
Professional 版不限量
在 Venvera 上,供应商问卷发送活动不限量。
模板、安全的供应商链接、自动评分和完整的审计追踪均已包含在 Professional 版和 Enterprise 版中,无需额外付费,而且不限量:全年想发多少就发多少。Vanta 发送供应商问卷需要额外收费(截至撰写本文时,即 2026 年 7 月 29 日,这是一项价格不菲的附加功能),编制预算前请先向其销售团队确认当前价格。
如果您正在评估用于 EU AI Act 合规的 Vanta 替代方案,客观的看法是:Vanta 确实有一款真正的 AI Act 产品,在治理和分类层面表现很强。问题在于,您的义务是否止步于此。EU AI Act 并不止于控制措施和策略。对于高风险系统,它要求开展基本权利影响评估、按规定结构编制技术文件、完成合格评定;如果涉及通用人工智能,还有另一套单独的义务。本指南面向那些必须把一个真实的 AI 系统一路推进到合格的 AI 治理负责人、合规经理或 CISO。
文中的说法分为已核实(见于供应商文档或我们运营的产品)、供应商声明,或另加标注三类。Vanta 的 AI Act 能力引自 vanta.com,截至 2026 年 7 月 20 日;在依赖其中任何一条之前,请重新核对。EU AI Act 的高风险时间表一直受到欧盟简化提案的影响,因此请将具体日期视为仍在变动的信息,并对照我们的高风险截止期限指南加以确认。
简要回答
- Vanta 非常适合治理层面的工作:界定哪些 AI 系统属于适用范围,按角色和风险对其分类,并运行一套大型控制措施和策略集,配合持续监控和模型监控,尤其适合与 ISO 42001 和 NIST AI RMF 一并映射的场景。
- 如果您必须让高风险系统达到合格要求,Venvera 更为合适:基本权利影响评估、技术文档、合格评定路径、通用人工智能义务以及人工监督,均为原生覆盖,在欧盟境内托管,并采用公开定价。
- 按您所需的深度选择工具。如果是治理和分类,Vanta 表现出色。如果要端到端完成高风险系统的合格评定,请权衡下文所述的更深层义务。
EU AI Act 实际要求什么
EU AI Act(Regulation (EU) 2024/1689)采用风险分级方式,您的义务完全取决于您的系统属于哪个级别。
- 禁止类做法(不可接受的风险)被完全禁止。
- 高风险系统(附件 III 所列用例以及某些产品安全类情形)承担繁重的义务:风险管理体系、数据治理、技术文档、记录保存、透明度、人工监督,以及准确性、稳健性和网络安全;此外,系统投放市场前还必须完成合格评定和注册。
- 有限风险系统承担透明度义务,例如告知用户他们正在与 AI 交互。
- 最低风险系统基本不受监管。
在这些级别之上,还有两件许多工具都轻描淡写的事。某些高风险系统的部署者必须开展基本权利影响评估(FRIA,第 27 条),它不同于数据保护影响评估(DPIA)。如果您基于通用人工智能进行构建或提供通用人工智能,则适用另一套第 53 条义务,其中包括技术文档;对于具有系统性风险的模型,义务还会更多。分类正确是整件事的关键,因为它决定了上述哪些义务适用。这也是组织在两个方向上都容易出错的地方。有的团队说服自己,把一个不涉及任何人权利的内部聊天机器人归为高风险;又说服自己,把一个明显属于附件 III 用例的招聘筛选工具排除在高风险之外。请在当时就把推理过程记录下来,因为一个日后无法解释的分类,比一个保守的分类更糟糕。
客观来看,Vanta 能为 EU AI Act 做什么
Vanta 面向欧盟《人工智能法案》(EU AI Act)的产品在治理层面能力扎实。根据其自身文档(已于 2026 年 7 月 20 日在 vanta.com 核实),它可以让您界定哪些 AI 系统、数据和团队受该法案管辖,借助就绪度框架按角色和风险对系统进行分类,并运行一套大型预置内容,包括 150 多项控制措施、16 项策略以及必需的材料。它提供带有定制场景和已映射控制措施的风险管理、针对行为和透明度记录的事件与模型监控、AI 策略管理以及数据治理,并映射到 ISO 42001、NIST AI RMF 和 CPS 234,还有一支驻欧盟的团队提供支持。
如果您眼下的需求是清点并分类您的 AI、建立控制措施和策略基线,并持续监控模型,那么这确实是一款很强的产品,Venvera 也无意在自动化程度上与之一较高下。差异出现在某个系统被归为高风险、并且必须达到合格要求的时候。

更深层的义务在哪里
