本指南为您提供三样东西。一个足够清晰的定义,足以排除那些凭同一说法获得搜索排名的实体管理工具和劳动力管理工具。一个横跨多个国家的监管合规计划真正需要的七项能力,并注明强制要求每项能力的具体条款编号。以及一张评分表,您可以把它交给两家供应商,并在产品演示中当场填写。
什么是多司法辖区合规软件?
多司法辖区合规软件是这样一种平台:它让一个组织能够基于同一套控制措施、证据和登记册,满足多个国家或多个监管机构的监管义务。它的显著特征包括:一套框架映射,将一项控制措施映射到多个框架的要求;一个法律实体模型,使每家子公司的范围、登记册和审计追踪彼此独立,同时让母公司掌握全局;以及按每个监管机构定制的输出:面向欧洲监管机构的欧盟《数字运营韧性法案》(DORA)信息登记册,面向海湾地区中央银行的成熟度自评估,面向尼日利亚数据保护委员会的审计申报,以及面向北美客户的 SOC 2 证据集。
这一说法被用于三类互不相关的产品,这也是相关搜索结果令人困惑的原因。实体管理软件跟踪各州或各国的公司注册、董事和年度申报。劳动力合规软件按州执行劳动法和排班法规。监管 GRC 软件做的才是本指南所描述的工作。如果您面临的问题是:保加利亚实体须遵守 DORA,德国客户索要欧盟 NIS2 指令相关证据,利雅得办事处须接受 SAMA(沙特中央银行)监管,那么您要选购的就是第三类产品。
哪些公司需要多司法辖区合规软件?
凡是所受监管机构并不遵循同一套规则的公司都需要。其中大多数属于以下四种情形:
- 拥有跨境客户的金融实体。一家在某个欧盟成员国获得牌照、同时为另外三个成员国的客户提供服务的支付机构,只需遵守一次 DORA;在其作为重要实体所在的每个成员国,须遵守该成员国转化实施的 NIS2;还须遵守欧盟《通用数据保护条例》(GDPR),接受一个牵头监管机构以及每一个收到投诉的当地监管机构的监管。
- 在欧洲设有业务的海湾地区机构。一家沙特银行或金融科技公司在本国执行 SAMA CSF 和 NCA 基本网络安全控制措施,为都柏林或阿姆斯特丹的子公司执行 DORA 和 GDPR,并以阿拉伯语和英语提供证据。
- 客户受监管的服务提供商。一家向多个国家的银行、医院和公共机构销售产品的 SaaS 或托管服务公司,会在同一季度被不同客户要求提供 SOC 2、ISO 27001、美国《健康保险流通与责任法案》(HIPAA)以及 DORA 第 30 条规定的合同条款。
- 企业集团。一家在四个国家设有实体的控股公司,需要为当地监管机构将每个实体的登记册、证据和审计追踪分开保存,同时为董事会提供一个合并视图。
多司法辖区合规软件必须具备哪些能力?
共有七项能力,每一项都源于一项具体义务。缺少其中任何一项的供应商,都会把工作推回给您的团队,通常表现为第二个组织(租户)、第二张电子表格或一家翻译公司。
1. 通过框架映射让一套控制措施覆盖所有框架
同一项访问控制程序可以同时满足 ISO 27001 附录 A 5.15、欧盟《数字运营韧性法案》(DORA)第 9 条、欧盟 NIS2 指令第 21(2)(i) 条、SOC 2 CC6.1 以及 NCA ECC 中的访问管理控制措施。只存储一次控制措施并将其映射到各个框架的软件,让您只需证明一次。按框架各存一份副本的软件,则让您证明五次,还要让五份副本保持同步。Venvera 的控制措施框架映射正是在平台覆盖的 20 个框架之间实现这一点的机制。
2. 对法律实体建模,而不只是对框架建模
监管机构监管的是法律实体。荷兰子公司的信息登记册、沙特分支机构的 SAMA 自评估以及母公司的合并风险视图,是针对三个不同范围的三份不同文件,即使它们背后的控制措施是共用的。请寻找这样一种集团结构:每个实体都有自己的登记册、证据和审计追踪,母公司则获得合并评分。在 Venvera 中,这就是 Enterprise 套餐中的 Company Groups 功能。
