一家公司从两家监管机构可以向它提出同一个问题、却期望看到不同文件的那一刻起,就成为了一家跨司法管辖区经营的公司。这种情况有两种形态。一种是一个法律实体同时受多个监管制度约束,例如法兰克福的一家支付机构需要同时遵守欧盟《数字运营韧性法案》(DORA)、欧盟 NIS2 指令、欧盟《通用数据保护条例》(GDPR)和 ISO 27001。另一种是一个集团拥有多个实体,每个实体各有自己的监管机构,例如一家控股公司旗下有一家德国银行、一家法国保险公司和一家迪拜金融科技公司。Venvera 正是为这两种情况而构建的,本文将具体说明其实现方式,并明确标出哪些功能仅在特定套餐中提供。
简而言之:一套控制措施只需证明一次某项要求,就能在每个提出该要求的监管制度中计入;每个法律实体保留各自的登记册、证据和审计追踪;平台生成的是每家监管机构实际收取的材料,而不是一份通用报告。如果您仍在比较各类工具,而不是专门了解我们的产品,跨司法管辖区合规软件选购指南会用同样的三项检验为这一类产品打分。
从软件角度看,“跨司法管辖区”究竟意味着什么
大多数合规工具是为只受一个监管制度约束的单一公司而构建的,这个制度通常是 SOC 2 或 ISO 27001。一旦出现第二个司法管辖区,这些工具就会在可以预见的地方失灵,而且这种失灵是结构性的,而不是表面上的。
| 失灵的时刻 | 单一司法管辖区工具的做法 | 实际工作真正需要的 |
|---|---|---|
| 出现第二个框架 | 第二份检查清单,单独提供证据 | 同一项控制措施在两个框架中都计入,只需证明一次 |
| 出现第二个法律实体 | 第二个组织,或者一堆共用的证据 | 各自独立的登记册和审计追踪,统一的集团标准 |
| 监管机构要求提交申报材料 | 导出到电子表格,再手动调整格式 | 直接生成监管机构自己的模板 |
| 一起事件涉及两个监管制度 | 一条事件记录,一个计时 | 一条记录,分别计算每个主管机构的时限 |
| 董事会询问集团整体情况 | 每个实体一份报告,手动合并 | 集团汇总视图,并可下钻查看每个实体 |
| 员工看不懂英文 | 仅支持英文 | 以员工工作所用的语言提供界面 |
二十个框架,四个地区,一个控制措施库
覆盖范围是买家最先检查的部分,也是最容易核实的部分。Venvera 支持二十个框架,您为其中一个框架实施的控制措施,会被映射到它在其他框架中满足的每一项要求。下表中的每个框架都有自己的页面,介绍其适用范围以及平台为其提供的功能。
| 地区 | 框架 | 该地区的特点 |
|---|---|---|
| 欧盟 | DORA、NIS2、GDPR、EU AI Act、eIDAS 2.0、Cyber Resilience Act、MiCA、Solvency II | 法定时限短,管理机构须承担明确的责任,申报材料有规定的格式 |
| 英国及全球标准 | Cyber Essentials、ISO 27001、PCI DSS v4 | 按固定日程开展的认证周期和监督审核 |
| 美国 | SOC 2、NIST CSF 2.0、NIST SP 800-53、HIPAA、CMMC 2.0 | 观察期、鉴证报告以及向供应商逐级传导的要求 |
| 海湾地区 | SAMA CSF、Saudi NCA ECC、UAE IA | 成熟度自评、监管机构门户、以阿拉伯语开展的工作 |
| 非洲 | 尼日利亚 NDPA | 通过持牌合规机构提交的年度审计申报 |
这份清单的经济意义比它的长度更重要。一家已经在运行 ISO 27001 的公司增加欧盟《数字运营韧性法案》(DORA)时,不需要从头开始,因为供应商、访问、日志和连续性方面的控制措施已经存在,只需映射到新的条款即可。第二个监管制度所需的大部分是您已经持有的证据,这也是为什么首先应该查看的是控制措施框架映射,而不是框架数量。

一项控制措施,证明一次,在每个司法管辖区都计入
以供应商监督为例,每个监管制度对这项要求的表述都不相同。ISO 27001 附录 A 5.19 要求在供应商关系中保障信息安全。DORA 第 28 条要求建立信息登记册,并标记出支持关键或重要职能的安排。欧盟 NIS2 指令第 21(2)(d) 条要求保障供应链安全,包括直接供应商。SOC 2 CC9.2 要求评估供应商风险。Saudi ECC 和 UAE IA 都要求制定并监控第三方要求。
在 Venvera 中,这就是一项控制措施,配有一位负责人和一组证据。只需附上一次尽职调查文件和合同条款检查结果,组织所运行的每个框架中的相应要求就会随之关闭。第三方风险模块保存着其背后的供应商记录,因此同一个服务提供商可以同时用于 DORA 信息登记册、NIS2 供应链措施和 SOC 2 供应商审查,而无需录入三次。