Vanta 自己的 AI Act 页面指出,审计师期望看到“技术文件、风险测试结果、生命周期程序、透明度记录和上市后监测计划”,但并未详细说明它在每一项中所起的作用。这些内容再加上其他几项,恰恰是高风险部署成败攸关的部分,也是面向 EU AI Act 的 Vanta 替代方案必须做深而非做广的地方:
- 基本权利影响评估(第 27 条)。FRIA 并不是换了个名字的 DPIA;它是针对某些高风险系统部署者的一项独立评估,需要自己的工作流程。预计这项工作会让人不太舒服,因为它要求您思考对人造成的伤害,而不是思考控制措施,而且没有任何集成能替您得出答案。
- 技术文档。该法案规定了技术文件必须包含的内容。按照这一结构编制文件是一项文档生成工作。这是人们常常低估的义务。文件必须描述系统的实际构建状态,因此每一次重大的模型变更都会让它重新打开,而且需要工程师写下他们以前从未被要求记录的内容。
- 合格评定路径。高风险系统在投放市场前需要完成合格评定,且程序因系统而异。工具应当承载这条路径。
- 通用人工智能义务。如果您提供 GPAI 或基于 GPAI 进行构建,第 53 条规定的义务是一条独立的轨道,控制措施清单无法覆盖。
- 人工监督(第 14 条),它应当是一种经过设计的机制,并有证据表明它在实践中确实有效。这是最容易在纸面上满足、实际上却名存实亡的要求:如果审核人没有时间、没有推翻模型结论的权限,也没有接受过关于模型失效模式的培训,那么您设计出来的只是一个橡皮图章。
Venvera 如何应对 EU AI Act
Venvera 的 EU AI Act 模块围绕完整的义务集构建。它包含 AI 系统清单、角色与风险分类、差距评估,并直接覆盖那些深层部分:FRIA、技术文档、合格评定路径、通用人工智能义务、数据治理、人工监督、事件处理和上市后监测。它与平台其余部分处于同一套框架映射之中,因此 EU AI Act 与 ISO 42001 和欧盟《通用数据保护条例》(GDPR)共有的控制措施可以复用同一份证据;它在欧盟境内托管,采用公开的统一定价,每月 EUR 399 起。
坦白说明局限:Venvera 无法提供 Vanta 那样基于大型集成库的大范围自动化模型监控,也没有同等规模的 AI 自动化。如果大规模的持续模型监控和分类就是全部工作,Vanta 处于领先。如果工作是让高风险系统完成 FRIA、技术文件和合格评定,并为其结论进行辩护,那么 Venvera 在这些义务上的深度,就是值得考虑它的理由。
EU AI Act 逐项对比:Vanta 与 Venvera
| AI Act 需求 | Vanta | Venvera |
|---|---|---|
| AI 清单 + 风险分类 | 强:就绪度框架 | 原生清单 + 分类 |
| 控制措施 + 策略基线 | 强:150+ 项控制措施、16 项策略 | 原生控制措施集 |
| 模型 / 持续监控 | 强:事件 + 模型监控 | 上市后监测 |
| FRIA(Art 27) | 页面上未详述 | 原生 FRIA 工作流程 |
| 技术文件 + 合格评定 | 页面上未详述 | 文档 + 合格评定路径 |
| 通用人工智能(Art 53) | 页面上未详述 | 原生 GPAI 义务 |
| 托管 / 定价 | 美国公司;定价未公开 | 欧盟境内托管;公开定价,每月 EUR 399 起 |
Vanta 各行信息来自 vanta.com(已于 2026 年 7 月 20 日核实);“页面上未详述”表示该能力未出现在 Vanta 关于欧盟《人工智能法案》(EU AI Act)的公开页面上,并不证明产品中不存在该能力。请重新核实对您最重要的那一行。
如何让高风险系统达到合格要求
无论使用哪种工具,从一个 AI 系统走到一套站得住脚的合格论证,路径都是相同的。按以下顺序进行,可以避免最常见的错误,即在弄清风险级别之前就开始构建控制措施。按照一份已经变动过的时间表做规划令人不安,但这仍然是必须完成的工作。义务一直比日期更稳定,因此请假定清单、分类和技术文件终将用得上,并据此着手构建,把日期当作变量来看待。
- 清点每一个 AI 系统,包括您构建、部署或嵌入的系统,并记录其用途、用户和所使用的数据。嵌入式系统是难点,因为 AI 不断随着团队已经采购的工具一起进入组织,这使得清点工作既是工程问题,也同样是采购问题。
- 按角色和级别对每个系统分类。是提供者还是部署者,属于禁止类、高风险、有限风险还是最低风险。这一步决定了后续的一切,因此请在构建控制措施之前把它做对。
