Venvera KRI 目录,列出各项指标及其方向、阈值和状态
KRI 目录:每项指标及其方向、绿色和黄色阈值以及当前 RAG 状态。

关键风险指标 (KRI) 是与风险登记册并行使用的量化预警信号。风险描述的是一种可能发生的情景,而 KRI 则是一项测量,告诉您该情景此刻是否正变得更有可能发生或影响更大。KRI 回答的是监管机构提出的第一个问题:“您如何知道您的风险环境仍处于容忍度范围之内?”

Venvera 提供约 20 项标准 KRI,覆盖全部十个企业风险领域,每一项都锚定到具体的监管条款。常见示例:

KRI领域锚定条款
超出容忍度的严重风险运营DORA Art. 6, Art. 16 · ISO 27001 6.1.2, 6.1.3 · NIS2 Art. 21(2)(a)
未关闭的重大事件网络安全与 ICTDORA Art. 17, Art. 19 · NIS2 Art. 23 · ISO 27001 A.5.24
错过监管截止期限的事件(90 天)网络安全与 ICTDORA Art. 19 · NIS2 Art. 23 · GDPR Art. 33
严重风险的平均修复时间网络安全与 ICTDORA Art. 6, Art. 9 · ISO 27001 8.1, 10.1
已过审查日期的策略百分比监管ISO 27001 5.1, 5.5 · DORA Art. 9 · NIS2 Art. 21(2)(a)
前 5 大供应商支出集中度第三方DORA Art. 31
供应商支出 HHI(Herfindahl-Hirschman 指数)第三方DORA Art. 31
依赖单一服务提供商的关键职能第三方DORA Art. 31
已完成年度安全培训的员工百分比网络安全与 ICTNIS2 Art. 21(2)(g) · ISO 27001 A.6.3 · DORA Art. 13
未修复超过 30 天的漏洞(高 / 严重)网络安全与 ICTISO 27001 A.8.8 · DORA Art. 9 · NIS2 Art. 21(2)(e)
未关闭超过 30 天的 AML 警报金融犯罪AMLD6 Art. 13, Art. 30
按计划进行的韧性测试百分比韧性DORA Art. 24-27
💡
在 KRI 页面上点击填充目录,即可一键填充完整的参考 KRI 集。可自动计算的 KRI 会立即从您的实时数据中获取第一个值;手动 KRI 会以绿色初始行的形式预置,使仪表板能够立即呈现。
Venvera KRI 列表表格
KRI 列表。每一行代表一项指标,您可以打开它来记录测量值或编辑阈值。

方向、阈值和状态

每项 KRI 都会声明是越低越好(例如未关闭事件的数量)还是越高越好(例如员工培训完成百分比)。绿色和黄色两个阈值将取值范围划分为三个区间。每次测量时记录的状态如下:

状态越低越好越高越好
绿色值 ≤ 绿色阈值值 ≥ 绿色阈值
琥珀色绿色阈值 < 值 ≤ 黄色阈值黄色阈值 ≤ 值 < 绿色阈值
红色值 > 黄色阈值值 < 黄色阈值

自动计算 KRI 与手动 KRI

带有 auto_compute_key 的 KRI 从系统数据中获取其值,数据来源包括风险、事件、控制措施、供应商、分包外包链以及集成审计发现。在 KRI 页面上点击自动计算(或等待每日后台任务运行),所有可自动计算的 KRI 都会获得一次新的测量。手动 KRI(AML 警报、钓鱼邮件点击率、RTO/RPO 合规情况、ESG 气候风险敞口)由其负责人在 KRI 详情页面上记录。

违规时联动监管时钟

您可以在每个 KRI 定义上开启或关闭“违规时自动创建监管事件”。当 KRI 进入红色状态时,Venvera 会立即:

