NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →

合规指南

DORA、NIS2、ISO 27001、GDPR 和 EU AI Act 深度指南:每个框架要求什么,以及如何向审计师提供证明。

美国《健康保险流通与责任法案》处罚:OCR 实际罚多少
合规指南

美国《健康保险流通与责任法案》处罚:OCR 实际罚多少

一文看懂自 2026 年 1 月起生效的 HIPAA 各级罚款金额、OCR 仍在适用的 2019 年年度上限、一个缺口为何每天都算一次违规,以及真实执法案例。

SOC 2 审计:从启动到报告会经历什么
合规指南

SOC 2 审计:从启动到报告会经历什么

了解 SOC 2 审查的全过程:您需要撰写的系统描述和管理层认定、Type 2 如何测试、如何处理供应商、四种可能的审计意见,以及最后的管理层声明书。

ISO 27001 审计:现场会经历什么
合规指南

ISO 27001 审计:现场会经历什么

审计之前心中有数:了解 ISO 27001 认证审计现场会发生什么,包括首次会议、抽样与访谈、严重和轻微审计发现、末次会议以及审计报告。

PCI DSS 合规成本:费用由什么决定
合规指南

PCI DSS 合规成本:费用由什么决定

弄清您的 PCI DSS 合规费用由什么决定:卡组织和收单机构要求的验证路径、标准本身强制规定的定期测试,以及您的范围。没有任何机构公布 PCI DSS 的统一价格。

欧盟《通用数据保护条例》罚款与处罚:2026 年新变化
合规指南

欧盟《通用数据保护条例》罚款与处罚:2026 年新变化

了解 GDPR 的两个罚款等级、以谁的营业额为准、为何如今必须认定过错、EDPB 如何确定罚款金额,以及 2026 年的罚款决定和规则变化。

ISO 27001 认证需要多长时间?
合规指南

ISO 27001 认证需要多长时间?

