
关键风险指标 (KRI) 是与风险登记册并行使用的量化预警信号。风险描述的是一种可能发生的情景,而 KRI 则是一项测量,告诉您该情景此刻是否正变得更有可能发生或影响更大。KRI 回答的是监管机构提出的第一个问题:“您如何知道您的风险环境仍处于容忍度范围之内?”
Venvera 提供约 20 项标准 KRI,覆盖全部十个企业风险领域,每一项都锚定到具体的监管条款。常见示例:
| KRI | 领域 | 锚定条款 |
|---|---|---|
| 超出容忍度的严重风险 | 运营 | DORA Art. 6, Art. 16 · ISO 27001 6.1.2, 6.1.3 · NIS2 Art. 21(2)(a) |
| 未关闭的重大事件 | 网络安全与 ICT | DORA Art. 17, Art. 19 · NIS2 Art. 23 · ISO 27001 A.5.24 |
| 错过监管截止期限的事件(90 天) | 网络安全与 ICT | DORA Art. 19 · NIS2 Art. 23 · GDPR Art. 33 |
| 严重风险的平均修复时间 | 网络安全与 ICT | DORA Art. 6, Art. 9 · ISO 27001 8.1, 10.1 |
| 已过审查日期的策略百分比 | 监管 | ISO 27001 5.1, 5.5 · DORA Art. 9 · NIS2 Art. 21(2)(a) |
| 前 5 大供应商支出集中度 | 第三方 | DORA Art. 31 |
| 供应商支出 HHI(Herfindahl-Hirschman 指数) | 第三方 | DORA Art. 31 |
| 依赖单一服务提供商的关键职能 | 第三方 | DORA Art. 31 |
| 已完成年度安全培训的员工百分比 | 网络安全与 ICT | NIS2 Art. 21(2)(g) · ISO 27001 A.6.3 · DORA Art. 13 |
| 未修复超过 30 天的漏洞(高 / 严重) | 网络安全与 ICT | ISO 27001 A.8.8 · DORA Art. 9 · NIS2 Art. 21(2)(e) |
| 未关闭超过 30 天的 AML 警报 | 金融犯罪 | AMLD6 Art. 13, Art. 30 |
| 按计划进行的韧性测试百分比 | 韧性 | DORA Art. 24-27 |

方向、阈值和状态
每项 KRI 都会声明是越低越好(例如未关闭事件的数量)还是越高越好(例如员工培训完成百分比)。绿色和黄色两个阈值将取值范围划分为三个区间。每次测量时记录的状态如下:
| 状态 | 越低越好 | 越高越好 |
|---|---|---|
| 绿色 | 值 ≤ 绿色阈值 | 值 ≥ 绿色阈值 |
| 琥珀色 | 绿色阈值 < 值 ≤ 黄色阈值 | 黄色阈值 ≤ 值 < 绿色阈值 |
| 红色 | 值 > 黄色阈值 | 值 < 黄色阈值 |
自动计算 KRI 与手动 KRI
带有 auto_compute_key 的 KRI 从系统数据中获取其值,数据来源包括风险、事件、控制措施、供应商、分包外包链以及集成审计发现。在 KRI 页面上点击自动计算(或等待每日后台任务运行),所有可自动计算的 KRI 都会获得一次新的测量。手动 KRI(AML 警报、钓鱼邮件点击率、RTO/RPO 合规情况、ESG 气候风险敞口)由其负责人在 KRI 详情页面上记录。
违规时联动监管时钟
您可以在每个 KRI 定义上开启或关闭“违规时自动创建监管事件”。当 KRI 进入红色状态时,Venvera 会立即:
- 记录一行
kri_breach_events数据。 - 如果该开关已开启,则创建一行
incidents记录,其法定时钟根据该 KRI 的框架锚定得出:- DORA:4 小时初始报告 / 24 小时中期报告 / 72 小时最终报告 / 1 个月根本原因报告(Art. 19)
- NIS2:24 小时早期预警 / 72 小时事件通知 / 1 个月最终报告(Art. 23)
- 向已配置的渠道发送出站 Webhook(Slack / Teams / 自定义)。
领域健康综合评分
KRI 页面顶部的“总体健康状况”卡片以及按领域划分的综合评分网格,会为十个企业风险领域分别显示 0-100 的评分。该评分是各组成 KRI 的加权平均值,锚定到更多框架条款的 KRI 权重更高(同时标记到 DORA Art. 6 和 ISO 27001 6.1.3 和 NIS2 Art. 21(2)(a) 的 KRI,比仅有一个锚定的 KRI 影响更大)。趋势(改善中 / 稳定 / 恶化中)根据最近三次快照得出。
恶化趋势提醒
仪表板上的“KRI 趋向红色”横幅会突出显示趋势正在恶化的指标,包括那些仍处于绿色区间内的指标。可检测的模式如下:
- 最近一次测量中的状态降级(绿色 → 琥珀色,或琥珀色 → 红色):标记为快速恶化。
- 连续三次测量,每一次都比前一次更差:标记为恶化中。
- 在最近的时间窗口内,数值向黄色阈值靠近了 >25 %。
控制措施失效向 KRI 的传导
每个 KRI 详情页面都有已关联控制措施部分。请选择那些其有效性会对 KRI 值产生实质影响的控制措施。当其中任何一项控制措施失效(implementation_status 为 not_implemented,或 effectiveness 低于 partially_effective)时,该 KRI 就会显示在仪表板的“KRI 因控制措施失效而存在风险”横幅中,即使下一次测量尚未记录也是如此。
KRI 仪表板
KRI 仪表板(风险管理 › KRI 仪表板)将所有指标汇总到一个报告视图中:有多少 KRI 处于活跃状态,有多少超出风险偏好或处于预警状态,最新的 RAG 状态分布,近几个月升高测量值的数量,报告健康状况(从未报告或逾期),以及按部门划分的 KRI 明细。这是在董事会会议之前查看您的风险环境是否正在偏移的最快方式。

记录测量值
- 打开 KRI 详情页面(点击 KRI 列表中的任意一行)。
- 在记录测量卡片中输入新值(也可以添加一条说明背景的备注)。
- 点击记录。状态根据该值和阈值得出。如果状态进入红色,则会触发违规处理程序。
自动计算
点击 KRI 页面顶部的自动计算,即可根据当前系统数据刷新所有可自动计算的 KRI。该操作会返回已记录的测量数量,以及本批次新开启的违规数量。每日后台作业无需用户操作,即会运行相同的代码。
基于监管要求的阈值建议
当您定义新的 KRI 并将其标记到某个框架条款时,Venvera 会为单位、方向以及绿色/黄色阈值建议合理的默认值,这些默认值以法规的实际期望为依据。例如,标记到 DORA Art. 31 的 KRI 一开始会采用 1500(绿色)和 2500(黄色)的 HHI 阈值,这是竞争政策先例中使用的区间。建议覆盖 DORA、NIS2、ISO 27001、GDPR 和 AMLD6。
自动收集数值
设有负责人且频率为每月、每季度或每年的 KRI 可以启用 Autopilot:当某个报告期结束但仍未提交数值时,Venvera 会通过电子邮件向负责人发送一个一次性链接,将提交的数值与阈值进行比对并记录;如果仍未收到数值,还会再提醒一次。请参阅 KRI Autopilot。