一份买方指南,从决定就绪度的关键能力比较 5 个EU AI Act(Regulation (EU) 2024/1689)平台:AI 系统登记、风险分类、合格评定和人工监督,并将 EU 数据托管纳入考量。

EU AI Act 与以往 EU 法规不同:它关注的是 AI 系统本身。每个系统都需要按风险等级分类,在要求适用时接受合格评定,形成技术文档,并针对人工监督进行监控;被禁止、高风险、有限风险和最低风险类别所对应的义务也各不相同。对于在核心决策中嵌入 AI 的组织而言,把这件事做对并非可选项。
一个常见的起始问题是,是否真的需要专门工具,还是可以把 AI 治理放在现有的 GRC 电子表格中。一旦组织开始盘点实际使用中的 AI 系统,覆盖信用评分、欺诈检测、客户聊天机器人、文档处理和风险建模等领域,电子表格通常就不再够用。
分类才是真正耗费精力的环节。一旦某个系统被确定为高风险,相关义务就变得清晰,且大多可以作为文档工作来规划。判断一个系统是否越过这条界线,意味着要对照 Annex III 解读一个在场无人完全理解的产品,同时还要面对主张较低类别的商业负责人。请为这场争论预留时间,并写明您是如何得出结论的,因为这套推理正是日后需要您为之辩护的部分。
AI Act 工具市场仍处于早期,许多 GRC 平台也在追赶。本指南采用透明的方法论、证据标识和买方适配结论,围绕 AI Act 的关键能力比较 5 个平台,帮助您避免选择那些把 AI 合规当作附带功能的工具。
AI Act 合规软件应关注什么
AI Act 合规是一门新的专业领域,其工具要求不同于传统 GRC。以下是本次比较使用的 6 项标准:
基础在于清楚您运行了哪些 AI 系统。平台需要一个结构化登记册,记录每个系统的用途、服务提供商、部署场景、数据输入、输出以及其影响的决策。
欧盟《人工智能法案》(EU AI Act)定义了四类风险:禁止类、高风险、有限风险和最低风险。工具应使用包括 Annex III 在内的标准来指导分类,确定每个系统的类别,并标记相应义务。错误分类会带来后果。任何工具都不应替您作出这一判断。优秀工具的作用,是强制记录推理过程,使该决策在作出决策的人离职后仍能经得起检验。
高风险 AI 系统在部署前以及发生重大变更后需要进行合格评定。平台应管理相关工作流:要求清单、证据收集、评定文档,以及在适用自我评定时跟踪 CE 标志。
第 11 条要求高风险 AI 系统具备技术文档,涵盖系统设计、开发方法、训练数据、性能指标和监测。工具应按照这些要求对文档进行结构化。
第 14 条要求对高风险 AI 系统实施人工监督。平台应跟踪已采取哪些措施、谁负责、相关人员接受了哪些培训,以及如何记录人工审核决策,从而形成审计追踪。这是最容易被纸面化处理的要求。指定一名审核人只需要一个下午;但赋予该人员推翻模型所需的权限、时间和信息,则是一项组织变革,而第 14 条要求的是后者。
对于高风险 AI,第 10 条要求记录训练、验证和测试数据集,包括数据治理实践、偏差评估和代表性。工具应按照法规结构捕获并组织这些内容。如果您购买的是模型而不是自行训练模型,这就不再只是文档任务,而会变成供应商谈判,并且供应商通常明显不愿描述其训练数据。请尽早询问,因为如果对方拒绝,会改变您可以继续纳入范围的系统。
方法论
| 评审日期 | 2026 年 7 月。 |
| 审核人 | Alexander Sverdlov,Venvera 创始人。 |
| 利益冲突 | Venvera 发布本次比较,并且是被评估的产品之一。本文随附完整披露。 |
| 能力评估方式 | Venvera 在其自有产品中进行了直接评估。其他四个平台未进行上手测试;其能力依据各供应商的公开文档读取。本比较是基于文档的竞品比较。 |
| 比较的产品 | Venvera、OneTrust、Vanta、Drata、Sprinto(5 个平台)。 |
| 评估标准 | AI 系统登记册、风险分类(Annex III)、合格评定、技术文档(第 11 条)、人工监督(第 14 条)、数据集文档(第 10 条)、跨框架证据复用、EU 数据托管和定价。评估为定性评估;未采用数字权重。 |