弄清 ISO 27001 第一阶段审计之前必须具备什么、两个审计阶段之间会发生什么,以及什么会拖延证书的颁发。没有任何标准规定认证所需的时长。

ISO 27001 认证费用:价格由什么决定
合规指南

ISO 27001 认证费用:价格由什么决定

弄清 ISO 27001 认证的费用构成:ISO 没有价目表,审计天数随人数而定,三年认证周期要为哪些审计付费,以及欧洲的认可制度带来什么不同。

美国以外的公司做 SOC 2 要花多少钱
合规指南

美国以外的公司做 SOC 2 要花多少钱

帮您看清非美国公司的 SOC 2 费用究竟由什么决定:谁可以签署报告、采用 AICPA 准则还是 ISAE 3000、报告类型、观察期长度以及范围。

支付机构的 DORA 合规:适用范围与 TLPT
合规指南

支付机构的 DORA 合规:适用范围与 TLPT

帮助支付企业逐项核对自身义务:DORA 覆盖哪些支付机构和电子货币机构,它对 PSD2 的事件报告规则作了哪些修改,以及支付企业何时必须进行威胁导向渗透测试。

欧盟 NIS2 指令与医疗服务提供者:适用范围与义务
合规指南

欧盟 NIS2 指令与医疗服务提供者:适用范围与义务

了解 NIS2 覆盖哪些医院、诊所和药房,为何公立医院与其他医院一样按规模认定,以及第 20、21 和 23 条对它们提出了哪些要求。

保险企业 DORA 合规:适用范围、Solvency II 与 TLPT
合规指南

保险企业 DORA 合规:适用范围、Solvency II 与 TLPT

一文厘清 DORA 适用于哪些保险企业、再保险企业和中介,它对 Solvency II 做了哪些修改,以及保险企业何时必须报告事件或开展 TLPT。

面向制造商的欧盟 NIS2 指令:适用范围与义务
合规指南

面向制造商的欧盟 NIS2 指令:适用范围与义务

弄清欧盟 NIS2 指令涵盖哪些制造商,为什么大多数制造商属于重要实体而非基本实体,以及第 20、21 和 23 条对工厂运营者提出了哪些要求。

欧盟《人工智能法案》高风险要求详解
合规指南

欧盟《人工智能法案》高风险要求详解

了解欧盟《人工智能法案》下高风险 AI 系统必须满足的七项要求(第 8 条至第 15 条)、提供者和部署者各自的义务,以及 2026 年综合条例带来的变化。

欧盟《加密资产市场监管条例》对 CASP 的要求详解
合规指南

欧盟《加密资产市场监管条例》对 CASP 的要求详解

一文看懂 MiCA 第五编对加密资产服务提供商(CASP)提出的各项要求:授权、资本、治理、客户资产保管,以及针对具体服务的规则。

eIDAS 2.0 依赖方要求详解
合规指南

eIDAS 2.0 依赖方要求详解

了解 eIDAS 2.0 对钱包依赖方的要求:注册、只请求已注册的数据、表明自身身份、验证所收数据、接受假名,并保留其他访问途径。

UAE IA 审计:您会面临什么
合规指南

UAE IA 审计:您会面临什么

了解 UAE IA 合规如何接受检查:通过行业监管机构提交的自评估报告,TRA 在其认为适当时开展的审计和测试,以及审计时会审阅的证据。

SAMA CSF 审计:您会经历什么
合规指南

SAMA CSF 审计:您会经历什么

帮您了解 SAMA CSF 审计如何检验您的定期自我评估:逐个子域提供证据、以成熟度 3 级为底线、独立审计,以及针对真实差距的豁免。

深入解读 Solvency II 治理要求
合规指南

深入解读 Solvency II 治理要求

逐条读懂第 2015/35 号授权条例第 258 至 275 条中的 Solvency II 治理要求:12 项一般义务、关键职能任务、外包条款和薪酬规则。

欧盟《网络弹性法案》(CRA)要求详解
合规指南

欧盟《网络弹性法案》(CRA)要求详解

帮您一次掌握欧盟《网络弹性法案》的全部要求:附件 I 规定的 13 项产品安全属性和 8 项漏洞处理义务、第 13 条规定的制造商义务,以及第 14 条规定的报告义务。

欧盟《数字运营韧性法案》(DORA)要求详解
合规指南

欧盟《数字运营韧性法案》(DORA)要求详解

想弄清欧盟《数字运营韧性法案》(DORA)要求什么?本文逐一说明其五组要求各自的具体规定:ICT 风险管理、事件报告、韧性测试、第三方风险管理以及信息共享。

HIPAA 风险评估:OCR 实际检查哪些内容
合规指南

HIPAA 风险评估:OCR 实际检查哪些内容

依据法规原文,帮您弄清 HIPAA 风险分析:两项必需义务、OCR 期望看到的九项要素、一个带评分的示例,以及缺少风险分析已造成的代价。

尼日利亚 NDPA 合规成本
合规指南

尼日利亚 NDPA 合规成本

帮您估算 NDPA 合规预算:根据 2025 年 GAID,注册费为 N10,000 至 N250,000,审计申报费每年 N100,000 至 N1,000,000,并详解六条预算线及每年重复的成本。

欧盟 NIS2 指令第 21 条要求详解
合规指南

欧盟 NIS2 指令第 21 条要求详解

弄清 NIS2 第 21 条每一项措施对您的具体要求:该条要求以全危害方法为基础落实十项最低网络安全措施,并按风险暴露、实体规模和影响确定力度。

Solvency II 第二支柱合规成本
合规指南

Solvency II 第二支柱合规成本

帮您弄清第二支柱治理预算该怎么定:欧盟委员会影响评估给出的 Solvency II 平均成本为一次性 EUR 1200 万、每年持续 EUR 270 万,本文解读其真正含义。

谁需要 FedRAMP?2026 年适用范围测试
合规指南

谁需要 FedRAMP?2026 年适用范围测试

弄清您的云服务是否落入 FedRAMP 适用范围:本文讲解三个判定条件、六项排除情形、四个认证类别、凭现有资质今天就能进入哪一类,以及所需费用。

风险管理框架:该选哪个,如何实施
合规指南

风险管理框架:该选哪个,如何实施

帮您选对风险管理框架:逐一对比十个框架各自产出什么、由谁认可,并提供决策树、90 天实施计划,以及每个框架可满足的法规要求。

Solvency II ORSA 审查:需要做好哪些准备
合规指南

Solvency II ORSA 审查:需要做好哪些准备

帮您提前了解 Solvency II ORSA 审查的重点:监管机构会把第 45 条当作流程来检验,包括董事会批准的策略、每次运行的记录、真正的质询,以及在两周内提交的报告。

什么是 Solvency II?三大支柱详解
合规指南

什么是 Solvency II?三大支柱详解

一文读懂 Solvency II 的三大支柱、适用范围,以及 2027 年 1 月 30 日起的变化。它是 Directive 2009/138/EC 确立的欧盟保险公司审慎监管制度。