- 在需要时开展 FRIA。对于相关高风险系统的部署者而言,基本权利影响评估是一项把关性的前置义务。
- 按规定结构编制技术文件。汇编该法案规定的文档,并将其与风险管理体系、数据治理和测试结果相关联。
- 为系统走完合格评定路径,然后在其投放市场前完成注册,并建立上市后监测。
- 复用重叠部分。ISO 42001 和欧盟《通用数据保护条例》(GDPR)与 EU AI Act 有大量共同之处;借助框架映射,一项控制措施即可同时满足多个框架,而无需按框架逐一重建。
哪种工具适合哪类买家
以下情况请选择 Vanta
您的首要任务是大规模的 AI 治理:清点和分类 AI 系统、运行广泛的控制措施和策略基线、持续监控模型,尤其是需要与 ISO 42001 和 NIST AI RMF 一并映射;并且您可以接受由美国公司运营的平台和按报价定价的方式。
以下情况请选择 Venvera
您必须让高风险系统达到合格要求:FRIA、技术文件、合格评定、通用人工智能义务和人工监督,全部原生完成,并提供欧盟境内托管、与 ISO 42001 和 GDPR 的框架映射,以及公开定价。
如需深入了解,请阅读我们的欧盟合规 Vanta 替代方案概览、范围更广的欧盟《人工智能法案》(EU AI Act)软件综述、合格评定指南,或 ISO 42001 与 EU AI Act 对比。
常见问题
Vanta 能做 EU AI Act 合规吗?
能,在治理层面。Vanta 可以让您界定 AI 系统的范围并按角色和风险进行分类,运行一套大型预置控制措施和策略集,并提供事件和模型监控,映射到 ISO 42001 和 NIST AI RMF。其公开页面对 FRIA、技术文件、合格评定和通用人工智能义务的介绍则较为简略。
EU AI Act 最好的 Vanta 替代方案是什么?
这取决于您需要的深度。对于 AI 治理和分类,Vanta 本身就很强。如果您必须让高风险系统达到合格要求,请专门从 FRIA、技术文档、合格评定路径和 GPAI 这几个方面评估替代方案;像 Venvera 这样源自欧盟的平台原生覆盖这些内容。
什么是 FRIA,它与 DPIA 有何不同?
基本权利影响评估是第 27 条对某些高风险 AI 系统部署者提出的要求,用于评估系统对基本权利的影响。欧盟《通用数据保护条例》(GDPR)下的数据保护影响评估(DPIA)评估的是个人数据面临的风险。两者有所重叠但彼此不同,一项高风险部署可能两者都需要。
EU AI Act 下哪些 AI 系统属于高风险?
大体而言,是指附件 III 所列用例(如就业、教育、基本服务、执法和关键基础设施)中的系统以及某些产品安全类情形。被归为高风险会触发全部义务,因此准确分类是第一步,也是最重要的一步。
EU AI Act 的义务何时适用?
该法案分阶段实施,禁止类做法、通用人工智能义务和高风险义务在 2025 年至 2027 年间的不同日期相继生效。高风险时间表一直受到欧盟简化提案的影响,因此请确认适用于您情况的当前日期,而不要依赖某个固定日期。
一手资料
- Regulation (EU) 2024/1689(EU AI Act):法律正文,包括风险级别、高风险义务(第 9 条至第 15 条)、第 27 条(FRIA)和第 53 条(通用人工智能)。EUR-Lex。
- 欧盟委员会 AI Act 页面:基于风险的框架和实施时间表。digital-strategy.ec.europa.eu。
- Vanta EU AI Act 产品页面:上文引用的能力,已于 2026 年 7 月 20 日核实。vanta.com。
方法说明。Vanta 的能力取自 vanta.com,除非经过独立确认,否则均归类为供应商声明;Venvera 的能力已对照产品核实。EU AI Act 的时间表可能发生变化;在做决定前,请重新核实日期以及对您重要的那项能力。
让高风险系统一路走到合格。
Venvera 原生处理 EU AI Act:系统清单与分类、FRIA、技术文档、合格评定路径、通用人工智能义务和上市后监测,在欧盟境内托管,并提供与 ISO 42001 和 GDPR 的框架映射。统一定价,每月 EUR 399 起。请查看 EU AI Act 模块。
作者:Alexander Sverdlov,Venvera CEO 兼创始人。发布于 2026 年 7 月 20 日,最后审阅于 2026 年 7 月 20 日。
为此编制预算是另一个问题;请参阅 EU AI Act 合规的实际成本,以及哪一步能省去其中的大部分成本。