公司集团:统一标准,每个实体的证据相互独立
集团面临一个单一公司没有的问题:母公司希望采用统一的标准,而每家子公司都需要有自己站得住脚的记录。这两者方向相反,而大多数工具的处理方式都不理想:要么为每个实体提供一个彼此割裂的独立组织,要么把所有内容混在一个组织里。
Venvera 的解决方案是公司集团(Company Groups)功能。在母公司组织中编写的策略会向下共享给每个成员,因此整个集团遵循同一套书面标准。其他所有内容都按实体分别保留:每家子公司都保留自己的登记册、自己的证据、自己的审计追踪以及自己面向监管机构的输出。跨实体访问在设计上是只读的,写入操作仍然仅限于拥有该数据的实体,正是这一点确保德国银行的证据不会进入阿联酋金融科技公司的审计文件。集团企业合规软件指南介绍了这一功能适用的各种架构,从控股公司到私募股权投资组合。

框架选择按实体而不是按集团进行,这在各子公司情况各不相同时尤为重要。都柏林的保险公司需要 Solvency II 和欧盟《数字运营韧性法案》(DORA);利雅得的子公司需要 SAMA CSF 和 ECC;尼日利亚的分支机构需要 NDPA。在 Basic 和 Professional 套餐中,每个组织可分别选择两个或五个框架,而 Enterprise 套餐则按实体设定框架数量。
每家监管机构都需要自己的材料,而不是一份通用报告
这正是跨司法管辖区工作真正失分的地方。拥有证据并不等于能够提交证据。监管机构以特定格式收取特定内容,而只能生成 PDF 摘要的工具,会把最后一公里留给一个拿着电子表格的人。
| 监管制度 | 监管机构收取的内容 | 平台生成的内容 |
|---|---|---|
| DORA | 采用 ESA 模板的信息登记册,通过国家主管机构提交 | 根据服务提供商和合同记录生成的登记册 xBRL-CSV 导出文件 |
| DORA、NIS2、GDPR | 从不同触发点开始、按不同时限计算的事件通知 | 一条事件记录,分别计算每个截止期限,并通过事件管理生成可直接提交主管机构的报告 |
| NIS2、DORA | 证明管理机构已批准并理解相关措施的证据 | 董事会仪表板,可按每位高管跟踪批准情况和责任 |
| 尼日利亚 NDPA | 年度合规审计申报,须在 3 月 31 日前提交 | 已排入日程的义务,附带负责人、法律依据和对应任务 |
| SAMA、NCA ECC、UAE IA | 对照本地控制目录开展的成熟度自评和控制措施自评 | 按框架开展评估,每项控制措施都附有证据 |
| ISO 27001、SOC 2 | 审计师可访问记录、证据和变更日志 | 有时限的只读审计师登录账号,以及自动生成的报告 |

事件时限值得特别说明,因为这是跨司法管辖区合规项目最常出问题的地方。这些时限并不是从同一时刻开始计算的。欧盟《数字运营韧性法案》(DORA)的时限是自将事件归类为重大事件起四小时内,且不迟于获知该事件后二十四小时。欧盟 NIS2 指令的时限是自获知事件起二十四小时。欧盟《通用数据保护条例》(GDPR)的时限是自获知事件起七十二小时。同一起事件,三个不同的倒计时,这就是为什么我们按法规列出了这些截止期限,并按每个主管机构分别计算,而不是只计算一次。
跨司法管辖区的义务日历
跨司法管辖区的工作大多是日程管理工作:年度申报、定期重新评估、认证周期和控制措施审查,每一项都有自己的日期和法律依据。Venvera 内置了涵盖二十个框架的六十七项周期性义务目录,并会为适用于您组织的义务排定日程,同时配备负责人、任务和提醒。
- 固定的国家截止期限锚定在其具体日期上,例如 NDPA 审计申报以及大多数 DORA 登记册申报都在 3 月 31 日。
- 按周期执行的义务从您完成之日起重新计算,例如 ISO 27001 内部审计和管理评审,或 PCI DSS 季度扫描。
- 控制措施审查和控制措施测试位于同一个日历中,因此年度申报及其背后的证据不会分散在不同地方跟踪。
- 所有事项都可以按紧急程度以及控制措施所防范的风险进行筛选,集团正是借此决定在各实体之间优先处理哪些事项。

语言、数据驻留以及谁能看到什么
当控制措施负责人无法使用工具时,跨司法管辖区合规项目就会悄无声息地失败。界面支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文,阿拉伯语采用从右到左的布局,这对海湾地区的实体很重要,因为那里的控制措施负责人和集团合规负责人往往没有共同的工作语言。
平台托管在阿姆斯特丹、位于欧盟境内的基础设施上,采用按组织加密和独立的主密钥,安全页面列出了详细信息。数据驻留是我们托管位置所带来的一项特性,而不是对我们客户身份的说明:同一个平台也服务于受海湾地区、尼日利亚和美国监管的实体。
