Skip to content
VeriSwarm
关于我们
文档定价智能体技能
登录注册
  1. 首页
  2. /Compliance
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • 日本語
  • 한국어
  • ✓ 简体中文

产品

  • 定价
  • 文档
  • API
  • 智能体技能
  • OATS 规范

信任

  • 信任中心
  • 安全
  • 合规
  • 状态
  • 更新日志

公司

  • 关于我们
  • 博客
  • 开源
  • 投资者
  • 新闻

法律

  • 条款
  • 隐私
  • SLA
  • DPA
  • 无障碍

治理与合规

为审计而生

VeriSwarm 开箱即符合 27 项合规框架 — 联邦AI法规(EU AI Act、NIST AI RMF、ISO 42001、OWASP)、美国各州AI立法浪潮、医疗健康领域的药物使用障碍记录、保险(NAIC + Colorado DOI)、金融服务(NYDFS、SEC、CFPB、OCC)、法律科技(ABA + FRCP),以及面向消费者的AI(CA SB 243、CA AI Transparency、FTC §5)。通过API提供按租户划分的报告 — 直接交给你的审计师,而不是工程团队。一次导出即可覆盖你所运行的每个框架和每个模型的认证证明。

对于大多数团队低估的记录保存义务,来看看 VeriSwarm 如何满足 EU AI Act Article 12’s logging requirement 的具体要求。

保险金融服务法律科技客户服务医疗健康

OWASP Agentic AI Top 10

10 项控制

AI智能体系统权威的安全风险清单。VeriSwarm 覆盖全部10项风险 — 7项完全覆盖,3项部分覆盖并附有文档化的路线图。

  • 10项风险中7项完全覆盖,3项在Max套餐中部分覆盖
  • 针对记忆投毒的跨模型验证
  • Guard的注入检测 + PII令牌化
  • Vault的不可篡改审计账本
GET /v1/compliance/owasp-attestation完整覆盖图→

EU AI Act

10 项控制

欧盟人工智能条例。第50条透明度义务(AI交互与责任方披露、合成内容标记)以及GPAI执法自2026年8月2日起生效。附件III高风险义务自2027年12月2日起适用,附件I嵌入式产品义务自2028年8月2日起适用,依据《AI综合法规》(欧盟 2026/1744号条例,于2026年7月27日生效)。

  • 第9条:通过 Gate 评分进行风险管理
  • 第12条:通过 Vault 账本进行记录保存
  • 第14条:通过 Workflows 进行人工监督
  • 第15条:通过 Guard + 断路器实现稳健性
  • 第50条:通过已签名的溯源清单进行AI内容标记
  • 第50条(1):通过 Passport 委托实现AI交互 + 责任方披露
GET /v1/compliance/eu-ai-act进行 EU 检测→

Colorado AI Act (Automated Decision-Making Technology)

预览7 项控制

由 SB 26-189 废止并重新制定:针对对后续决定产生实质性影响的“受监管ADMT”(自动化决策技术)建立的透明度与消费者权利制度。要求事前通知、不利结果后的解释、有意义的人工审查以及3年的记录留存。运营层面的合规日期为2027-01-01。前身制度的执行因 xAI v. Weiser(D. Colo.)案而暂停,2027-01-01的运营日期本身维持不变,但存在诉讼风险。

  • §6-1-1701:通过智能体标记进行受监管ADMT的清单编制与分类
  • §6-1-1702:通过已签名的溯源清单向部署方提供开发者文档
  • §6-1-1703:通过审计事件流进行使用前的消费者通知
  • §6-1-1703:通过 Vault 在不利结果发生后30天内提供解释
  • §6-1-1703:通过 human_review 工作流进行有意义的人工审查
  • 通过 Vault 哈希链实现3年记录留存(超出法定最低要求的自愿性偏见审查)
GET /v1/compliance/colorado-ai-act进行 Colorado 检测→

