ForgeHelm › 产品介绍 › 合规框架

31 套框架,一次扫描全部对应。

不必先选框架、不必另购模块,三个方案都一样。扫描结果对照到每一套框架的控制项,变成一份数得出来的不合规项清单。

支持的框架

信息安全

  • ISO/IEC 27001:2022
  • NIST CSF
  • SOC 2
  • FIPS 140-3

金融与支付

  • PCI-DSS
  • SOX
  • DORA
  • Basel III

隐私保护

  • GDPR
  • HIPAA
  • CCPA
  • 台湾个人资料保护法

开发安全

  • OWASP Top 10
  • CMMC 2.0
  • SLSA
  • CIS Controls

亚太地区

  • APPI (Japan)
  • ISMAP (Japan)
  • K-ISMS (Korea)
  • PIPA (Korea)

治理框架

  • COBIT 2019
  • ITIL v4
  • TOGAF
  • ISO/IEC 38500

AI 治理

  • ISO/IEC 42001
  • EU AI Act
  • NIST AI RMF
  • OWASP LLM Top 10
  • OWASP Agentic Top 10
  • 韩国 AI 基本法
  • 台湾人工智能基本法+金管会指引

每次扫描同时对照全部 31 套内置框架,任何方案都一样。

ForgeHelm 负责的是哪一段

ISO 27001 这类标准审核的是您的信息安全管理体系,不是代码。ForgeHelm 提供的是技术控制在代码层的证据——安全开发、变更管理、漏洞与依赖包、密码学使用、访问控制这些;方针策略、风险评估与组织层面的控制,仍由您与顾问完成。能否通过审核,取决于不合规项有没有修复;我们不代替审核机构做判定。

合规报告包含什么

📊

框架覆盖矩阵——哪些控制项在代码层已有证据、部分有、还没找到

🔍

每条不合规项都指到具体文件与行号

📋

改善建议按风险排序

⚖️

ISO 31000、NIST RMF 或 ISO 27005 的风险评估摘要

📤

导出 PDF、Excel、CSV 或 Word,六种语言

🤝

证据包可直接交给外部审计人员——他们不必拥有您系统的账号

31 套框架,深度不一样

同样是「对照」,代码层验得出来的东西本来就有多有少。ISO 27001、SOC 2、NIST CSF、GDPR、PCI-DSS、CMMC、HIPAA、台湾个人资料保护法这几套,在代码与配置文件里有大量可验的技术控制,对照的条目最多;TOGAF、ITIL、COBIT、ISO 38500 这类治理框架,以及 SOX、Basel III、DORA 这类以合同与组织流程为主的规范,能在代码层验的部分本来就少,对照较浅,报告会如实呈现哪些控制项找不到证据。想知道某一套框架实际对照哪些控制项,来信我们把清单给您。

ForgeHelm 不是源代码漏洞扫描(SAST)工具的替代品。安全面我们做的是规则式检查(例如弱哈希、硬编码密码、SQL 字符串拼接)与框架控制项对照;需要深度漏洞扫描时,ForgeHelm 与那类工具是并存关系。

其中 7 套是 AI 治理框架

ISO/IEC 42001、EU AI Act、NIST AI RMF、OWASP 的 LLM 与 Agentic 两份 Top 10,以及韩国与台湾的 AI 基本法。它们看的是代码里用到 AI 的地方:有没有 AI 使用清单、AI 调用有没有留下记录、有没有能关掉 AI 的开关、密钥有没有泄露、模型怎么加载、AI 智能体能做哪些事、有没有告知用户正在与 AI 交互,一共 23 项检查。项目没有用到 AI 时,这 7 套显示“不适用”,不影响其他框架的分数。

这是代码层证据的对照,不是合规认证,也不构成法律意见。每套框架只自动检查一部分条文,报告会写明“参考全集几条、自动检查几条”,例如 EU AI Act 的 18 条技术义务,自动检查其中 10 条,其余属于组织、流程或法律判断。只适用于特定类别的条文(欧盟的高风险系统、韩国的高影响 AI)另列为条件式准备度,不计入分数;贵系统是否属于那一类,由贵组织判定。条文与法规现状以 2026 年 9 月 28 日查证为准。

导出格式

PDFExcelCSVWord 🌐 报告可输出繁体中文、英文、日文、德文、韩文与简体中文。非英文报告由 AI 辅助翻译生成;物理隔离环境需搭配自带模型才能输出非英文报告。

想看您关心的那套框架怎么对应?

预约 Demo