3. 跟踪各项指令的转化情况
NIS2 是一项指令,因此它只能通过各成员国本国的法律约束企业,而这些法律在适用范围门槛、注册义务、主管机关和处罚方面各不相同。转化截止期限是 2024 年 10 月 17 日,而多个成员国未能按期完成,这意味着一家公司遵守的规则取决于每个实体位于何处以及所处的时间点。把 NIS2 当作单一框架处理的软件,会掩盖您的律师将被问及的那些差异;记录各国转化情况的软件,则会把这些差异呈现出来。
4. 使用监管机构的语言开展工作
海湾地区的中央银行阅读阿拉伯语,德国的数据保护机构阅读德语,美国客户的审计师阅读英语。策略、证据描述和报告必须以接收它们的监管机构的语言存在,界面也必须适合编制这些材料的员工使用。Venvera 的整个平台均支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文;关于面向海湾地区监管机构的双语策略和证据的说明,解释了为什么证据的语言与界面语言同样重要。
5. 生成每个监管机构所需的输出,而非通用导出
每种监管制度都要求特定的交付物。DORA 要求按照实施条例 (EU) 2024/2956 的模板提交信息登记册,并以 xBRL-CSV 格式交付;NIS2 根据第 23 条要求按 24 小时、72 小时和一个月的时限提交事件通知;欧盟《通用数据保护条例》(GDPR)根据第 30 条要求提供处理活动记录;SAMA 要求提交成熟度自评估;尼日利亚数据保护委员会要求具有重大重要性的数据控制者进行注册,并提交年度审计申报。多司法辖区工具基于同一批记录生成这些材料,而不是要求您在 Excel 中重新制作。
6. 清楚数据存放在哪里,并明确说明
上述每一个监管机构都可能询问合规记录本身托管在哪里、谁可以访问它们。请选择一个您能在回答中明确说出托管区域的组织(租户)。Venvera 的组织托管在阿姆斯特丹,并对每个组织单独加密,这能够回答欧盟关于数据驻留的问题,而且是一项有据可查的事实,您可以将其提交给海湾地区或尼日利亚的监管机构,而不是给出一个关于云的含糊说法。
7. 按司法辖区跟踪监管变化
PCI DSS v4.0.1 中的远期生效要求已于 2025 年 3 月 31 日成为强制要求。CMMC 2.0 根据 DFARS 规则,于 2025 年 11 月 10 日进入国防合同。欧盟《网络弹性法案》(CRA)的报告义务自 2026 年 9 月 11 日起开始适用。沙特阿拉伯的 NCA 已用 ECC-2:2024 取代原有的 ECC。每一项变化都会落到您集团中的不同实体上。监管动态推送会告诉您某项变化涉及哪个实体和哪些控制措施,从而把变化变成一份任务清单,而不是一个意外。

单一司法辖区工具会在哪些地方失效?
大多数合规平台都是为单一市场打造的。它们在这方面做得很好。问题从第二个监管机构出现时开始,并且会在五个可以预见的地方暴露出来。
- 每个组织(租户)只支持一个框架。供应商应对第二个监管机构的办法是再开一个工作区。证据要上传两次,不出一个季度就会彼此脱节。
- 按监管制度复制控制措施。没有框架映射,同一项程序就会变成五项控制措施,对应五个负责人和五个审查日期。一旦程序发生变化,就会有四份副本出错。
- 仅有英文证据。策略和报告只有一种语言版本,因此每一份以其他语言提交给监管机构的材料,都要在系统之外经过一道翻译步骤,也就脱离了审计追踪。
- 没有法律实体隔离。只有一个扁平的组织(租户),意味着沙特监管机构的请求会暴露荷兰实体的记录,或者母公司不导出数据就无法进行合并。
- 没有转化跟踪。欧盟 NIS2 指令只被呈现为一份检查清单,没有人说得清哪个成员国的门槛、主管机关和截止期限适用于哪个实体。
多司法辖区合规计划必须涵盖哪些法规?