  1. 记录一行 kri_breach_events 数据。
  2. 如果该开关已开启,则创建一行 incidents 记录,其法定时钟根据该 KRI 的框架锚定得出:
    • DORA:4 小时初始报告 / 24 小时中期报告 / 72 小时最终报告 / 1 个月根本原因报告(Art. 19)
    • NIS2:24 小时早期预警 / 72 小时事件通知 / 1 个月最终报告(Art. 23)
  3. 向已配置的渠道发送出站 Webhook(Slack / Teams / 自定义)。
⚠️
监管时钟一旦开始运行,事件时钟后台任务(每 5 分钟运行一次)就会在距截止还剩 60 分钟时发出即将超时提醒,并在到达截止期限时再次提醒。董事会资料包 PDF 会将时钟已逾期的任何违规标记为红色。

领域健康综合评分

KRI 页面顶部的“总体健康状况”卡片以及按领域划分的综合评分网格,会为十个企业风险领域分别显示 0-100 的评分。该评分是各组成 KRI 的加权平均值,锚定到更多框架条款的 KRI 权重更高(同时标记到 DORA Art. 6 和 ISO 27001 6.1.3 和 NIS2 Art. 21(2)(a) 的 KRI,比仅有一个锚定的 KRI 影响更大)。趋势(改善中 / 稳定 / 恶化中)根据最近三次快照得出。

恶化趋势提醒

仪表板上的“KRI 趋向红色”横幅会突出显示趋势正在恶化的指标,包括那些仍处于绿色区间内的指标。可检测的模式如下:

  • 最近一次测量中的状态降级(绿色 → 琥珀色,或琥珀色 → 红色):标记为快速恶化。
  • 连续三次测量,每一次都比前一次更差:标记为恶化中。
  • 在最近的时间窗口内,数值向黄色阈值靠近了 >25 %。
💡
这正是监管机构期望您持续监控的预警界面。两个 KRI 今天可能都处于绿色状态,但每月持续向上偏移的那一个,到下个季度就会被摆到监管人员面前。

控制措施失效向 KRI 的传导

每个 KRI 详情页面都有已关联控制措施部分。请选择那些其有效性会对 KRI 值产生实质影响的控制措施。当其中任何一项控制措施失效(implementation_status 为 not_implemented,或 effectiveness 低于 partially_effective)时,该 KRI 就会显示在仪表板的“KRI 因控制措施失效而存在风险”横幅中,即使下一次测量尚未记录也是如此。

KRI 仪表板

KRI 仪表板(风险管理 › KRI 仪表板)将所有指标汇总到一个报告视图中:有多少 KRI 处于活跃状态,有多少超出风险偏好或处于预警状态,最新的 RAG 状态分布,近几个月升高测量值的数量,报告健康状况(从未报告或逾期),以及按部门划分的 KRI 明细。这是在董事会会议之前查看您的风险环境是否正在偏移的最快方式。

Venvera KRI 仪表板,显示 RAG 状态环形图和按部门划分的 KRI
KRI 仪表板:活跃 KRI、超出风险偏好或处于预警状态的数量、RAG 状态环形图以及按部门划分的 KRI。

记录测量值

  1. 打开 KRI 详情页面(点击 KRI 列表中的任意一行)。
  2. 在记录测量卡片中输入新值(也可以添加一条说明背景的备注)。
  3. 点击记录。状态根据该值和阈值得出。如果状态进入红色,则会触发违规处理程序。

自动计算

点击 KRI 页面顶部的自动计算,即可根据当前系统数据刷新所有可自动计算的 KRI。该操作会返回已记录的测量数量,以及本批次新开启的违规数量。每日后台作业无需用户操作,即会运行相同的代码。

基于监管要求的阈值建议

当您定义新的 KRI 并将其标记到某个框架条款时,Venvera 会为单位、方向以及绿色/黄色阈值建议合理的默认值,这些默认值以法规的实际期望为依据。例如,标记到 DORA Art. 31 的 KRI 一开始会采用 1500(绿色)和 2500(黄色)的 HHI 阈值,这是竞争政策先例中使用的区间。建议覆盖 DORA、NIS2、ISO 27001、GDPR 和 AMLD6。

自动收集数值

设有负责人且频率为每月、每季度或每年的 KRI 可以启用 Autopilot:当某个报告期结束但仍未提交数值时,Venvera 会通过电子邮件向负责人发送一个一次性链接,将提交的数值与阈值进行比对并记录;如果仍未收到数值,还会再提醒一次。请参阅 KRI Autopilot。