两周前,我们发布了第一波多框架功能。今天,我们再推出六项能力,将 Venvera 从合规跟踪推进到合规智能:这些功能可指导您的团队、为您的供应商评分、起草您的策略,并向您的董事会成员呈现个人监管风险暴露。
以下每项功能都对应一项具体监管义务。它们共同将 DORA 个人责任跟踪、DORA 第 24-27 条韧性测试、AI Act 基本权利评估,以及 AI 驱动的策略生成整合到一个产品中。
这些事项满足起来难度并不相同,在您规划本季度工作前,有必要先分清轻重。供应商评分和路线图可帮助您卸下行政性工作。个人责任登记册和 FRIA 涉及落到具名个人身上、以及已在生产环境运行的系统上的义务,这需要与那些从未把自己视为合规负责人的人员展开沟通。
6
项新功能
4
个新 API 端点
7
个框架已增强
功能 1
董事会仪表板与个人责任跟踪
风险
根据 DORA 第 5(2) 条,管理机构成员个人需对 ICT 风险管理失效承担个人责任。欧盟 NIS2 指令第 20 条进一步增加了网络安全培训要求,并要求个人承担责任。如果您的 CEO 或 CISO 尚未完成强制培训,他们可能面临个人风险,而许多组织并未在一个地方跟踪这一点。
Venvera 的董事会仪表板为高管提供单一界面,展示所有框架的合规健康状况,并显示每位具名管理人员的个人责任状态。
个人责任是最有可能改变行为的条款,也是最容易被当作别人问题搁置,直到事态紧急才处理的事项。一名董事多年来只是作为预算项目批准网络安全预算,一旦审批与自己的姓名绑定,再读同一份材料时感受就会截然不同。建立登记册并不复杂。让董事会坐下来完成培训,并记录他们确已完成,才是需要一个季度推进的部分。
包含内容
🛡 合规官登记册
跟踪 CEO、CISO、DPO、CTO 和董事会成员,以及其框架责任、任命日期、培训状态和批准历史。
⚠️ 责任状态引擎
根据培训完成情况、逾期日期和框架要求,自动分类为合规 / 存在风险 / 不合规。
📈 健康评分趋势
按框架提供 0-100 合规评分,并进行 30 天趋势跟踪。评分每日自动记录,无需 cron 作业。董事会可以看到合规是在改善还是在下降。
📄 统一董事会报告
一键生成 DOCX,包含高管摘要、合规环形图、个人责任表、各框架状态和关键风险。数秒内即可供董事会使用。
✨ 为什么这很重要
DORA 执法于 2025 年 1 月开始,欧盟 NIS2 指令本应于 2024 年 10 月完成转化。监管机构正积极关注管理机构问责。Venvera 在单一仪表板中跟踪 DORA Art. 5(2) 和 NIS2 Art. 20 下具名管理人员的个人责任状态。
功能 2
DORA 韧性测试计划
要求
DORA 第 24-27 条要求建立全面的数字运营韧性测试计划。金融实体必须至少每年执行一次漏洞评估、基于情景的测试和网络安全审查。由主管机构认定的实体还必须根据 DORA 第 26 条,每三年开展一次威胁导向渗透测试 (TLPT)。
Venvera 现已包含完整的 DORA 测试类型库,提供 9 种预定义测试类型,每种类型都映射到具体的 DORA 条款,并附有监管指引、建议频率和方法论模板。
9 种 DORA 映射测试类型
| 测试类型 | DORA 条款 | 频率 | TLPT |
|---|---|---|---|
| 漏洞评估 | Art. 24(1)(a), 25(1) | 每季度 | - |
| 基于场景的测试 | Art. 24(1)(b), 25(1) | 每半年 | - |
| 网络安全测试 | Art. 24(1)(c), 25(1) | 每年 | - |
| 渗透测试 | Art. 24(1)(d), 25(2) | 每年 | - |
| 源代码审查 | Art. 24(1)(e), 25(1) | 每年 / 重大版本发布 | - |
| 差距分析 | Art. 24(1)(f), 25(1) | 每年 | - |
| 桌面演练 | Art. 24(1)(b), 25(1) | 每季度 | - |
| TLPT | Art. 26, 27 | 每 3 年 | TLPT |
| 红队演练 | Art. 26(2), 27 | 每 3 年 / 每年 | TLPT |