欧盟《人工智能法案》合规时间表:需要多久
合规指南

欧盟《人工智能法案》合规时间表:需要多久

欧盟《人工智能法案》合规需要多长时间?大多数部署者只需数周,高风险系统提供者需要 9 至 18 个月。本文介绍各个阶段以及应作为规划依据的日期。

Saudi NCA ECC 合规成本:由什么决定
合规指南

Saudi NCA ECC 合规成本:由什么决定

了解 ECC 合规成本由哪些部分构成:108 项控制措施要求您为哪些事项付费,哪四项成本是招聘和审计而不是软件,以及如何估算您自己的成本。ECC-2:2024 并没有价目表。

eIDAS 2.0 罚款与处罚详解
合规指南

eIDAS 2.0 罚款与处罚详解

一文看懂 eIDAS 2.0 罚款:信任服务提供商的罚款上限至少为 500 万欧元或营业额的 1%。本文解读第 16 条的具体规定,以及依赖方实际面临的风险。

尼日利亚 NDPA 要求详解
合规指南

尼日利亚 NDPA 要求详解

逐条弄清《2023 年尼日利亚数据保护法》和 2025 年 GAID 对您提出的具体要求,并了解六个月内 200 名数据主体这条会让义务清单翻倍的界线。

欧盟《数字运营韧性法案》审计:您会面临什么
合规指南

欧盟《数字运营韧性法案》审计:您会面临什么

弄清 DORA 审计的真实面貌:DORA 没有证书,审计是监管机构行使第 50 条权力,加上第 6(6) 条要求您自行开展的内部审计。本文说明两者各自要求什么。

如何收集审计证据
合规指南

如何收集审计证据

本文教您如何只收集一次审计证据,就能将其映射到各项控制措施,并让它始终保持最新。审计证据是指可验证的记录、事实陈述及其他信息。

欧盟《网络弹性法案》、NIS2 与 DORA 对比
合规指南

欧盟《网络弹性法案》、NIS2 与 DORA 对比

一文厘清三者分工:CRA 监管产品,NIS2 监管实体,DORA 对金融企业取代 NIS2。并列比较三者的适用范围、关键日期、报告时限和罚款上限。

《加密资产市场监管条例》罚款与处罚:您的实际风险
合规指南

《加密资产市场监管条例》罚款与处罚:您的实际风险

了解 MiCA 第 111 条规定的每一档罚款以及分别由谁实施:公司罚款的起点为 EUR 500 万或营业额的 3% 至 12.5%,市场滥用则可达 15%。

欧盟《网络弹性法案》适用范围:适用于谁
合规指南

欧盟《网络弹性法案》适用范围:适用于谁

判断产品是否受欧盟《网络弹性法案》(CRA)约束,关键在于第 2 条的一项测试:带有数字元素且使用中包括数据连接的产品。本文详解该测试、相关定义与排除项。

欧盟 NIS2 指令合规需要多长时间?
合规指南

欧盟 NIS2 指令合规需要多长时间?

弄清 NIS2 合规的各个阶段、决定时间长短的因素,以及哪些事项必须率先就绪。大多数实体需要六到十二个月,从零起步最长需要 18 个月。

欧盟《网络弹性法案》处罚与截止期限:哪项何时适用
合规指南

欧盟《网络弹性法案》处罚与截止期限:哪项何时适用

了解从 2026 年到 2027 年,哪一档罚款在哪个日期开始适用:欧盟《网络弹性法案》的处罚最高可达 1500 万欧元或营业额的 2.5%,但并非一次性全部适用。

Solvency II 第二支柱要求详解
合规指南

Solvency II 第二支柱要求详解

一文讲清 Solvency II 第二支柱在第 41 条至第 49 条中规定的治理体系要求:风险管理、ORSA、关键职能、适任与适当以及外包,并逐条说明每项要求的具体内容。

欧盟《人工智能法案》:提供者与部署者的区别
合规指南

欧盟《人工智能法案》:提供者与部署者的区别

按系统厘清您是提供者还是部署者:第 3 条界定两种角色,第 16 条和第 26 条规定各自的义务,第 25 条使两种角色相互转换。本文说明双方各自必须持有的内容。

2026 年 7 月 1 日之后的 MiCA 合规成本
合规指南

2026 年 7 月 1 日之后的 MiCA 合规成本

帮您看清 MiCA 唯一明码标价的成本:资本。附件 IV 规定为 EUR 50 000 至 EUR 150 000,而固定间接费用测试会比多数人预期的更早悄然超过这一下限。

