NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
董事会合规:6项平台新功能
产品功能

董事会合规:6项平台新功能

·Alexander Sverdlov

平台发布 · 2026 年 3 月 - 第 2 波

Venvera 董事会与高管仪表板
面向董事会的报告:让管理层一眼掌握态势、风险与进展。
与董事会级合规、AI 驱动的策略起草和基于风险的供应商管理六项新能力相关的编辑插图

面向 NIS2 和 DORA 管理机构的个人责任跟踪,DORA 第 24-27 条韧性测试计划管理,AI Act 基本权利影响评估,自动化供应商风险评分,AI 驱动的策略起草,以及智能差距分析,现在均已上线。

两周前,我们发布了第一波多框架功能。今天,我们再推出六项能力,将 Venvera 从合规跟踪推进到合规智能:这些功能可指导您的团队、为您的供应商评分、起草您的策略,并向您的董事会成员呈现个人监管风险暴露。

以下每项功能都对应一项具体监管义务。它们共同将 DORA 个人责任跟踪、DORA 第 24-27 条韧性测试、AI Act 基本权利评估,以及 AI 驱动的策略生成整合到一个产品中。

这些事项满足起来难度并不相同,在您规划本季度工作前,有必要先分清轻重。供应商评分和路线图可帮助您卸下行政性工作。个人责任登记册和 FRIA 涉及落到具名个人身上、以及已在生产环境运行的系统上的义务,这需要与那些从未把自己视为合规负责人的人员展开沟通。

6

项新功能

4

个新 API 端点

7

个框架已增强

功能 1

董事会仪表板与个人责任跟踪

面向董事会级合规、AI 驱动策略起草和基于风险的供应商管理六项新能力的分步流程

风险

根据 DORA 第 5(2) 条,管理机构成员个人需对 ICT 风险管理失效承担个人责任。欧盟 NIS2 指令第 20 条进一步增加了网络安全培训要求,并要求个人承担责任。如果您的 CEO 或 CISO 尚未完成强制培训,他们可能面临个人风险,而许多组织并未在一个地方跟踪这一点。

Venvera 的董事会仪表板为高管提供单一界面,展示所有框架的合规健康状况,并显示每位具名管理人员的个人责任状态。

个人责任是最有可能改变行为的条款,也是最容易被当作别人问题搁置,直到事态紧急才处理的事项。一名董事多年来只是作为预算项目批准网络安全预算,一旦审批与自己的姓名绑定,再读同一份材料时感受就会截然不同。建立登记册并不复杂。让董事会坐下来完成培训,并记录他们确已完成,才是需要一个季度推进的部分。

board-dashboard - 董事会级合规:6 项新平台功能

包含内容

🛡 合规官登记册

跟踪 CEO、CISO、DPO、CTO 和董事会成员,以及其框架责任、任命日期、培训状态和批准历史。

⚠️ 责任状态引擎

根据培训完成情况、逾期日期和框架要求,自动分类为合规 / 存在风险 / 不合规。

📈 健康评分趋势

按框架提供 0-100 合规评分,并进行 30 天趋势跟踪。评分每日自动记录,无需 cron 作业。董事会可以看到合规是在改善还是在下降。

📄 统一董事会报告

一键生成 DOCX,包含高管摘要、合规环形图、个人责任表、各框架状态和关键风险。数秒内即可供董事会使用。

✨ 为什么这很重要

DORA 执法于 2025 年 1 月开始,欧盟 NIS2 指令本应于 2024 年 10 月完成转化。监管机构正积极关注管理机构问责。Venvera 在单一仪表板中跟踪 DORA Art. 5(2) 和 NIS2 Art. 20 下具名管理人员的个人责任状态。

功能 2

DORA 韧性测试计划

要求

DORA 第 24-27 条要求建立全面的数字运营韧性测试计划。金融实体必须至少每年执行一次漏洞评估、基于情景的测试和网络安全审查。由主管机构认定的实体还必须根据 DORA 第 26 条,每三年开展一次威胁导向渗透测试 (TLPT)。

Venvera 现已包含完整的 DORA 测试类型库,提供 9 种预定义测试类型,每种类型都映射到具体的 DORA 条款,并附有监管指引、建议频率和方法论模板。

9 种 DORA 映射测试类型

测试类型 DORA 条款 频率 TLPT
漏洞评估 Art. 24(1)(a), 25(1) 每季度 -
基于场景的测试 Art. 24(1)(b), 25(1) 每半年 -
网络安全测试 Art. 24(1)(c), 25(1) 每年 -
渗透测试 Art. 24(1)(d), 25(2) 每年 -
源代码审查 Art. 24(1)(e), 25(1) 每年 / 重大版本发布 -
差距分析 Art. 24(1)(f), 25(1) 每年 -
桌面演练 Art. 24(1)(b), 25(1) 每季度 -
TLPT Art. 26, 27 每 3 年 TLPT
红队演练 Art. 26(2), 27 每 3 年 / 每年 TLPT