下表列出了最常在同一家公司中交汇的监管制度、每项制度约束的对象,以及同时执行这些制度的团队容易落入的陷阱。日期均来自原始法规文本。
| 监管制度 | 约束对象 | 多司法辖区陷阱 |
|---|---|---|
| DORA | 欧盟金融实体及其关键 ICT 第三方服务提供商;自 2025 年 1 月 17 日起适用。 | 信息登记册须按实体、按合同安排分别编制,使用 ESA 模板,并以 xBRL-CSV 格式交付。 |
| NIS2 | 18 个行业中的基本实体和重要实体,通过各成员国的转化法律适用;转化截止期限为 2024 年 10 月 17 日。 | 适用范围、注册、主管机关和处罚因成员国而异。24 小时、72 小时和一个月的事件报告时限依据各国法律计算。 |
| GDPR | 处理欧盟个人数据的控制者和处理者,无论其设立于何处。 | 根据第 56 条只有一个牵头监管机构,但任何当地监管机构都可以受理投诉。英国实行其自己的 GDPR。 |
| SAMA CSF | 受沙特中央银行监管的金融机构。 | 采用 0 到 5 级的成熟度自评估,证据应使用阿拉伯语,而且同一家银行还要面对与 NCA ECC 的重叠。 |
| Saudi NCA ECC | 沙特阿拉伯的国家机构和关键基础设施;ECC-2:2024 已取代 2018 年版。 | 控制措施编号与 ISO 27001 不同;银行需要将其同时映射到 SAMA CSF 和 ISO 27001。 |
| UAE IA | 受 TDRA《信息保障法规》约束的阿联酋政府实体和关键行业。 | 分为管理类和技术类控制措施,不遵循 ISO 编号;证据使用阿拉伯语和英语。 |
| 尼日利亚 NDPA | 处理尼日利亚个人数据的控制者和处理者;依据 2023 年颁布的法案,由 NDPC 监管。 | 具有重大重要性的控制者须向 NDPC 注册,并提交年度合规审计申报;这是 GDPR 之外的第二套义务。 |
| SOC 2 | 客户有此要求的服务机构,主要在北美。 | 这是针对一段期间的鉴证,而不是证书;证据集必须每年都能为审计师重现。 |
| NIST CSF 2.0 和 SP 800-53 | 在私营部门为自愿采用,在美国联邦供应链中为合同要求;CSF 2.0 于 2024 年 2 月发布。 | 基于配置文件(Profile),没有证书;客户要的是映射,而不是徽章。 |
| HIPAA | 美国的受保实体及其业务伙伴。 | 根据 45 CFR 164.308(a)(1)(ii)(A) 形成书面记录的风险分析,这是监管机构首先要求查看的材料。 |
| PCI DSS v4.0.1 | 任何存储、处理或传输持卡人数据的机构。 | 远期生效要求已于 2025 年 3 月 31 日成为强制要求;自评估问卷的类型取决于支付渠道。 |
| CMMC 2.0 | 美国国防部的承包商和分包商;相关规则分别于 2024 年 12 月 16 日和 2025 年 11 月 10 日生效。 | 所需级别按合同确定;2 级需要第三方评估。 |

这一搜索词的其他结果错在哪里?
阅读这一搜索词当前的第一页结果,您会发现四个问题反复出现。
- 它们回答的是另一个问题。实体管理工具和劳动力排班工具之所以能凭这一说法获得排名,是因为它们使用了这个说法。它们跟踪的是申报和排班规则,而不是控制措施和证据。购买了这类工具的合规官,解决的只是公司日常行政事务,手里仍然没有登记册。
- 它们止步于美国国境。这些榜单涵盖 SOC 2、美国《健康保险流通与责任法案》(HIPAA)和各州隐私法,并把欧盟《通用数据保护条例》(GDPR)视为唯一的外国监管制度。欧盟《数字运营韧性法案》(DORA)、欧盟 NIS2 指令、SAMA、NCA ECC、UAE IA 和 NDPA 都没有出现,而这恰恰是多司法辖区合规计划失败的地方。
- 它们推销的是目录规模。一个包含一万项统一控制措施的库听起来像是覆盖全面。但如果没有法律实体模型和一套您能读懂的框架映射,它只是留给顾问的范围界定工作。
- 它们从不提及语言。没有一个结果讨论以监管机构的语言提供证据。对于任何涉及海湾地区、非洲或非英语欧洲监管机构的合规计划来说,这一遗漏决定了采购的成败。
如何为多司法辖区合规软件评分?
请根据您自己的监管机构为各行设定权重,然后在演示过程中为每家供应商填写,而不是依据宣传册填写。Venvera 一栏说明的是该平台目前已经具备的功能。
| 要求 | 权重(1 到 5) | 供应商 A | 供应商 B | Venvera |
|---|---|---|---|---|
| 一项控制措施通过框架映射覆盖您执行的每一个框架 | 是。20 个框架共用一个控制措施库。 | |||
| 具备集团合并视图的法律实体模型 | 是。Enterprise 套餐中的 Company Groups 功能。 | |||
| 记录各项指令的国家转化情况 | 是,适用于 NIS2。 | |||
| 以监管机构的语言提供界面和证据 | 是。英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。 | |||
| 针对特定监管机构的输出(xBRL-CSV 格式的 DORA 信息登记册 (RoI)、GDPR 处理活动记录 (RoPA)、董事会报告) | 是。一键生成 xBRL-CSV 格式的信息登记册、RoPA,以及 PDF 和 DOCX 格式的董事会报告。 | |||
| 明确的托管区域和按组织加密 | 是。阿姆斯特丹,按组织采用 AES-256 加密。 | |||
| 映射到实体和控制措施的监管变化推送 | 是。监管动态,附影响评估。 | |||
| 可以直接向董事会报出的固定定价 | 是。Basic 套餐每月 EUR 399,含 2 个框架;Professional 套餐 EUR 899,含 5 个框架;Enterprise 套餐面向集团。 |
多司法辖区合规软件的费用是多少?