欧盟《人工智能法案》第 6 条:高风险分类
合规指南

欧盟《人工智能法案》第 6 条:高风险分类

了解 EU AI Act 第 6 条中进入高风险类别的两条途径和附带四项条件的豁免,以及 2026 年《数字综合法案》带来的修改和现行适用日期。

UAE IA 要求:被指定实体必须做什么
合规指南

UAE IA 要求:被指定实体必须做什么

一文了解 UAE IA 条例对被指定实体提出的具体要求:15 个控制措施族、四个优先级和一组始终适用控制措施,分别要求您做些什么。

欧盟《人工智能法案》截止期限:全部适用日期
合规指南

欧盟《人工智能法案》截止期限:全部适用日期

掌握 2026 年修订后 EU AI Act 的每一个日期:2026 年 8 月 2 日约束哪些内容、高风险截止期限推迟到何时,以及第 111 条过渡日期。

尼日利亚 NDPA 罚款与处罚详解
合规指南

尼日利亚 NDPA 罚款与处罚详解

想知道 NDPA 罚款有多重?尼日利亚 NDPA 的罚金上限为 1000 万奈拉与年度总收入 2% 中的较高者。两个层级都适用 2%,二者之间变化的只有奈拉下限。

欧盟《人工智能法案》第 5 条:禁止的 AI 实践
合规指南

欧盟《人工智能法案》第 5 条:禁止的 AI 实践

一文看懂:欧盟《人工智能法案》第 5 条现已列出十个字母编号项,而不是八项。欧盟第 2026/1744 号条例新增了两项条目,自 2026 年 12 月 2 日起适用。

UAE IA 合规的真实成本
合规指南

UAE IA 合规的真实成本

UAE IA 条例并未公布任何价格。它公布的是产生成本的各项强制要求:始终适用的核心控制措施、有理由支持的排除,以及 P1 优先的实施顺序。

各项法规的事件报告截止期限
合规指南

各项法规的事件报告截止期限

一文掌握各项事件报告时限:DORA 为 4 小时,NIS2 为 24 小时,GDPR 为 72 小时,EU AI Act 最长 15 天,以及各自的起算点和多项法规并行时以哪个为准。

Saudi NCA ECC 要求详解
合规指南

Saudi NCA ECC 要求详解

了解 ECC-2:2024 的真实结构:4 个域、28 个子域、108 项控制措施,而非多数指南仍引用的 5 个域 114 项。详解各域要求及 2024 年的变化。

如何选择欧盟《网络弹性法案》合规工具
合规指南

如何选择欧盟《网络弹性法案》合规工具

选型前先看这篇:CRA 合规工具真正必须做到的五项工作,让电子表格出局的 24 小时和 72 小时报告计时,以及向任何供应商提出的 12 个问题。

SAMA CSF 要求详解
合规指南

SAMA CSF 要求详解

帮您厘清 SAMA 网络安全框架的全部要求:它设定了四个域、32 个子域,并以 3 级成熟度作为底线。本文逐一说明每个域要求什么,以及 SAMA 后来又提高了哪些要求。

欧盟 NIS2 指令审计:您会经历什么
合规指南

欧盟 NIS2 指令审计:您会经历什么

了解 NIS2 审计的真实触发条件:基本实体无需先发生事件即可被审计,重要实体只有在出现违规证据后才会被审计。详解第 32 条和第 33 条实际允许的措施。

SAMA CSF 合规成本:驱动因素解析
合规指南

SAMA CSF 合规成本:驱动因素解析

想为 SAMA CSF 合规编制预算?SAMA 从未公布过合规价格,只公布了产生成本的各项强制要求:一名经批准的全职 CISO、成熟度 3 级以及年度渗透测试。

欧盟《网络弹性法案》合规成本
合规指南

欧盟《网络弹性法案》合规成本

做一道除法就能看清 CRA 合规成本:欧盟委员会估算 615,272 个制造商共需 EUR 290 亿,平均每个约 EUR 47,000,本文说明这笔钱花在哪里。

eIDAS 2.0 合规成本:该编多少预算
合规指南

eIDAS 2.0 合规成本:该编多少预算

帮您估算自己的 eIDAS 2.0 预算:欧盟委员会的官方影响评估估计,依赖方第一年的成本为 EUR 60,000 至 70,000,本文说明这一估算涵盖哪些内容、遗漏了什么。