US State Conversational AI Laws

预览7 项控制

整合覆盖11个州的对话式AI安全法律(NE、WA、ID、OR、HI、CO、TN、WY、RI、GA、IA)。包括披露、危机干预、未成年人保护以及陪伴型聊天机器人的安全措施 — 夏威夷、田纳西、怀俄明和科罗拉多州的义务已经生效。

  • 向用户披露AI身份,对未成年人持续显示
  • 自我伤害检测 + 988 / Youthline 转介
  • 防止向未成年人提供露骨性内容
  • 禁止对未成年人进行操纵性互动
  • 年度安全报告(Oregon SB 1546)
  • 通过 Guard 策略实现陪伴型聊天机器人的未成年人保护(CO/HI/WY)
GET /v1/compliance/us-state-conversational-ai自 2026-04-17 起生效

New York RAISE Act

预览5 项控制

纽约州针对大型前沿模型开发者的透明度与事件报告框架。规定重大事件的72小时和24小时报告窗口。

  • 已发布的 Frontier AI Framework(灾难性风险管理)
  • 72小时内的重大安全事件报告
  • 针对迫在眉睫危害的24小时加急报告
  • 第三方灾难性风险评估
  • 通过 human_review 工作流进行部署前的缓解措施审查
GET /v1/compliance/ny-raise-act自 2027-01-01 起生效

California Transparency in Frontier AI Act

预览7 项控制

新一波法规中率先生效的法律。规定年度框架、部署前透明度报告、15天/24小时的事件报告以及举报人保护。每次违规最高可处100万美元民事罚款。

  • 年度 Frontier AI Framework(面向大型开发者)
  • 针对每个前沿模型的部署前透明度报告
  • 向 CalOES 提交的15天内重大事件报告
  • 针对迫在眉睫公共威胁的24小时加急报告
  • 与 NIST AI RMF 或 ISO 42001 交叉映射的对齐
GET /v1/compliance/california-sb-53自 2026-01-01 起生效

Illinois AI Safety Measures Act

预览4 项控制

伊利诺伊州的AI安全措施法案 — 首部要求大型前沿开发者进行年度独立第三方AI安全审计的州法律,并配套灾难性风险安全框架与重大事件报告。

  • 通过已签名的内容溯源清单发布前沿AI安全框架
  • 通过 Vault 不可篡改的时间线进行重大安全事件报告
  • 通过 Vault 导出提供年度第三方审计证据
  • 通过人工升级服务记录举报升级情况
GET /v1/compliance/il-sb-315自 2027-01-01 起生效

Connecticut SB 5 (Omnibus AI Act)

预览5 项控制

康涅狄格州的综合AI法:涵盖AI披露、合成内容溯源、自动化雇佣决策的安全措施以及陪伴型聊天机器人规则 — 聊天机器人相关条款于2026年10月1日起生效。

  • 通过智能体档案文案 + 信任徽章向用户披露AI身份
  • 通过已签名的清单实现合成内容溯源
  • 通过 human_review 工作流为自动化雇佣决策提供安全措施
  • 通过 Guard 策略规则为陪伴型聊天机器人提供危机与未成年人保护
  • 通过人工升级服务保护前沿领域举报人
GET /v1/compliance/ct-sb-5自 2026-10-01 起生效

South Korea AI Basic Act

预览5 项控制

韩国的《AI基本法》 — 欧盟之外首部全面的AI制度。生成式AI输出标记已可强制执行;高影响风险管理、人工监督和记录保存义务将在MSIT宽限期内分阶段实施。

  • 通过 Gate 四轴信任评分进行高影响AI风险管理
  • 通过已签名的溯源清单进行生成式AI输出标记(已生效)
  • 通过 human_review + 终止开关对高影响AI进行人工监督
  • 通过 Vault 哈希链账本进行文档化与记录保存
  • 通过各轴评分快照 + 智能体时间线实现可解释性
GET /v1/compliance/korea-ai-basic-act自 2026-01-22 起生效