| 定价来源 | Venvera 定价来自其公开定价。竞品定价通常不公开;如遇此情况,则显示为基于报价。 |
| 限制 | AI Act 的义务将在 2025 至 2027 年期间分阶段实施,而在这个新兴市场中,供应商能力变化很快。关于其他平台的表述反映的是 2026 年 7 月审阅的公开文档,应向各供应商核实。如某项能力无法从该等文档中确认,则标记为“未确认”,而不是假定其不存在。 |
五个 EU AI Act 平台比较
Venvera
最适合:将 AI Act 与 GDPR、DORA 并行运行,托管在 EU,并支持跨框架证据复用。
除更广泛的框架覆盖范围外,Venvera 还包含专用的欧盟《人工智能法案》(EU AI Act)工具。在产品中,AI Act 模块提供结构化的 AI 系统登记册、使用 Annex III 标准的风险分类、面向高风险系统的合格评定跟踪以及人工监督文档。截至 2026 年 7 月,这些功能已在 Venvera 产品中核验。


对于金融机构而言,其价值在于跨 DORA 和 GDPR 复用。处理个人数据的 AI 系统会触发 GDPR 义务,构成 ICT 服务组成部分的 AI 系统会触发 DORA 要求。Venvera 预置的跨框架映射将这些内容连接起来,因此登记一个 AI 系统即可呈现 AI Act 合格评定要求以及相关的 GDPR 和 DORA 义务,而不是将其作为彼此独立的项目来管理。
该平台支持按第 11 条结构化的技术文档、用于训练和验证数据的数据集文档,以及上市后监测跟踪。数据托管在 Amsterdam,为您的 AI 治理记录提供欧洲数据驻留。定价从单一框架 €399/月、三个框架 €899/月起,因此 AI Act 工作可以与现有 DORA 或 GDPR 订阅在同一工作区中并行开展。
- 专用 AI 系统登记册
- 风险分类工作流(Annex III)
- 合格评定跟踪
- 人工监督文档
- 跨框架复用(AI Act、GDPR、DORA)
- 技术文档管理
- 欧洲托管(Amsterdam)
- AI Act 工具仍在随法规演进
- 不提供自动化 AI 模型审计
- 较新的平台,仍在建立市场影响力
OneTrust
最适合:拥有大量 AI 组合和专门 AI 治理计划的大型企业。
OneTrust 的公开文档介绍了专门的 AI Governance 模块,包含 AI 系统清单、影响评估、偏见监控框架和模型卡文档,并建立在其隐私影响评估能力之上。它是企业 GRC 领域中公开描述的专用 AI 工具里功能较为丰富的方案之一。
反复需要考虑的是成本和复杂性:AI Governance 模块与隐私、GRC 和伦理模块是分开的,因此覆盖欧盟《人工智能法案》(EU AI Act)、欧盟《通用数据保护条例》(GDPR)以及更广泛 GRC 的部署会达到企业级定价,并需要专门项目团队和配置时间。对于拥有大型 AI 组合和企业预算的组织,这是一个有力选项;对于只有少量 AI 系统的组织,可能超出实际所需。请向 OneTrust 确认范围和成本。
- 专门的 AI Governance 模块
- 算法影响评估
- 偏见监控框架
- 模型卡文档
- 与 ML 平台集成
- 企业级定价
- AI 模块与 GRC 模块分开
- 配置工作量
- 对于较小的 AI 组合可能超出所需
Vanta
最适合:以 SOC 2 和 ISO 27001 为优先,并增加基础 AI 治理的团队。
Vanta 的公开文档介绍了用于 AI 系统清单和策略管理的 AI 治理功能,利用其现有合规基础设施来定义 AI 相关控制措施、收集证据并跟踪状态,并通过部分基于集成的方式发现正在使用的 AI 工具。
就 EU AI Act 而言,结构化的合格评定工作流、附件 III 风险分类以及 AI 特定技术文档管理在截至 2026 年 7 月审阅的公开文档中未得到确认。它适用于组织层面的治理(策略、职责、培训),也可作为主要需求是 SOC 2 或 ISO 27001 的团队的起点,同时另行确认或补充 EU AI Act 特定要求。
- AI 系统清单能力
- 面向 AI 的策略管理
- 基于集成的发现
- 现有用户熟悉的平台
- 附件 III 风险分类
- 合格评定工作流