欧盟《网络弹性法案》罚款与处罚
合规指南

欧盟《网络弹性法案》罚款与处罚

CRA 罚款最高可达 1500 万欧元或全球年营业额的 2.5%,以较高者为准。本文介绍三个罚款档位、各档位的触发情形以及由谁处以罚款。

欧盟《网络弹性法案》合规时间表
合规指南

欧盟《网络弹性法案》合规时间表

CRA 合规需要多长时间?对于大多数制造商而言需要 12 到 24 个月。本文介绍各个阶段、决定耗时长短的因素,以及规划时应当依据的日期。

欧盟《人工智能法案》合规成本取决于什么
合规指南

欧盟《人工智能法案》合规成本取决于什么

了解欧盟《人工智能法案》(EU AI Act)如何按角色和风险等级定价,拆解成本构成、报价来源,并掌握可削减大部分成本的关键步骤。

自动化访问权限审查软件详解
合规指南

自动化访问权限审查软件详解

购买之前先弄清楚:访问权限审查中哪些环节真正可以自动化,哪些必须由人完成,以及如何分辨两者。文中附有完整的风险评分模型。

如何创建风险登记册
合规指南

如何创建风险登记册

一份能通过审计的风险登记册,需要两个评分、一位具名负责人以及与控制措施的关联。本文介绍创建它的七个步骤、关键的列以及应避免的错误。

如何开展第三方风险评估
合规指南

如何开展第三方风险评估

用七个步骤完成第三方风险评估:先分级,再按级别设定评估深度,工作就能够完成。用同一种方式评估每个供应商,正是大多数计划陷入停滞的原因。

第三方风险管理流程
合规指南

第三方风险管理流程

了解第三方风险管理流程中每个阶段在哪里交接,以及如何防止待处理队列不断积压。这一流程本身很简单,却每次都卡在同一个地方:等待供应商回复。

供应商安全问卷实用指南
合规指南

供应商安全问卷实用指南

想让供应商按时交回安全问卷?回复迟缓有三个可以解决的原因。本文教您根据供应商确定问卷规模、让问卷得到回复,并告别手动催办。

《数字运营韧性法案》合规成本:逐项测算(2026)
合规指南

《数字运营韧性法案》合规成本:逐项测算(2026)

按工作项逐一算出您自己的 DORA 合规成本:公开发布的成本估算彼此相差好几个数量级,本文的逐项测算模型则能得出属于您的数字。

欧盟《人工智能法案》AI 素养要求
合规指南

欧盟《人工智能法案》AI 素养要求

了解 EU AI Act 第 4 条的 AI 素养要求:它已经开始适用,同时约束提供者和部署者,也是该法案中满足成本最低、最容易提供证据的一项义务。

欧盟《人工智能法案》处罚与罚款详解
合规指南

欧盟《人工智能法案》处罚与罚款详解

第 99 条设定了三个罚款档次,最高可达 3500 万欧元或全球营业额的 7%。中小企业适用的规则与通常公式相反,而大多数摘要都弄错了这一点。

欧盟《人工智能法案》策略与文档
合规指南

欧盟《人工智能法案》策略与文档

欧盟《人工智能法案》要求的是一整套文件,而不是一份策略。本文按条款逐一说明,高风险 AI 系统的提供者必须能够出具哪些具体文件。

欧盟《数字运营韧性法案》(DORA)合规需要多久?
合规指南

欧盟《数字运营韧性法案》(DORA)合规需要多久?

按阶段如实解答 DORA 合规需要多久,并指出拖慢进度的最长环节。DORA 自 2025 年 1 月起已经适用,真正的问题是从零起步究竟需要多长时间。

欧盟 NIS2 指令合规成本:预算该如何编制
合规指南

欧盟 NIS2 指令合规成本:预算该如何编制

帮您算清 NIS2 预算:德国估算该指令给本国经济带来约 21 亿一次性成本和每年 22 亿成本,涉及 30,000 个实体。本文解读这笔账对您预算的意义。

NIS2 罚款与处罚:您真正面临的风险
合规指南

NIS2 罚款与处罚:您真正面临的风险

了解欧盟 NIS2 指令设定的最低罚款上限:基本实体为 EUR 1000 万或营业额的 2%,重要实体为 EUR 700 万或 1.4%,管理层还需承担个人责任。

NIS2 与 ISO 27001:两者如何重叠
合规指南

NIS2 与 ISO 27001:两者如何重叠

帮您看清 ISO 27001 与欧盟 NIS2 指令的关系:它覆盖了 NIS2 的大部分要求,却无法单独满足其中任何一项。本文说明真正重叠之处,以及认证留下的四项空白。