创建新测试时,选择测试类型会根据 DORA 指引自动填充范围和方法,并显示监管依据、建议频率和适用的 DORA 条款。详情页包含一个 DORA 参考侧边栏,因此测试人员始终能明确知道自己正在满足哪些监管要求。

功能 3

EU AI Act - 基本权利影响评估

截止期限

Venvera EU AI Act 仪表板
依据 EU AI Act 进行风险分类的 AI 系统清单。

欧盟《人工智能法案》(EU AI Act)(Regulation 2024/1689)要求高风险 AI 系统的部署者在将系统投入使用之前,根据第 27 条开展基本权利影响评估(FRIA)。完整的高风险义务将于 2026 年 8 月 2 日生效。距离截止期限还有五个月,组织需要现在就开始这些评估。

Venvera 的 FRIA 模块提供结构化评估,覆盖《欧盟基本权利宪章》中的全部 12 类基本权利,并提供 0-4 影响评分量表、缓解跟踪以及 DPA 通知管理。

FRIA 比数据保护影响评估 (DPIA) 更难,也正因如此常被低估。DPIA 关注数据会发生什么。FRIA 关注模型错误影响到的人会遭遇什么,而这个问题您的工程师无法单独回答。请尽早安排利益相关方咨询,因为召集能够就歧视、劳动者权利或儿童安全作出可信说明的人员,才是这项工作中耗时最长的部分。评分只是最后一个下午相对容易完成的工作。

评估的 12 项基本权利

1. 人格尊严
2. 隐私与数据保护
3. 非歧视
4. 性别平等
5. 表达自由
6. 集会自由
7. 受教育权
8. 劳动者权利
9. 消费者保护
10. 儿童权利
11. 残障人士权利
12. 环境保护

每项权利都会获得一个0-4 影响评分(无影响 → 严重影响),并以颜色编码方式可视化。该模块还会跟踪:

  • 按各项权利识别的具体风险及缓解措施
  • 利益相关方咨询记录
  • DPA 通知状态和日期
  • 评估人与审核人分配及工作流跟踪
  • EU 数据库注册导出(Art. 49/71),JSON 和 CSV 格式

功能 4

自动化供应商风险评分

DORA 第 28 条要求金融实体识别、分类并监测 ICT 集中度风险。人工供应商评估无法规模化。Venvera 现在可基于您现有合规数据直接提取的五项加权信号,按照 0-100 的风险量表,自动为每一家 ICT 服务提供商评分。

Venvera 第三方风险仪表板
第三方风险集中管理:服务提供商、问卷与集中度分析。

五信号风险算法

关键性分类 30%

关键(90)· 重要(50)· 支持性(20)

地域风险 20%

EU 充分性认定、高风险司法管辖区、数据所在地分析

集中度风险 20%

支出占比(>30% = 高风险)、关键职能依赖关系

合同健康度 15%

到期状态、Art. 30 条款完成情况、退出策略是否存在

数据敏感性 15%

数据所在地、服务提供商类型(云/SaaS = 更高敏感性)

TPRM 仪表板现在包含一个 供应商风险概览小组件,可展示风险分布(高 / 中 / 低 / 未评分)、带下钻链接的最高风险供应商、来自您登记册数据的集中度提醒,以及 90 天内到期的合同。一键点击“Score All Vendors”即可立即重新计算每一家服务提供商的评分。

自动化评分的可信度取决于其底层登记册的真实程度,而真正的工作量就在这里。关键性分类是一项需要由业务负责人作出的判断,而他们往往会推迟,因为把某个服务提供商标记为关键,会给他们带来工作。预计第一次评分运行会暴露出一批未评分供应商,以及少数明显错误的评级。该输出正在发挥其作用:它会显示登记册中哪些部分一直无人维护。

功能 5

AI 驱动的策略起草与差距分析

方法

Venvera 的 AI 在每次交互中都基于特定法规上下文开展工作,包括欧盟 NIS2 指令、欧盟《数字运营韧性法案》(DORA)、欧盟《通用数据保护条例》(GDPR)、欧盟《人工智能法案》(EU AI Act)、ISO 27001、SOC 2 和 NIST CSF 的条款编号、重要性阈值、报告时间线、分类决策树和处罚依据。结合您组织的实时合规数据,它能够生成针对您的框架和当前状态的具体建议。

Venvera AI 策略审核根据 ISO 27001 控制措施对访问控制策略进行评分
Venvera 的 AI 策略审核会根据框架控制措施对策略进行评分,此处为相对于 ISO 27001 的 85 percent,并列出已覆盖的控制措施、缺失的控制措施和建议措辞。

两项新的 AI 能力

AI 策略起草

生成适配您组织的、特定框架下的合规策略。选择框架和策略类型后,AI 会生成一份完整草稿,并内置正确的条款引用、您的组织名称、司法辖区和实体类型。

输出:作为草稿策略保存到您的策略登记册中,供团队审核和批准。

AI 差距分析

将 AI 指向任意框架,它就会分析您的实时合规数据,生成按优先级排序的差距,并包含具体监管引用、严重程度评级、估算整改工作量和可执行行动步骤。

输出:包含差距、速赢项和战略建议的结构化 JSON,可直接用于生成任务。

增强的 Virtual CISO 上下文

现有聊天助手现在会在每次对话中接收显著更丰富的上下文:

  • 任务:总数、未关闭、进行中、逾期和关键优先级数量
  • 策略:已批准、草稿、审核中和逾期未审核数量
  • 供应商风险:按风险等级划分的服务提供商数量、平均风险评分
  • 韧性测试:测试数量、完成状态、未关闭审计发现
  • 监管动态:动态总数和未确认动态数量

功能 6

合规路线图:按步骤引导推进

compliance-roadmap:董事会级合规:6 项全新平台功能

合规团队在启动一个新框架时最常问的问题是:“我们先做什么?” 现在,Venvera 在每个框架仪表板上通过 合规路线图组件回答这个问题:它会显示有序步骤,并根据您已有的数据自动检测完成情况。

这个顺序是有意采用明确取向的。差距评估和服务提供商登记册排在最前,因为后续所有工作都依赖于先了解您实际拥有什么;导出排在最后,因为基于不完整登记册生成的提交材料,比完全不提交更糟。如果您自己的顺序不同,这与路线图产生合理分歧并不奇怪,而且值得在生成任务之前先达成一致。

✅ 自动检测

当数据存在时,步骤会自动完成:登记一个服务提供商后,“登记 ICT 服务提供商”就会以绿色亮起并显示数量。无需手动检查。

📋 任务生成

点击“生成任务”,Venvera 会为每个未完成步骤创建任务,并预填描述、优先级和任务类型。自动去重。

📊 进度跟踪

可视化进度条,显示每个框架已完成的 X/Y 个步骤。组件可折叠,并将状态保存在 localStorage 中。

🌍 所有框架

适用于每个框架仪表板:欧盟《通用数据保护条例》(GDPR)、ISO 27001、欧盟 NIS2 指令、AI Act、SOC 2、NIST CSF、欧盟《数字运营韧性法案》(DORA)、Cyber Essentials、UAE IA 和 NDPA。

示例:DORA 路线图(10 个步骤)

✔ 完成差距评估 → ✔ 登记 ICT 服务提供商 → ✔ 映射业务职能 → ✔ 登记合同 → ○ 完成风险评估 → ○ 建立事件响应 → ○ 定义 ICT 策略 → ○ 规划韧性测试 → ○ 审查集中度风险 → ○ 准备 RoI 导出

本次发布新增内容

本轮发布在产品中交付的能力概览。

能力 在 Venvera 中的作用
个人责任跟踪(DORA/NIS2) 登记具名高级管理人员,并在一个仪表板中显示其在 DORA Art. 5(2) 和 NIS2 Art. 20 下的责任状态。
DORA 韧性测试计划 将 9 种测试类型映射至 DORA Articles 24-27,包括 TLPT,并提供方法模板。
AI Act FRIA(12 项基本权利) 围绕 12 项《宪章》权利开展结构化第 27 条评估,采用 0-4 评分,并支持 EU 数据库导出。
自动化供应商风险评分 基于您现有登记册数据中的 5 个加权信号,对 ICT 服务提供商进行 0-100 评分。
AI 策略起草 生成特定框架的策略草稿,包含条款引用和您的组织详情,供审核使用。
AI 差距分析 分析实时数据,生成按优先级排序的差距,并附监管引用和整改步骤。
引导式合规路线图 在每个框架仪表板上提供有序步骤、自动检测进度,并支持一键生成任务。
EU 数据库导出(AI Act Art. 49/71) 以 JSON 和 CSV 导出高风险 AI 系统注册数据。
统一的多框架董事会报告 一份 DOCX 报告,覆盖您当前启用框架的整体态势、个人责任及各框架状态。

技术摘要

新增数据库表

  • compliance_officers
  • compliance_score_history
  • ai_act_fria

新增 API 端点

  • 董事会仪表板与负责人 CRUD
  • AI Act FRIA CRUD
  • 供应商风险评分
  • AI 策略起草
  • AI 差距分析
  • EU 数据库导出
  • 合规路线图

增强组件

  • 具备深度监管专业能力的 Virtual CISO
  • 韧性测试(9 种测试类型)
  • TPRM 供应商风险概览
  • 跨领域合规背景信息

安全

  • 所有数据均通过 PostgreSQL RLS 实现组织隔离
  • AI API 密钥使用 AES-256-GCM 加密
  • AI 端点实施速率限制
  • 每个端点均执行权限检查

准备好看看实际效果了吗?

这些功能现已在 Venvera 中上线。预约演示,了解 AI 驱动的合规智能如何适配您的监管环境。

本产品更新说明了截至 2026 年 7 月已在产品中构建并验证的 Venvera 功能。监管引用指向官方文本;请根据适用法规或您的顾问确认当前义务。Venvera 支持就绪度和覆盖范围工作,但其本身并不能使组织实现合规或获得认证。

Venvera · 专为受监管金融实体打造 · 荷兰阿姆斯特丹

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章