рамките. Бъдете честни къде припокриването е реално. Контролите за сигурност, доставчиците и инцидентите наистина се съотнасят между режимите, което е причината втората рамка да струва далеч по-малко от първата. Специфичните за отделна рамка задължения като регистъра по DORA или оценката на съответствието по AI Act нямат близнак никъде и никакво съотнасяне не ги прави по-евтини. Ето няколко примера:
Въвеждате веднъж...
Venvera го използва в...
ICT доставчици и договори
DORA ROI, веригата на доставки по NIS2, ISO 27001 Annex A.15, кампании с TPRM въпросници
Инцидент
управление на инциденти по DORA, уведомления по чл. 23 от NIS2, регистър на нарушенията по GDPR, aeCERT по UAE IA, чл. 73 от AI Act
Контрол за сигурност
Декларацията за приложимост по ISO 27001, TSC по SOC 2, подкатегориите на NIST CSF, темите на Cyber Essentials, планове за третиране на риска
Политически документ
всяка рамка - Библиотеката с политики показва относимите политики за всяка рамка чрез филтърни табове
Риск
Регистър на рисковете, топлинна карта на риска, снимки на риска, отчети за борда, връзки към контроли
💡 В крайна сметка: Контрол, инцидент или доставчик, който въведете веднъж, се използва повторно във всяка рамка, към която се съотнася, така че избягвате повтарянето на една и съща работа поотделно за всяка регулация.
Управлявате повече от едно юридическо лице? Вижте как Venvera се справя със софтуер за съответствие за групи от дружества - пишете политиките веднъж на ниво дружество майка и оставяте всяко дъщерно дружество да ги доказва със собствени доказателства.
Често задавани въпроси
Колко потребители мога да добавя?
Няма ограничение за потребителите. Добавете толкова членове на екипа, колкото са ви нужни, всеки със собствена роля и права за достъп до рамки.
Мога ли да използвам Venvera само за една рамка?
Да. Достъпът до рамки се управлява за всяка организация поотделно. Можете да започнете например само с DORA и да добавите GDPR или NIS2 по-късно. Споделените модули (Управление на риска, Инциденти, Политики, Задачи) са винаги налични.
Къде се съхраняват моите данни?
Всички данни се съхраняват на инфраструктура в ЕС в Амстердам, Нидерландия. Файловете са криптирани с AES-256-GCM чрез ключове за всеки тенант поотделно. Автоматизирани криптирани резервни копия се правят на всеки 6 часа със срок на съхранение 30 дни.
Поддържа ли Venvera SSO?
Да. Venvera използва Microsoft Entra ID (Azure AD) за Single Sign-On. Екипът ви влиза със съществуващите си Microsoft акаунти - без отделни пароли за поддържане.
Мога ли да генерирам регулаторни подавания?
Да. За DORA Venvera генерира xBRL-CSV експорта, изискван от Европейските надзорни органи. За всички рамки можете да генерирате отчети за борда във формат DOCX. NDPA включва проследяване на докладите от одити за съответствие (CAR) за подаванията към NDPC.
Интегрира ли се Venvera с моята облачна среда?
Да. Интеграцията с Azure / Microsoft 365 е активна - тя открива облачни ресурси, поглъща констатации от Defender for Cloud и ги съотнася автоматично към контролите за съответствие. Интеграциите с AWS и GCP предстоят.
Има ли AI асистент?
Да. Venvera включва конфигурируем AI асистент (Virtual CISO), задвижван по ваш избор от Claude (Anthropic) или ChatGPT (OpenAI). Той познава контекста на позицията на организацията ви по съответствие и може да отговаря на въпроси за регулаторни изисквания, следващи стъпки и добри практики.
Как работи Пътната карта за съответствие?
Всеки дашборд на рамка има подредена пътна карта стъпка по стъпка. Изпълнението се отчита автоматично от вашите данни - когато регистрирате доставчици, стъпката „Register ICT Providers" се отмята сама. Кликнете „Generate Tasks", за да създадете задачи за всички оставащи стъпки с едно кликване.
Могат ли няколко рамки да споделят едни и същи контроли?
Да. Библиотеката с контроли е крос-рамкова. Един-единствен контрол може да удовлетвори едновременно изисквания от ISO 27001, SOC 2, NIST CSF и Cyber Essentials - което намалява дублираната работа по внедряване.
Вижте платформата в действие
Venvera - единно управление на съответствието
venvera.com
Дашбордът за GDPR: регистри на обработването, DPIA и позиция по защита на данните.Дашбордът за съответствие с UAE Information Assurance.
Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.