面向海湾地区监管机构的双语策略与证据
合规指南

面向海湾地区监管机构的双语策略与证据

帮助海湾地区实体同时管理阿拉伯语和英语合规文档:以哪种语言为准、哪些材料需要翻译、如何固定术语,以及如何按文档设定语言。

银行的 NIS2 解决方案:哪些适用,哪些归 DORA
合规指南

银行的 NIS2 解决方案:哪些适用,哪些归 DORA

帮银行选对 NIS2 解决方案:说明为何 DORA 才是实际适用的制度、NIS2 在集团内哪些地方仍然适用,以及您的平台必须做到什么。2026 年 7 月审阅。

eIDAS 合规软件:eIDAS 2.0 选购指南
合规指南

eIDAS 合规软件:eIDAS 2.0 选购指南

比较各类 eIDAS 合规软件:厘清买方常混淆的三类产品,并说明一个真正的 eIDAS 2.0 治理层在 2027 年前必须覆盖哪些内容。

ISO 27001 附录 A:93 项控制措施如何组织
合规指南

ISO 27001 附录 A:93 项控制措施如何组织

了解 ISO 27001:2022 附录 A 的组织方式:四个主题、相比 2013 版有哪些变化、适用性声明如何选定控制措施,以及哪些组织必须遵守。

PCI DSS:谁必须遵守,适用哪种 SAQ
合规指南

PCI DSS:谁必须遵守,适用哪种 SAQ

了解谁必须遵守 PCI DSS,以及哪种 SAQ 适合您的情况。任何存储、处理或传输持卡人数据的企业都适用 PCI DSS。本文审阅于 2026 年 7 月。

什么是 HIPAA 合规?涵盖实体与业务伙伴协议
合规指南

什么是 HIPAA 合规?涵盖实体与业务伙伴协议

HIPAA 合规详解:涵盖实体、业务伙伴、业务伙伴协议(BAA),隐私规则、安全规则和泄露通知规则,以及处罚规定。内容于 2026 年 7 月审阅。

什么是欧盟 NIS2 指令?2026 年谁必须遵守?
合规指南

什么是欧盟 NIS2 指令?2026 年谁必须遵守?

一文看懂欧盟 NIS2 指令是什么、哪些组织必须遵守:2026 年适用范围指南,涵盖行业、规模门槛、基本实体与重要实体、义务和处罚。2026 年 7 月审阅。

什么是 SOC 2?Type 1 与 Type 2 详解
合规指南

什么是 SOC 2?Type 1 与 Type 2 详解

帮您快速读懂 SOC 2:AICPA 鉴证报告是什么、五项信任服务标准、Type 1 与 Type 2 的区别,以及哪些 SaaS 供应商需要它。2026 年 7 月审阅。

《网络弹性法案》截止期限:2026 年与 2027 年
合规指南

《网络弹性法案》截止期限:2026 年与 2027 年

掌握欧盟《网络弹性法案》的完整时间线:报告义务自 2026 年 9 月 11 日起适用,法规于 2027 年 12 月 11 日全面适用,本文逐一说明各项义务何时开始具有约束力。

eIDAS 2.0 截止期限:2027 年 12 月 24 日前有何变化
合规指南

eIDAS 2.0 截止期限:2027 年 12 月 24 日前有何变化

弄清 eIDAS 2.0 是否约束您:到 2027 年 12 月 24 日,要求强身份认证的私营依赖方必须接受欧盟数字身份钱包。本文说明适用对象和时间线。

如何实现合规:分步指南(2026)
合规指南

如何实现合规:分步指南(2026)

手把手教您实现合规,而不被电子表格淹没:先弄清哪些规则适用于您,再开展差距分析、完成整改、一次性收集证据,最终顺利通过审计。

eIDAS 2.0 适用范围:谁必须接受 EUDI 钱包?
合规指南

eIDAS 2.0 适用范围:谁必须接受 EUDI 钱包?

借助这份基于角色的决策树,您可以快速判断 eIDAS 2.0 何时适用于您的组织、何时必须接受 EUDI 钱包,以及哪些中小企业(SME)豁免真正与您相关。

谁必须遵守欧盟《网络弹性法案》
合规指南

谁必须遵守欧盟《网络弹性法案》

了解欧盟《网络弹性法案》(CRA)如何按产品而非行业界定范围,掌握数字元素测试、三类经济运营者、附件 III 和 IV 及 2026、2027 截止期限。

Solvency II 软件:第二支柱选型指南
合规指南

Solvency II 软件:第二支柱选型指南

本文帮您比较 Solvency II 软件的三类工具,明确第二支柱治理平台应具备的能力,并了解如何用框架映射减少重复工作、加快合规落地,降低团队负担。

EU AI Act 与 DORA:一套方案双合规
合规指南

EU AI Act 与 DORA:一套方案双合规

本文帮助您清晰看清欧盟《人工智能法案》(EU AI Act)与欧盟《数字运营韧性法案》(DORA)的五大重叠区,用一套合规方案统筹要求、证据和负责人,避免重复建设。