CISA Five Eyes: Careful Adoption of Agentic AI Services

预览5 项控制

CISA/NSA/五眼联盟针对智能体AI部署的联合指南:按智能体划分的加密身份、最小权限工具访问、配置/供应链扫描、行为监控,以及可归因且防篡改的操作日志记录。

  • 通过 Passport + 可移植JWT凭证实现按智能体划分的加密身份
  • 通过允许列表 + Cedar策略实现最小权限与受限工具访问
  • 通过 Guard + MCP工具扫描器进行配置与供应链扫描
  • 通过信任评分 + 终止开关进行运行时行为监控
  • 通过 Vault 哈希链实现可归因且防篡改的日志记录
GET /v1/compliance/cisa-agentic-ai自 2026-04-30 起生效

NIST AI Risk Management Framework

4 项控制

美国联邦AI风险管理框架。四大核心功能:Govern(治理)、Map(映射)、Measure(衡量)、Manage(管理)。

  • Govern:策略引擎 + 按套餐分级的治理
  • Map:OWASP 认证 + 四轴评分
  • Measure:错误预算 + Guard 发现事项追踪
  • Manage:终止开关 + 断路器
GET /v1/compliance/nist-ai-rmf自 2023-01-26 起生效

ISO/IEC 42001:2023

5 项控制

AI管理体系国际标准,覆盖从组织背景到持续改进的全过程。

  • 运营:Cortex Workflows + Guard 扫描
  • 绩效:SLO追踪 + 成本分析
  • 改进:用于趋势分析的 Vault 审计追踪
GET /v1/compliance/iso-42001自 2023-12-18 起生效

42 CFR Part 2 (SUD Records)

预览7 项控制

针对药物使用障碍治疗记录的联邦保密制度,在同意与再披露方面比HIPAA更为严格。已列入HHS OCR 2026年“重点关注”名单。

  • §2.13:通过 Cedar策略 + Guard PII令牌化实现基于同意的披露
  • §2.16:Vault 哈希链作为同期安全日志
  • §2.24:通过 Cortex Workflows 履行访问权
  • §2.25:Vault 导出 = 逐字记录的 §2.25 披露核算
  • §2.31:带 human_review 关卡的同意采集工作流
  • §2.32:在披露工作流中自动发出再披露通知
  • §2.51:带有 Vault 理由事件的 Cedar 紧急覆盖分支
GET /v1/compliance/42-cfr-part-2自 2026-02-16 起生效

NAIC AI Model Bulletin

预览5 项控制

全美保险监督官协会(NAIC)针对保险公司州级AI治理的示范文件。已有24个州及哥伦比亚特区采纳,监管部门已据此发出市场行为检查问询。

  • §3:通过 Cedar策略 + Vault审计建立成文的AI/ML治理计划
  • §4.1:通过 Gate评分 + Guard扫描进行部署前测试
  • §4.2:通过错误预算 + 可靠性评分进行漂移检测
  • §4.3:通过集成注册表 + 清单实现第三方AI治理
  • §4.4:通过 Vault 决策日志实现不利结果的可解释性
GET /v1/compliance/naic-model-bulletin自 2024-01-01 起生效

Colorado DOI Reg 10-1-1 (insurance-specific)

预览4 项控制

科罗拉多州保险局的独立法规,区别于一般性的 Colorado AI Act。要求编制算法清单、进行定量偏见测试、实施按风险等级划分的控制,并向保险局提交年度合规报告。

  • §A:通过带使用披露元数据的 Fleet 清单进行算法清单编制
  • §B:通过路由规则 + 评分档案审计进行定量偏见测试
  • §C:通过 Cedar策略 + 生命周期关卡实施按风险等级划分的控制
  • §D:通过 Vault导出 + 评估端点提交年度合规报告
GET /v1/compliance/colorado-reg-10-1-1自 2025-10-15 起生效