- AI 特定技术文档
- 人工监督跟踪
- 默认 EU 数据托管
Drata
最适合:为持续监控团队增加 AI 策略监督。
Drata 的公开文档描述了以策略合规和风险评估为重点的 AI 治理,在其持续监控框架内定义 AI 专用控制措施,例如是否遵循 AI 使用策略、是否使用已批准工具,以及是否维护围绕 AI 系统的访问控制。
具体到欧盟《人工智能法案》(EU AI Act),按 AI Act 类别进行的结构化风险分类、合格评定工作流以及 AI 专用技术文档,在 2026 年 7 月审阅的公开文档中未得到确认。它适合希望在现有合规仪表板中获得基础 AI 治理可视性的组织;拥有高风险 AI 系统的组织很可能需要进行补充。
- AI 策略合规监控
- 与现有控制措施集成
- AI 工具的访问控制跟踪
- 熟悉的持续监控方法
- AI Act 风险分类
- 合格评定
- 按 Art. 11 编制的技术文档
- 数据集文档
Sprinto
最适合:建立基础 AI 治理规范的初创公司。
Sprinto 的公开文档将新兴 AI 治理功能描述为不断扩展的框架库的一部分,重点包括 AI 可接受使用策略、AI 工具采购的供应商管理,以及基础风险评估问卷。对于希望建立基础 AI 治理的初创公司和小型公司来说,它是一个价格可承受的起点。
具体到 EU AI Act 合规,结构化风险分类工作流、合格评定能力、按第 11 条编制的技术文档以及人工监督跟踪,在 2026 年 7 月审阅的公开文档中未得到确认。它可能适合在评估更全面选项的同时,需要基础 AI 治理规范的组织。请向 Sprinto 确认当前情况。
- 价格可承受
- 基础 AI 策略管理
- 适合初创公司治理
- 部署快速
- 风险分类
- 合格评定
- 技术文档
- 人工监督跟踪
功能比较
| 功能 | Venvera | OneTrust | Vanta | Drata | Sprinto |
|---|---|---|---|---|---|
| AI 系统登记册 | 完整(已验证) | 已说明(公开文档) | 基础(公开文档) | 基础(公开文档) | 未确认 |
| 风险分类(Annex III) | 结构化(已验证) | 已说明(公开文档) | 未确认 | 未确认 | 未确认 |
| 合格评定 | 完整工作流(已验证) | 已说明(公开文档) | 未确认 | 未确认 | 未确认 |
| 技术文档(Art. 11) | 结构化(已验证) | 已说明(公开文档) | 基础(公开文档) | 未确认 | 未确认 |
| 人工监督跟踪 | 完整(已验证) | 已说明(公开文档) | 未确认 | 未确认 | 未确认 |
| 数据集文档 | 结构化(已验证) | 已说明(公开文档) | 未确认 | 未确认 | 未确认 |
| 偏差监测 | 框架(已验证) | 高级(公开文档) | 未确认 | 未确认 | 未确认 |
| 跨框架证据复用 | 是,包括 GDPR 和 DORA(已验证) | 中等(公开文档) | 基础(公开文档) | 基础(公开文档) | 有限(公开文档) |
| EU 数据托管 | Amsterdam(已验证) | EU 选项(公开文档) | 未确认 EU 默认设置 | EU 选项(公开文档) | 未确认 EU 默认设置 |
| 起始价格 | 每月 €399 起 | 未公开列出 | 未公开列出 | 未公开列出 | 未公开列出 |
AI Act 并非孤立存在
许多 AI 系统处于多项法规的交叉点。例如,信用评分 AI 系统可能触发 EU AI Act 下的义务(潜在高风险分类、合格评定)、欧盟《通用数据保护条例》(GDPR)下的义务(自动化决策、数据保护影响评估 (DPIA)、处理记录)以及欧盟《数字运营韧性法案》(DORA)下的义务(作为金融服务交付的一部分时的 ICT 风险管理)。将这些作为彼此独立的项目来管理,很难长期维持。

示例场景:AI 信用评分系统
一个假设性的完整示例。请确认您自身系统的具体义务。
单个 AI 信用评分系统可能触发多项法规下的要求:
| 法规 | 可能被触发的要求 |
|---|---|