欧盟《人工智能法案》高风险期限延至2027
合规指南

欧盟《人工智能法案》高风险期限延至2027

了解欧盟《人工智能法案》(EU AI Act)为何将独立系统高风险期限从 2026 年 8 月延至 2027 年 12 月,并明确 2026 年仍适用的义务和服务提供商现在要建设的能力。

EU AI Act 金融 AI 合格评定
合规指南

EU AI Act 金融 AI 合格评定

了解欧盟《人工智能法案》(EU AI Act)第 43 条对高风险金融 AI 合格评定的要求,涵盖信用评分、保险定价及截止期限为何延至 2027 年 12 月。

DORA 与 NIS2:差异与适用对象
合规指南

DORA 与 NIS2:差异与适用对象

了解欧盟《数字运营韧性法案》(DORA)与欧盟 NIS2 指令的适用范围、核心义务和主要差异,判断您的组织应优先准备哪一项,避免误判覆盖范围和遗漏证据准备。

DORA TLPT:2026 威胁导向渗透测试
合规指南

DORA TLPT:2026 威胁导向渗透测试

了解欧盟《数字运营韧性法案》(DORA)下威胁导向渗透测试 (TLPT) 的指定对象、TIBER-EU 阶段和委托规划,便于确定范围与时间表。

DORA 关键风险指标:逐条解析指南
合规指南

DORA 关键风险指标:逐条解析指南

本指南列出十四项 DORA 关键风险指标,并将每一项映射到它有助于提供证据的条例 2022/2554 条款,所有条款编号均已对照条例原文逐一核对。

2026 年值得跟踪的 14 个关键风险指标(KRI)
合规指南

2026 年值得跟踪的 14 个关键风险指标(KRI)

为 CISO 和首席风险官讲清关键风险指标:附阈值、计算公式,以及一套映射到 ISO 27001、NIS2、DORA 和 NIST CSF 的 14 项 KRI 入门指标包。

ISO 42001 与欧盟《人工智能法案》都需要吗
合规指南

ISO 42001 与欧盟《人工智能法案》都需要吗

一个是自愿认证,一个是有约束力的法律。了解 ISO 42001 与欧盟《人工智能法案》(EU AI Act)的重叠点,一次建立 AI 治理,避免重复投入,并掌握各自要求。

VARA CISO 任命与人员能力规则
合规指南

VARA CISO 任命与人员能力规则

VARA 的 CISO 规则位于《技术与信息规则手册》。本文说明第 I 部分 I、J 节对合规团队的实际要求与边界,帮助您界定负责人、证据和培训范围,避免过度解读。

迪拜 VASP 的 VARA 合规指南 2026
合规指南

迪拜 VASP 的 VARA 合规指南 2026

了解迪拜 VASP 牌照要求:四本强制规则手册、19 项网络安全标准、72 与 24 小时时限及最低资本门槛,帮助您规划申请与合规准备。

VARA 密钥与钱包管理规则
合规指南

VARA 密钥与钱包管理规则

了解 VARA 密钥与钱包义务的三层结构:第一部分 D 节四项强制规则、附表 1 指引,以及仅适用于托管的规则,快速判断各项要求。

VARA 网络安全策略:19 项强制准则
合规指南

VARA 网络安全策略:19 项强制准则

VARA 规则手册列出 19 项最低网络安全策略准则,而非 18 项。本文按规则手册原文逐项梳理,帮助您核对要求,并完整补上 ISO 27001 模板常漏的两项。

VARA 事件报告:72 小时倒计时
合规指南

VARA 事件报告:72 小时倒计时

了解 Rule I.K.1 下 VARA 72 小时通知从发现起算,掌握触发条件、报告内容,以及个人数据泄露 24 小时期限,帮助您及时准备并避免逾期。

VARA 渗透测试与智能合约审计
合规指南

VARA 渗透测试与智能合约审计

了解规则 I.E.1 的两个触发点:至少每年一次,以及任何新系统、应用或产品上线前;帮助您安排渗透测试和智能合约审计,并分清 VARA 的约束要求与仅属指引的内容。