NYDFS 23 NYCRR Part 500 (with AI Letter)

预览4 项控制

纽约州金融服务局的网络安全法规,经2024年10月AI行业函件扩展。适用于在生产环境中运行AI的纽约州持牌银行、保险公司和投资顾问机构。

  • §500.2:通过 Guard + Cedar + Vault 技术栈建立AI网络安全计划
  • §500.3:通过 Fleet 清单 + 评分进行AI专项风险评估
  • §500.13:通过生命周期策略实施访问控制 + 多因素认证
  • §500.17:事件通知 + 哈希链式审计追踪
GET /v1/compliance/nydfs-part-500自 2024-10-16 起生效

SEC Advisers Act §206 (AI-Washing)

预览4 项控制

适用于SEC注册投资顾问的反欺诈框架。自2024年3月针对“AI洗白”的执法行动以来,SEC要求对每一项AI营销声明提供佐证。

  • §206(1):通过逐项声明的 Vault 佐证实现反欺诈——真实营销
  • §206(2):通过强制披露工作流规范重大遗漏
  • §206(4)-1:依据营销规则对广告进行发布前审查(Cedar)
  • §206(4)-7:公司合规计划中的AI覆盖情况——评估方证据包
GET /v1/compliance/sec-section-206自 2024-03-18 起生效

CFPB ECOA / Regulation B

预览4 项控制

适用于AI驱动信贷决策的《平等信贷机会法》。CFPB 2023年通函明确指出,“模型过于复杂”不能作为 §1002.9 的抗辩理由。各州总检察长(NY、CO、CA)协同执法。

  • §1002.9:通过 Vault决策日志提供带具体理由的不利行动通知
  • §1002.6:通过路由规则 + 评分档案审计进行差别影响测试
  • §1002.13:通过 Guard转换实现申请层级的AI披露
  • 通过评估方的多辖区报告提供州总检察长协同证据
GET /v1/compliance/cfpb-ecoa-reg-b自 2023-09-19 起生效

OCC SR 11-7 (Model Risk, AI extension)

预览4 项控制

经OCC 2024年指南扩展至AI领域的联邦模型风险管理框架。适用于所有在信贷、欺诈、反洗钱或客户对接流程中使用AI的OCC监管银行(全国性银行 + 联邦储蓄协会)。

  • §III:通过 Fleet清单 记录模型开发标准
  • §IV:通过跨模型验证实现独立验证
  • §V:通过 Cedar + 按租户划分的策略版本管理实现模型风险治理
  • §VI:通过 human_review + 异议记录实现有效质询
GET /v1/compliance/occ-sr-11-7自 2011-04-04 起生效

ABA Model Rules of Professional Conduct

预览5 项控制

美国律师协会针对使用AI的律师制定的道德准则框架。各州律师协会依据这些规则发布各自的AI意见;加利福尼亚州、佛罗里达州和纽约州已发布正式意见。

  • 规则1.1:技术胜任力 —— 通过 Cortex文档 + 运行历史提供证据
  • 规则1.6:客户保密 —— 每次LLM调用都进行 Guard PII令牌化
  • 规则3.3:对法庭坦诚 —— 幻觉防护措施 + 依据核验
  • 规则5.1 / 5.3:通过 human_review队列 + 分配审计进行监督
  • 针对各辖区律师协会意见的按州划分的 Cedar策略变体
GET /v1/compliance/aba-model-rules自 2023-11-01 起生效

FRCP Rule 11 (AI Filing Sanctions)

预览4 项控制

针对核查不充分的AI辅助文件的《联邦民事诉讼规则》制裁框架。俄勒冈州11万美元的制裁判例(2026年1月)确立了当前底线;任何依赖AI的联邦提交文件都必须证明提交前已经核查。