创建新测试时,选择测试类型会根据 DORA 指引自动填充范围和方法,并显示监管依据、建议频率和适用的 DORA 条款。详情页包含一个 DORA 参考侧边栏,因此测试人员始终能明确知道自己正在满足哪些监管要求。
功能 3
EU AI Act - 基本权利影响评估
截止期限

欧盟《人工智能法案》(EU AI Act)(Regulation 2024/1689)要求高风险 AI 系统的部署者在将系统投入使用之前,根据第 27 条开展基本权利影响评估(FRIA)。完整的高风险义务将于 2026 年 8 月 2 日生效。距离截止期限还有五个月,组织需要现在就开始这些评估。
Venvera 的 FRIA 模块提供结构化评估,覆盖《欧盟基本权利宪章》中的全部 12 类基本权利,并提供 0-4 影响评分量表、缓解跟踪以及 DPA 通知管理。
FRIA 比数据保护影响评估 (DPIA) 更难,也正因如此常被低估。DPIA 关注数据会发生什么。FRIA 关注模型错误影响到的人会遭遇什么,而这个问题您的工程师无法单独回答。请尽早安排利益相关方咨询,因为召集能够就歧视、劳动者权利或儿童安全作出可信说明的人员,才是这项工作中耗时最长的部分。评分只是最后一个下午相对容易完成的工作。
评估的 12 项基本权利
每项权利都会获得一个0-4 影响评分(无影响 → 严重影响),并以颜色编码方式可视化。该模块还会跟踪:
- 按各项权利识别的具体风险及缓解措施
- 利益相关方咨询记录
- DPA 通知状态和日期
- 评估人与审核人分配及工作流跟踪
- EU 数据库注册导出(Art. 49/71),JSON 和 CSV 格式
功能 4
自动化供应商风险评分
DORA 第 28 条要求金融实体识别、分类并监测 ICT 集中度风险。人工供应商评估无法规模化。Venvera 现在可基于您现有合规数据直接提取的五项加权信号,按照 0-100 的风险量表,自动为每一家 ICT 服务提供商评分。

五信号风险算法
关键(90)· 重要(50)· 支持性(20)
EU 充分性认定、高风险司法管辖区、数据所在地分析
支出占比(>30% = 高风险)、关键职能依赖关系
到期状态、Art. 30 条款完成情况、退出策略是否存在
数据所在地、服务提供商类型(云/SaaS = 更高敏感性)
TPRM 仪表板现在包含一个 供应商风险概览小组件,可展示风险分布(高 / 中 / 低 / 未评分)、带下钻链接的最高风险供应商、来自您登记册数据的集中度提醒,以及 90 天内到期的合同。一键点击“Score All Vendors”即可立即重新计算每一家服务提供商的评分。
自动化评分的可信度取决于其底层登记册的真实程度,而真正的工作量就在这里。关键性分类是一项需要由业务负责人作出的判断,而他们往往会推迟,因为把某个服务提供商标记为关键,会给他们带来工作。预计第一次评分运行会暴露出一批未评分供应商,以及少数明显错误的评级。该输出正在发挥其作用:它会显示登记册中哪些部分一直无人维护。
功能 5
AI 驱动的策略起草与差距分析
方法
Venvera 的 AI 在每次交互中都基于特定法规上下文开展工作,包括欧盟 NIS2 指令、欧盟《数字运营韧性法案》(DORA)、欧盟《通用数据保护条例》(GDPR)、欧盟《人工智能法案》(EU AI Act)、ISO 27001、SOC 2 和 NIST CSF 的条款编号、重要性阈值、报告时间线、分类决策树和处罚依据。结合您组织的实时合规数据,它能够生成针对您的框架和当前状态的具体建议。

两项新的 AI 能力
AI 策略起草
生成适配您组织的、特定框架下的合规策略。选择框架和策略类型后,AI 会生成一份完整草稿,并内置正确的条款引用、您的组织名称、司法辖区和实体类型。
输出:作为草稿策略保存到您的策略登记册中,供团队审核和批准。
AI 差距分析
将 AI 指向任意框架,它就会分析您的实时合规数据,生成按优先级排序的差距,并包含具体监管引用、严重程度评级、估算整改工作量和可执行行动步骤。
输出:包含差距、速赢项和战略建议的结构化 JSON,可直接用于生成任务。
增强的 Virtual CISO 上下文
现有聊天助手现在会在每次对话中接收显著更丰富的上下文:
- 任务:总数、未关闭、进行中、逾期和关键优先级数量
- 策略:已批准、草稿、审核中和逾期未审核数量
- 供应商风险:按风险等级划分的服务提供商数量、平均风险评分
- 韧性测试:测试数量、完成状态、未关闭审计发现