VARA 数据保护:VASP 的 UAE PDPL 规则
合规指南

VARA 数据保护:VASP 的 UAE PDPL 规则

了解 VARA 对各 VASP 的 UAE PDPL、强制 DPO 与 24 小时通知 VARA 要求,并梳理技术和信息规则手册中的数据保护义务,帮您明确差距、准备审计证据并安排整改任务优先级。

DORA 监管评估:2026 指南
合规指南

DORA 监管评估:2026 指南

欧盟《数字运营韧性法案》(DORA)监管已启动。了解 NCAs 与 ESAs 的分工、监管方可要求的内容,以及应提前备好的证据,帮助您从容应对监督评估。

欧盟银行《数字运营韧性法案》合规差距评估
合规指南

欧盟银行《数字运营韧性法案》合规差距评估

了解欧盟银行在 DORA 合规中被监管机构反复指出的五个差距、失败的原因,以及如何在接受评估之前逐一弥合。DORA 已全面执行,监管评估正在进行。

DORA ICT第三方风险:构建供应商登记册
合规指南

DORA ICT第三方风险:构建供应商登记册

从零构建欧盟《数字运营韧性法案》(DORA)供应商登记册,掌握 9 项强制合同条款、关键职能 6 项附加条款、分包外包 RTS 与退出测试。

DORA重大事件分类7项标准
合规指南

DORA重大事件分类7项标准

按欧盟《数字运营韧性法案》(DORA)逐项核对 2024/1772 授权条例阈值,判断 4 小时报告义务,并掌握 72 小时和 1 个月提交时点。

DORA 韧性测试:第 24 条
合规指南

DORA 韧性测试:第 24 条

了解欧盟《数字运营韧性法案》(DORA)第 24 条对韧性测试计划的真实要求、董事会批准义务来源,并识别哪些引用数字并不存在。

DORA ICT 风险管理框架逐条指南
合规指南

DORA ICT 风险管理框架逐条指南

了解欧盟《数字运营韧性法案》(DORA)第二章和 RTS 2024/1774 对 ICT 风险管理框架的要求,逐章核对引用,明确应包含内容,减少遗漏并准备审计证据。

DORA 重大性:关键 ICT 服务商测试
合规指南

DORA 重大性:关键 ICT 服务商测试

了解欧盟《数字运营韧性法案》(DORA)下欧洲监管机构是否会将您的公司指定为关键 ICT 第三方服务提供商,掌握“重大性”测试阈值和影响场景。

医疗 AI 哪些须遵守欧盟《人工智能法案》
合规指南

医疗 AI 哪些须遵守欧盟《人工智能法案》

了解为何多数医疗和诊断 AI 属于欧盟《人工智能法案》(EU AI Act)高风险,以及附件 I、附件 III 路径到 2027 年各要求什么。

欧盟《人工智能法案》适用于境外吗
合规指南

欧盟《人工智能法案》适用于境外吗

了解在欧盟境外销售 AI 为何通常会落入欧盟《人工智能法案》(EU AI Act)范围,并掌握输出在欧盟使用、授权代表和截止期限要求。

欧盟《人工智能法案》适用范围与2025-28期限
合规指南

欧盟《人工智能法案》适用范围与2025-28期限

判断欧盟《人工智能法案》(EU AI Act)是否适用,按风险等级映射 AI 系统,掌握 2025 至 2028 年期限,含高风险至 2027 年 12 月 2 日。

DORA 差距评估:就绪度评分
合规指南

DORA 差距评估:就绪度评分

按七个领域评估欧盟《数字运营韧性法案》(DORA)就绪度,每项都关联对应条款与文章来源,并对差距加权排序,帮助您明确优先修复事项和后续任务。

DORA 信息登记册 15 个模板详解
合规指南

DORA 信息登记册 15 个模板详解

了解欧盟《数字运营韧性法案》(DORA)信息登记册 15 个官方模板、彼此关联与申报要点,帮助您按 2024/2956 准备完整、干净的一次性提交。

DORA 信息登记册为何被拒
合规指南

DORA 信息登记册为何被拒

了解欧盟《数字运营韧性法案》(DORA)下会导致信息登记册提交被拒的 7 个 ESA 规则代码、成因及清除验证级联的方法。

欧盟《数字运营韧性法案》信息登记册软件排名
合规指南

欧盟《数字运营韧性法案》信息登记册软件排名

找到能导出规范 XBRL OIM-CSV、首次报送即被国家主管机关接受的工具。您的信息登记册是监管数据,不是电子表格,本文逐一比较并排名各款软件。