这一类别中存在三种定价模式。企业级 GRC 套件按模块和用户数报价,多实体和多语言功能通常是单独计费的项目。北美的合规自动化平台按框架定价,因此第五个监管机构的费用与第一个一样高。Venvera 按组织定价,用户数量不限:Basic 套餐每月 EUR 399,涵盖您自选的 2 个框架;Professional 套餐 EUR 899,涵盖 5 个框架;Enterprise 套餐另外提供 Company Groups 功能,每个实体可使用的框架数量不限。无论您选择哪种模式,都请把翻译费用、第二个组织(租户)以及顾问界定范围的工时列在同一张表上;它们才是多司法辖区合规的真实成本。
如果您想看到的是模式本身而非评估标准,Venvera 如何开展多司法辖区合规一文逐一介绍了控制措施集、按实体隔离,以及每个监管机构收取的交付物。
常见问题
多框架合规与多司法辖区合规是一回事吗?
不是。多框架是指在一个国家内执行多项标准,例如一家英国软件公司同时执行 ISO 27001 和 SOC 2。多司法辖区则在此基础上增加了不同的监管机构、语言、法律实体,以及就欧盟指令而言各不相同的国家法律。让多框架合规真正发挥作用的五项功能是必要条件,但并不充分;您还需要上文所述的实体模型、多语言能力和转化跟踪。
我们是否需要为每个国家单独设立一个组织(租户)?
如果软件具备法律实体模型,就不需要。在一个组织(租户)中为每家子公司设立一个实体,就能让每个监管机构的范围彼此独立,并为母公司提供合并视图。单独的组织(租户)是供应商在缺少实体模型时提供的变通办法,而且会让证据工作量翻倍。
一项控制措施如何能同时满足多个监管机构?
因为监管机构会用不同的措辞描述同一种做法。访问权限审查、备份测试、事件响应和供应商尽职调查出现在本指南提到的每一种监管制度中。框架映射只存储一次控制措施及其证据,并展示每个监管机构看待它的视角;证据只需附加一次,便可多次读取。
合规记录本身应托管在哪里?
托管在一个您能明确说出的地方。欧盟监管机构期望数据驻留在欧盟境内,或具备有书面记录的传输保障措施;海湾地区和尼日利亚的监管机构则期望您就存放位置和访问权限给出明确答复。Venvera 将每个组织都托管在阿姆斯特丹,对每个组织单独加密,并以书面形式予以说明。
建立一个跨多个司法辖区的合规计划需要多长时间?
第一份登记册只需一个下午。Venvera 的风险管理即服务方法会根据关于业务的十个问题,起草风险登记册、风险指标、第三方和首批行动,并映射到您启用的框架;您的团队审核后即可应用。证据收集和首批针对特定监管机构的输出,将在第一个季度内陆续完成。
资料来源
- 条例 (EU) 2022/2554,即欧盟《数字运营韧性法案》(DORA),以及关于信息登记册的实施条例 (EU) 2024/2956。
- 指令 (EU) 2022/2555,即欧盟 NIS2 指令,第 21 条和第 23 条,以及第 41 条规定的转化截止期限。
- 条例 (EU) 2016/679,即欧盟《通用数据保护条例》(GDPR),第 30 条和第 56 条。
- 沙特国家网络安全局,基本网络安全控制措施(ECC-2:2024)。
- 沙特中央银行,网络安全框架。
- 尼日利亚数据保护委员会,《2023 年尼日利亚数据保护法》。
- NIST 网络安全框架 2.0。
- PCI 安全标准委员会,PCI DSS v4.0.1。
- 美国国防部,CMMC 计划。
- 条例 (EU) 2024/2847,即欧盟《网络弹性法案》(CRA),第 71 条关于适用日期的规定。