- 监管动态:动态总数和未确认动态数量
功能 6
合规路线图:按步骤引导推进
合规团队在启动一个新框架时最常问的问题是:“我们先做什么?” 现在,Venvera 在每个框架仪表板上通过 合规路线图组件回答这个问题:它会显示有序步骤,并根据您已有的数据自动检测完成情况。
这个顺序是有意采用明确取向的。差距评估和服务提供商登记册排在最前,因为后续所有工作都依赖于先了解您实际拥有什么;导出排在最后,因为基于不完整登记册生成的提交材料,比完全不提交更糟。如果您自己的顺序不同,这与路线图产生合理分歧并不奇怪,而且值得在生成任务之前先达成一致。
✅ 自动检测
当数据存在时,步骤会自动完成:登记一个服务提供商后,“登记 ICT 服务提供商”就会以绿色亮起并显示数量。无需手动检查。
📋 任务生成
点击“生成任务”,Venvera 会为每个未完成步骤创建任务,并预填描述、优先级和任务类型。自动去重。
📊 进度跟踪
可视化进度条,显示每个框架已完成的 X/Y 个步骤。组件可折叠,并将状态保存在 localStorage 中。
🌍 所有框架
适用于每个框架仪表板:欧盟《通用数据保护条例》(GDPR)、ISO 27001、欧盟 NIS2 指令、AI Act、SOC 2、NIST CSF、欧盟《数字运营韧性法案》(DORA)、Cyber Essentials、UAE IA 和 NDPA。
示例:DORA 路线图(10 个步骤)
✔ 完成差距评估 → ✔ 登记 ICT 服务提供商 → ✔ 映射业务职能 → ✔ 登记合同 → ○ 完成风险评估 → ○ 建立事件响应 → ○ 定义 ICT 策略 → ○ 规划韧性测试 → ○ 审查集中度风险 → ○ 准备 RoI 导出
本次发布新增内容
本轮发布在产品中交付的能力概览。
| 能力 | 在 Venvera 中的作用 |
|---|---|
| 个人责任跟踪(DORA/NIS2) | 登记具名高级管理人员,并在一个仪表板中显示其在 DORA Art. 5(2) 和 NIS2 Art. 20 下的责任状态。 |
| DORA 韧性测试计划 | 将 9 种测试类型映射至 DORA Articles 24-27,包括 TLPT,并提供方法模板。 |
| AI Act FRIA(12 项基本权利) | 围绕 12 项《宪章》权利开展结构化第 27 条评估,采用 0-4 评分,并支持 EU 数据库导出。 |
| 自动化供应商风险评分 | 基于您现有登记册数据中的 5 个加权信号,对 ICT 服务提供商进行 0-100 评分。 |
| AI 策略起草 | 生成特定框架的策略草稿,包含条款引用和您的组织详情,供审核使用。 |
| AI 差距分析 | 分析实时数据,生成按优先级排序的差距,并附监管引用和整改步骤。 |
| 引导式合规路线图 | 在每个框架仪表板上提供有序步骤、自动检测进度,并支持一键生成任务。 |
| EU 数据库导出(AI Act Art. 49/71) | 以 JSON 和 CSV 导出高风险 AI 系统注册数据。 |
| 统一的多框架董事会报告 | 一份 DOCX 报告,覆盖您当前启用框架的整体态势、个人责任及各框架状态。 |
技术摘要
新增数据库表
compliance_officerscompliance_score_historyai_act_fria
新增 API 端点
- 董事会仪表板与负责人 CRUD
- AI Act FRIA CRUD
- 供应商风险评分
- AI 策略起草
- AI 差距分析
- EU 数据库导出
- 合规路线图
增强组件
- 具备深度监管专业能力的 Virtual CISO
- 韧性测试(9 种测试类型)
- TPRM 供应商风险概览
- 跨领域合规背景信息
安全
- 所有数据均通过 PostgreSQL RLS 实现组织隔离
- AI API 密钥使用 AES-256-GCM 加密
- AI 端点实施速率限制
- 每个端点均执行权限检查
本产品更新说明了截至 2026 年 7 月已在产品中构建并验证的 Venvera 功能。监管引用指向官方文本;请根据适用法规或您的顾问确认当前义务。Venvera 支持就绪度和覆盖范围工作,但其本身并不能使组织实现合规或获得认证。
Venvera · 专为受监管金融实体打造 · 荷兰阿姆斯特丹




