“使用 AI 设置”会根据您对十个业务问题的回答,生成风险登记册、关键风险指标、第三方、ICT 资产和首批行动的初稿。在您阅读草稿并勾选要保留的内容之前,系统不会写入任何内容。这样,空白的风险管理模块只需几分钟就能变成一个可用的起点,而不是一张需要您凭记忆填写的白纸。

“使用 AI 设置”页面,已按一家托管 IT 服务提供商的情况回答了十个问题
按一家托管 IT 服务提供商的情况回答的十个问题(示例数据)
ℹ️
当风险管理 › 风险登记册或 KRI 仍为空时,您可以从这些页面打开它(空状态页面上有指向它的链接);也可以在登记册为空时,通过概览页面上的使用 AI 设置快捷操作打开它;或直接访问 /risk/ai-setup。该功能包含在专业版和企业版套餐中,并且需要具有可编辑 GRC 登记册的角色。

由哪个模型完成工作

如果您的组织已在设置 › AI 中输入了自己的 API 密钥(Claude、ChatGPT 或 DeepSeek),系统将使用该服务提供商,且运行次数不受限制。如果没有密钥,则由 Venvera 自己的模型完成工作,每个组织每天可运行三次;页面会显示剩余次数。每次运行时,您的答案、设置中的组织资料以及已启用框架的列表会发送给模型一次。您组织中的其他任何数据都不会被发送。

十个问题

页面会统计仍缺少多少个必填答案;全部填写后即可运行生成草稿。生成过程需要 20 到 60 秒,页面会自动更新。

问题用途
公司是做什么的?用两三句话说明您销售什么、面向谁销售以及如何交付。这是生成风险名称和描述的主要输入。
行业最接近的匹配项决定风险和 KRI 的选择;支付机构和 SaaS 公司会得到不同的草稿。
运营国家/地区您获得许可、开展销售或托管数据的地点。如果组织尚无法律实体,第一个国家/地区还会成为总部所在国家/地区。
员工人数提供大致规模即可;这能让模型了解您的业务规模。
您的客户是谁?企业、消费者、金融机构或公共部门。选择所有适用项。
您持有的数据用于确定数据保护和支付相关风险。
核心系统和平台您运行或依赖的所有系统和平台。这些内容会成为 ICT 资产和技术风险。
关键第三方中断一天就会对您造成影响的服务提供商。填写了名称的服务提供商会成为第三方登记册中的条目。
已知问题、事件或截止期限审计发现、事件和监管机构截止期限。它们会用于生成首批行动以及与之相关的风险。
风险偏好用于设置如何判断剩余风险评级。

审核草稿

草稿审核页面,已打开风险选项卡,每项风险都已勾选,并显示其评级和框架引用
在应用之前审核起草的风险(示例数据)

草稿分为五个选项卡:风险、KRI、第三方、ICT 资产和首批行动。所有项目初始均为勾选状态。请取消勾选任何不适合的项目;在创建之前,点击名称或评级即可编辑;并阅读每个项目下方的原因一行,了解模型给出的理由。全选和清除按选项卡分别生效。应用已选 N 项会一次性创建所有已勾选的项目;丢弃草稿会放弃整个草稿,不创建任何内容。

草稿审核中的 KRI 选项卡,显示方向、频率以及绿色、黄色和红色阈值
起草的 KRI 及其阈值区间(示例数据)

每个 KRI 都带有方向(越低越好或越高越好)、频率、单位和三个阈值区间。这些区间按相邻的绿色、黄色和红色范围设置,因此每个测量值总是恰好落在一个区间内。如果某个 KRI 与内置目录匹配,目录引用会保留在其备注中。

会创建哪些内容

登记册草稿写入的内容
风险登记册风险从您最后一个编号开始继续编号(R-001、R-002 等),包含类别、部门、固有风险和剩余风险评级、控制措施有效性以及它们映射到的框架条款。模型给出的理由会附加在描述之后。
KRI活跃的 KRI 从 KRI-1 开始编号,包含方向、频率和三个阈值区间;单位和目录引用(如有)记录在备注中。
第三方服务提供商,包含类型、关键性和国家/地区。备注会说明该条目由 AI 设置起草,并请您确认法律实体、LEI 和合同。
ICT 资产活跃的资产,包含类型、关键性、环境、管理模式和数据分类。
首批行动未开始的任务,包含优先级以及相关框架(如适用),并标记为自动生成,便于您与自己创建的任务区分开。

风险和 KRI 必须归属于某个法律实体。如果组织尚无法律实体,向导会在您选择的第一个国家/地区创建一个以组织名称命名的总部实体;您之后可以重命名该实体。

⚠️
向导绝不会执行的操作。它不会将任何控制措施标记为已实施或有效,不会附加证据,不会设置负责人,也不会更改任何已有内容。它创建的所有内容都是需要人工确认的草稿。请在逐一查看各登记册时设置负责人并检查评级,并将运行后的第一份董事会报告视为一次审核工作,而不是事实陈述。

再次运行

在套餐允许的范围内,您可以多次运行向导。再次运行会在现有项目旁新增项目,不会更改已有内容;它不会事先读取登记册,因此请在应用之前取消勾选登记册已覆盖的内容。编号会从当前使用的最后一个编号继续。

权限

启动运行需要编辑 GRC 登记册的权限。随后,每个选项卡都按各自的权限写入:第三方需要第三方风险的编辑权限,ICT 资产需要风险管理的编辑权限,首批行动需要任务的编辑权限。如果您的角色缺少其中某项权限,该选项卡会被跳过并予以报告(绝不会静默跳过),其他选项卡则照常写入。

隐私与审计追踪

每次运行都会记录启动人、作答的服务提供商和模型、答案、草稿以及所创建的每一行的 ID,以便日后审核或删除这一组内容。生成和应用操作都会出现在审计追踪中。使用您自己的密钥时,适用您的服务提供商的数据条款;使用 Venvera 的模型时,答案会通过 Venvera 的账户发送到 OpenAI 的 API。