| EU AI Act | 高风险分类(附件 III)、合格评定、技术文档、人工监督、上市后监测 |
| GDPR | Art. 22(自动化决策)、DPIA、处理活动记录、法律依据、数据主体权利 |
| DORA | ICT 风险管理、使用第三方 AI 时的信息登记册条目、韧性测试、变更管理 |
| ISO 27001 | A.8.3 访问控制、A.8.24 密码学、A.5.23 云服务的信息安全 |
借助跨框架控制措施映射,只需登记一次该 AI 系统,即可呈现适用框架中的相关条目,因此合格评定记录、人工监督文档等证据可支持相关的 DORA 和 GDPR 要求,而不必重新创建。每个框架都有其特定措辞,因此某项内容是否完全满足某项给定义务,应按具体要求进行确认。
在实践中,AI 系统清单是最先体现价值的产出物。组织通常会低估正在运行的 AI 系统数量,而这项梳理往往会暴露出业务团队未经采购审查、直接用公司卡购买的工具。第一个月发现这些工具,比您购买的任何合格评定工作流都更有价值。
这正是为什么面向 AI Act 就绪度的集成式多框架支持非常重要。将 AI 治理与更广泛的监管工作割裂开来,往往会导致重复投入,并有风险遗漏审计师和监管机构越来越期望看到的跨监管关联。
定价
EU AI Act 工具市场仍处于早期阶段,定价会随功能深度而变化。Venvera 公开其定价;其他平台通常需要销售沟通,因此其价格显示为未公开列示,而非估算。
| 平台 | 定价模式 | 公开起始价格 | 备注 |
|---|---|---|---|
| Venvera | 透明的分层定价 | €399/月起(1 个框架) | AI Act 可与其他框架在一个工作区中并行运行 |
| OneTrust | 按报价(按模块) | 未公开列示 | AI Governance、Privacy 和 GRC 是独立模块 |
| Vanta | 按报价 | 未公开列示 | 请确认其 AI Act 深度是否覆盖您所需范围 |
| Drata | 按报价 | 未公开列示 | 根据公开文档,提供基础 AI 专项功能 |
| Sprinto | 按报价 | 未公开列示 | 面向初创企业定位;AI Act 深度有限 |
AI Act 工具通常如何定价
一些供应商将专门的 AI 治理定位为单独收费模块。Venvera 将 AI Act 工作纳入单一订阅,而不是作为附加组件。随着 AI Act 的义务在 2025 至 2027 年间分阶段生效,并且组织发现的高风险 AI 系统数量超出预期,AI 治理是单独的费用项还是基础平台的一部分,值得向每家供应商确认。
五款工具哪一款适合您
AI Act 合规是一门新兴领域,工具市场仍在成熟中。没有任何单一工具适合所有人,因此应根据您的情况匹配平台:
- 将 AI Act 与 GDPR 和 DORA 一起运行,EU 托管,并支持证据复用: Venvera,产品中已验证 AI 系统登记册、Annex III 分类、合格评定和跨框架映射。作为发布方,我们提示请注意本文所示披露。
- 拥有大型 AI 组合并设有专门 AI 治理计划的大型企业: OneTrust,前提是确认模块范围和成本。
- 以 SOC 2 或 ISO 27001 为先、正在添加基础 AI 治理的团队: Vanta,同时确认或补充 AI Act 专项要求。
- 正在添加 AI 策略监督的持续监控团队: Drata,高风险 AI 系统可能需要补充工具。
- 建立基础 AI 治理卫生的初创企业: Sprinto 可作为可负担的起点,同时评估更深入的选项。
AI Act 的义务将分阶段生效至 2027 年,因此请选择一个能够覆盖您届时将面对的完整范围的平台。无论您将哪些平台列入候选,都应在承诺采购前,直接向每家供应商核实对您重要的 AI Act 专项声明。
了解 Venvera 如何处理 EU AI Act
在一个托管于阿姆斯特丹的工作区中登记 AI 系统、进行风险分类、跟踪合格评定,并将 AI 治理与 GDPR 和 DORA 连接起来。价格从 €399/月起。
预约演示 →本比较于 2026 年 7 月根据公开的供应商文档和 Venvera 产品整理。未对竞争对手的能力进行实际测试。请向各供应商确认当前价格和功能。




