“使用 AI 设置”会根据您对十个业务问题的回答,生成风险登记册、关键风险指标、第三方、ICT 资产和首批行动的初稿。在您阅读草稿并勾选要保留的内容之前,系统不会写入任何内容。这样,空白的风险管理模块只需几分钟就能变成一个可用的起点,而不是一张需要您凭记忆填写的白纸。

由哪个模型完成工作
如果您的组织已在设置 › AI 中输入了自己的 API 密钥(Claude、ChatGPT 或 DeepSeek),系统将使用该服务提供商,且运行次数不受限制。如果没有密钥,则由 Venvera 自己的模型完成工作,每个组织每天可运行三次;页面会显示剩余次数。每次运行时,您的答案、设置中的组织资料以及已启用框架的列表会发送给模型一次。您组织中的其他任何数据都不会被发送。
十个问题
页面会统计仍缺少多少个必填答案;全部填写后即可运行生成草稿。生成过程需要 20 到 60 秒,页面会自动更新。
| 问题 | 用途 |
|---|---|
| 公司是做什么的? | 用两三句话说明您销售什么、面向谁销售以及如何交付。这是生成风险名称和描述的主要输入。 |
| 行业 | 最接近的匹配项决定风险和 KRI 的选择;支付机构和 SaaS 公司会得到不同的草稿。 |
| 运营国家/地区 | 您获得许可、开展销售或托管数据的地点。如果组织尚无法律实体,第一个国家/地区还会成为总部所在国家/地区。 |
| 员工人数 | 提供大致规模即可;这能让模型了解您的业务规模。 |
| 您的客户是谁? | 企业、消费者、金融机构或公共部门。选择所有适用项。 |
| 您持有的数据 | 用于确定数据保护和支付相关风险。 |
| 核心系统和平台 | 您运行或依赖的所有系统和平台。这些内容会成为 ICT 资产和技术风险。 |
| 关键第三方 | 中断一天就会对您造成影响的服务提供商。填写了名称的服务提供商会成为第三方登记册中的条目。 |
| 已知问题、事件或截止期限 | 审计发现、事件和监管机构截止期限。它们会用于生成首批行动以及与之相关的风险。 |
| 风险偏好 | 用于设置如何判断剩余风险评级。 |
审核草稿

草稿分为五个选项卡:风险、KRI、第三方、ICT 资产和首批行动。所有项目初始均为勾选状态。请取消勾选任何不适合的项目;在创建之前,点击名称或评级即可编辑;并阅读每个项目下方的原因一行,了解模型给出的理由。全选和清除按选项卡分别生效。应用已选 N 项会一次性创建所有已勾选的项目;丢弃草稿会放弃整个草稿,不创建任何内容。

每个 KRI 都带有方向(越低越好或越高越好)、频率、单位和三个阈值区间。这些区间按相邻的绿色、黄色和红色范围设置,因此每个测量值总是恰好落在一个区间内。如果某个 KRI 与内置目录匹配,目录引用会保留在其备注中。
会创建哪些内容
| 登记册 | 草稿写入的内容 |
|---|---|
| 风险登记册 | 风险从您最后一个编号开始继续编号(R-001、R-002 等),包含类别、部门、固有风险和剩余风险评级、控制措施有效性以及它们映射到的框架条款。模型给出的理由会附加在描述之后。 |
| KRI | 活跃的 KRI 从 KRI-1 开始编号,包含方向、频率和三个阈值区间;单位和目录引用(如有)记录在备注中。 |
| 第三方 | 服务提供商,包含类型、关键性和国家/地区。备注会说明该条目由 AI 设置起草,并请您确认法律实体、LEI 和合同。 |
| ICT 资产 | 活跃的资产,包含类型、关键性、环境、管理模式和数据分类。 |
| 首批行动 | 未开始的任务,包含优先级以及相关框架(如适用),并标记为自动生成,便于您与自己创建的任务区分开。 |
风险和 KRI 必须归属于某个法律实体。如果组织尚无法律实体,向导会在您选择的第一个国家/地区创建一个以组织名称命名的总部实体;您之后可以重命名该实体。
再次运行
在套餐允许的范围内,您可以多次运行向导。再次运行会在现有项目旁新增项目,不会更改已有内容;它不会事先读取登记册,因此请在应用之前取消勾选登记册已覆盖的内容。编号会从当前使用的最后一个编号继续。
权限
启动运行需要编辑 GRC 登记册的权限。随后,每个选项卡都按各自的权限写入:第三方需要第三方风险的编辑权限,ICT 资产需要风险管理的编辑权限,首批行动需要任务的编辑权限。如果您的角色缺少其中某项权限,该选项卡会被跳过并予以报告(绝不会静默跳过),其他选项卡则照常写入。
隐私与审计追踪
每次运行都会记录启动人、作答的服务提供商和模型、答案、草稿以及所创建的每一行的 ID,以便日后审核或删除这一组内容。生成和应用操作都会出现在审计追踪中。使用您自己的密钥时,适用您的服务提供商的数据条款;使用 Venvera 的模型时,答案会通过 Venvera 的账户发送到 OpenAI 的 API。