它不能做什么
这样的页面只有把局限说清楚才更有价值,以下是跨司法管辖区评估中经常被问到的局限。
- 目前的监管动态推送以欧盟为主。每日推送涵盖 EBA、ESMA、ENISA、欧洲央行(ECB)、欧盟委员会、AI 办公室和 EUR-Lex,并按国家涵盖 BaFin、CSSF 和 AFM。目前还没有针对 SAMA、NCA、阿联酋或 NDPC 的同类推送,因此这些监管制度通过义务日历而不是实时推送进行跟踪。
- 部分功能按套餐等级提供。Evidence Autopilot、自动计算的关键风险指标、安全意识培训以及 xBRL-CSV 登记册导出,仅在 Professional 及以上套餐中提供。分包外包链映射和集中度分析仅在 Enterprise 套餐中提供。
- 公司集团功能共享的是策略,而不是证据。这是有意为之,因为子公司的审计文件必须能够独立成立,但这也意味着集团无法一次性同时为所有实体的某项控制措施提供证据。
- Venvera 记录访问权限,但不授予访问权限。访问权限审查会对权限进行评分并留存证据;权限开通仍在您的身份系统中完成。
- 它不是法律意见。平台会告诉您每个监管制度的期望,并跟踪您是否已经做到。某个特定实体是否属于某个特定监管制度的适用范围,应由您的法律顾问判断,各框架页面也对此作了说明。
如何结合您自己的业务版图进行测试
三项检查,都不需要与销售人员沟通。使用框架映射浏览器比较您实际运行的两个监管制度,在购买任何产品之前先看到两者的重叠部分。运行免费合规检查,无需注册,两分钟即可获得一份带评分的差距清单。然后开始十四天试用,无需银行卡,接入一个实体并添加第二个框架,数一数其中有多少已经是绿色的。
常见问题
什么是跨司法管辖区合规软件?
这类软件维护一套控制措施和一个证据库,将其映射到组织在各国须遵守的每一项法规,为每个法律实体保留独立的登记册和审计追踪,并按每家监管机构自己的模板生成其收取的材料。该品类指南介绍了如何为不同供应商打分。
Venvera 适用于受多个监管机构监管的单一公司吗?
适用,而且这是更常见的情况。一个同时运行欧盟《数字运营韧性法案》(DORA)、欧盟 NIS2 指令、欧盟《通用数据保护条例》(GDPR)和 ISO 27001 的实体,可以获得一套控制措施(每项控制措施都映射到其满足的每一条条款)、一个证据库,以及一个包含这四项框架全部义务的日历。
它如何处理在不同国家设有子公司的集团?
公司集团功能将策略从母公司组织共享给每个成员,同时每个实体保留自己的登记册、证据和审计追踪,并自行选择框架。跨实体访问是只读的,因此一家子公司的证据绝不会进入另一家子公司的审计文件。
覆盖哪些地区?
欧洲、英国、美国、海湾地区和非洲:共二十个框架,从欧盟《数字运营韧性法案》(DORA)和欧盟 NIS2 指令,到 SAMA CSF、Saudi NCA ECC、UAE IA 和尼日利亚的 NDPA。框架索引列出了每个框架及其专属页面。
它能直接向监管机构提交吗?
它会生成监管机构收取的材料,例如按 ESA 模板导出为 xBRL-CSV 的 DORA 信息登记册,以及按正确时限生成、可直接提交主管机构的事件报告。提交本身在监管机构的门户上完成,因为申报就是在那里进行的。
如果同一起事件需要在三个监管制度下报告,会怎样?
一条事件记录会带有三个独立的截止期限,因为各个时限的起算时刻不同。平台会分别计算每一个时限,并生成每个主管机构所期望的报告。截止期限对照表列出了各自的区别。
平台是否提供英语以外的语言?
是的:英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文,其中阿拉伯语采用从右到左的布局。当利雅得的控制措施负责人和法兰克福的集团合规负责人在同一个系统中工作时,这一点非常重要。
数据存储在哪里?
阿姆斯特丹,位于欧盟境内的基础设施上,采用按组织加密和独立的主密钥。托管位置是一项数据驻留特性,而不是对平台服务哪些客户的说明。
原始资料
- (EU) 2022/2554 号条例(DORA)第 28 条及信息登记册
- (EU) 2022/2555 号指令(NIS2)第 20、21 和 23 条
- (EU) 2016/679 号条例(GDPR)第 30 条和第 33 条
- 尼日利亚数据保护委员会,合规审计申报
- 沙特国家网络安全局,《基本网络安全控制措施》
- ISO/IEC 27001:2022,附录 A
由 Venvera 合规团队撰写。本文所述功能均为产品当前已具备的功能,并已注明按套餐等级提供的功能。核实时间:2026 年 9 月。



