管理员可以通过“职责”功能指定组织中每个角色的持有人(CISO、CTO、数据保护官、风险经理、IT 运营负责人、HR 负责人等),之后的路由工作交由 Venvera 完成。每项框架要求都会分配给对其负责的角色,证据请求和提醒会发送给该角色的持有人;当角色易手时,相关工作也会随之转移。无需任何人手动分配上千项要求。
指定角色持有人,并观察负责人分配、证据请求和提醒如何随之流转。(65 秒)

角色
Venvera 内置 18 个角色,分为四组。每个角色都有一条回退链,在该角色空缺时使用,因此小型团队只需填写四五个角色,也能让每项要求都落到具体的人身上。
| 分组 | 角色 | 负责内容 | 回退至 |
|---|---|---|---|
| 领导层 | CEO / 总经理 | 承担最终问责;签批风险偏好和重要策略。 | - |
| 管理机构成员 | 在董事会层面监督 ICT 风险和网络风险(DORA Art. 5,NIS2 Art. 20)。 | CEO | |
| CISO / 信息安全负责人 | 安全计划:治理、事件响应、安全架构、防护性控制措施。 | CTO,其次为合规负责人 | |
| CTO / CIO | 技术战略、架构和工程。 | CISO | |
| 治理 | 合规负责人 | 监管义务、策略生命周期、审计、向监管机构报告。治理类要求的通用回退角色。 | CISO,其次为 DPO |
| 风险经理 / CRO | 风险登记册、风险评估、KRI、ICT 风险管理框架。 | 合规负责人,其次为 CISO | |
| 数据保护官 | GDPR 和 NDPA:处理活动记录、DPIA、数据主体请求、泄露通知。 | 合规负责人,其次为法律顾问 | |
| 内部审计 | 独立保证:审计计划、审计发现、后续跟进。 | 合规负责人 | |
| 法律顾问 | 合同、数据处理协议、监管解读。 | 合规负责人 | |
| 技术 | IT 运营 / 基础设施负责人 | 服务器、网络、云、备份和灾难恢复;收集基础设施证据,例如灾难恢复测试结果和补丁报告。 | CTO,其次为 CISO |
| 安全运营负责人 | 监控、日志记录、漏洞管理、检测与响应。 | CISO,其次为 IT 运营 | |
| 终端用户支持负责人 | 终端设备、用户账户的日常管理、入职 / 调岗 / 离职流程的执行。 | IT 运营 | |
| 工程 / 安全开发负责人 | 安全开发生命周期、代码安全、变更管理、产品漏洞。 | CTO,其次为 IT 运营 | |
| 运营 | 业务连续性负责人 | 连续性计划、影响分析、灾难恢复演练、危机管理。 | IT 运营,其次为风险经理 |
| 第三方 / 供应商风险负责人 | 供应商尽职调查、合同、信息登记册、集中度风险。 | 合规负责人,其次为风险经理 | |
| HR 负责人 | 背景筛查、入职和离职、培训记录、纪律处分流程。 | 合规负责人 | |
| 设施 / 物理安全 | 物理访问、环境控制措施、设备安全。 | IT 运营 | |
| 财务负责人 / CFO | 财务控制措施、资本和偿付能力要求、外包预算。 | CEO,其次为合规负责人 |
每条回退链最终都会落到合规负责人,然后是 CISO。如果这两个角色也空缺,要求将分配给组织的第一位管理员,因此任何要求都不会没有负责人。为角色选择一名代理人,可以记录由谁代替持有人履职;路由仍以持有人和回退链为准。
要求如何路由
统一要求库中的每项要求都带有其框架赋予的类别,例如“Business Continuity”(业务连续性)、“Access Control”(访问控制)、“Supplier Relationships”(供应商关系)、“Records of Processing”(处理活动记录)等。Venvera 会将该类别与一组有序规则逐一匹配,并将要求交给匹配的角色:
| 类别中包含 | 路由至 |
|---|---|
| 第三方、供应商、供应链、外包、厂商 | 第三方 / 供应商风险负责人 |
| 连续性、备份、恢复、灾难、应急 | 业务连续性负责人 |
| 事件、泄露、事件响应 | 安全运营负责人 |
| 日志记录、监控、检测、审计与问责、漏洞、安全测试 | 安全运营负责人 |
| 物理、环境、设施 | 设施 / 物理安全 |
| 人力资源、人员、安全意识、培训、背景筛查、薪酬 | HR 负责人 |
| 数据保护、隐私、数据主体、处理活动记录、同意、数据传输 | 数据保护官 |
| 终端、设备、工作站、移动设备、恶意软件 | 终端用户支持负责人 |
| 身份、访问、认证、授权、职责分离 | IT 运营负责人 |
| 网络、防火墙、通信、传输、云 | IT 运营负责人 |
| 安全配置、补丁管理、安全更新、介质、维护、IT 运营 | IT 运营负责人 |
| 开发、采购、变更、安全开发、软件、产品安全 | 工程负责人 |
| 风险评估、风险管理、ORSA | 风险经理 |
| 内部控制、内部审计、绩效评价、评估与授权 | 内部审计 |
| 治理、领导、战略、策略、合规、规划、文档 | 合规负责人 |
少数框架会覆盖类别规则,因为其整体逻辑归属于同一个职能部门。GDPR 和 NDPA 要求会分配给数据保护官,但技术安全类条款除外,这类条款会分配给 CISO。Solvency II 将 ORSA 和风险条款路由至风险经理,外包条款路由至供应商风险负责人,连续性条款路由至业务连续性负责人,内部控制条款路由至内部审计,薪酬及任职资格(fit-and-proper)条款路由至 HR,其余条款路由至合规负责人。MiCA 的要求在风险经理和合规负责人之间分配。EU AI Act 将监控条款和一般 IT 条款发送给工程部门,其余条款发送给合规部门。Cyber Resilience Act 将安全开发和产品条款发送给工程部门,将事件和漏洞处理条款发送给安全运营部门,将第三方条款发送给供应商风险负责人。
角色填写后会发生什么
点击立即分配负责人,或等待每晚的自动运行。每项没有负责人的要求都会将解析出的角色持有人设为其负责人,并标记为按角色分配。您手动设置的负责人绝不会被改动。
每位收到要求的人员只会收到一条附有其控制措施链接的通知,而不是每项要求各发送一条消息。
Evidence Autopilot 会先向要求的负责人发送续期和收集请求,然后依次发送给领域联系人和治理角色。角色填写完成后,灾难恢复测试报告会向 IT 运营负责人请求,培训记录会向 HR 请求,无需针对每项控制措施进行任何设置。
CEO、董事会成员、CISO、CTO、合规负责人、风险经理和 DPO 角色的持有人会同步到合规官登记册中,供报告和监管报送使用。
当持有人变更时,所有按角色分配的要求都会在下一次运行时重新路由给新的持有人。设有手动负责人的要求将保留原负责人。
顶部的两张卡片分别显示已填写的角色数量和有负责人的要求数量,以及其中按角色分配的比例。每个角色行显示路由到该角色的要求数量,以及这些要求是直接路由给指定的持有人,还是通过回退链到达。每晚保持负责人同步控制每晚的自动运行;除非您希望仅在点击按钮时才进行分配,否则请保持开启。