  • 规则11(b)(2):有正当理由的法律主张 —— 引用核查工作流 + Vault证明
  • 规则11(b)(3):通过依据 + 来源为事实主张提供证据支持
  • 规则11(c):通过提交前的 human_review提供制裁预防证据
  • 俄勒冈州11万美元判例 —— 评估方将你的控制项映射到该判例标准
GET /v1/compliance/frcp-rule-11自 1983-08-01 起生效

California SB 243 (Companion Chatbot Law)

预览4 项控制

加利福尼亚州的陪伴型聊天机器人法规。要求AI披露、自我伤害/自杀安全协议、未成年人保护措施,并设立带法定赔偿的私人诉权。

  • §22760.6:通过持续性的 Guard转换器向用户披露AI身份
  • §22760.7:通过危机干预规则实现自我伤害 + 自杀安全协议
  • §22760.8:通过生命周期策略 + 年龄核验证据对已知未成年人提供保护
  • §22760.9:通过 Vault 为私人诉权保存证据
GET /v1/compliance/ca-sb-243自 2026-01-01 起生效

California AI Transparency Act

预览4 项控制

加利福尼亚州针对受监管提供商的内容溯源与AI披露法。要求进行AI内容标记、提供检测工具、披露对话式AI,并留存使用记录。

  • AITA §1:通过已签名的溯源清单进行AI内容标记
  • AITA §2:通过与OATS兼容的端点提供AI检测工具
  • AITA §3:通过 Guard转换器披露对话式AI
  • AITA §4:通过 Vault哈希链(按法定期限)留存AI使用记录
GET /v1/compliance/ca-ai-transparency-act自 2026-01-01 起生效

FTC Section 5 (Operation AI Comply)

预览5 项控制

联邦贸易委员会对欺骗性行为的执法。Operation AI Comply 已划定五个执法优先领域;该公告适用于任何向美国消费者作出AI相关声明的企业。

  • 不要歪曲AI能力 —— 每条公开声明都有 Vault 佐证
  • 不要在未采取危害缓解措施的情况下部署 —— Guard 始终开启 + 生命周期关卡
  • 不要利用情感关系 —— 关于陪伴型行为的 Cedar 规则
  • 不要作出未经证实的声明 —— 发布前审查工作流
  • 不要通过自动化误导用户 —— 披露转换器 + 审计追踪
GET /v1/compliance/ftc-section-5自 2024-09-25 起生效

Texas Responsible AI Governance Act (TRAIGA)

预览7 项控制

德克萨斯州基于意图的AI治理法:限制禁止用途、要求政府/医疗领域披露AI交互,并提供基于 NIST-RMF 的安全港。

  • 禁止用途扫描(伤害、权利、CSAM/深度伪造)
  • 政府与医疗领域的AI交互披露
  • 通过 Vault 提供 NIST AI RMF 安全港证据
GET /v1/compliance/tx-traiga自 2026-01-01 起生效

Illinois AI in Employment (HB 3773)

预览6 项控制

规范就业领域AI使用的伊利诺伊州《人权法》修正案:禁止歧视性影响、禁止将邮政编码作为代理变量,并要求AI使用通知(通知规则仍待IDHR最终立法)。

  • 针对受保护类别 / 邮政编码代理变量输入的防护措施
  • 歧视性影响偏见监测
  • 向员工和求职者发出AI使用通知
GET /v1/compliance/il-hb-3773自 2026-01-01 起生效

California GenAI Training-Data Transparency (AB 2013)

预览6 项控制

加利福尼亚州的生成式AI训练数据披露法:公开发布包含12项要素的数据集摘要,并对其进行采集与审计(部分控制项为人工证明)。

  • 受监管系统的清单编制与适用性
  • 公开发布内容的采集 + 不可篡改的审计追踪
  • 通过 Guard 佐证个人信息标记
GET /v1/compliance/ca-ab-2013自 2026-01-01 起生效

按需生成合规报告

每个框架都以按租户划分的API端点形式提供。一次API调用即可生成证据包 — 无需电子表格。

免费开始OWASP 覆盖情况