在单一平台上管理AI的风险、成本和审计轨迹 -- Veranthios正式进军日本市场 开始提供AI治理平台
通过一个平台,全面应对包括Shadow AI和信息泄露在内的AI风险管理、AI成本管理, 以及提供可检测篡改的审计轨迹
Veranthios
日本的AI治理已从基于软法的指导方针过渡到系统性的框架。包括《AI推进法》的全面施行、《AI基本计划》的内阁会议通过、《AI企业指南》第1.2版,以及JIS Q 42001:2025标准。在金融领域,金融厅在《AI讨论文件》第1.1版中,甚至深入探讨了在重要决策中使用AI时的记录与监控方式。目前,企业面临的三大挑战是:能否有效管理包括“影子AI”和信息泄露在内的AI风险、能否准确掌握AI相关成本,以及能否将这两方面的情况作为证据予以呈现。Veranthios将通过单一平台全面应对这三大挑战,并正式进军日本市场。
■Veranthios正式进军日本市场,推出AI治理平台
(2026年8月 东京讯)Veranthios PTE Ltd(总部:新加坡)已开始在日本市场提供面向受监管行业的AI治理平台“Veranthios”。该平台能够发现并管控企业内部运行的所有AI、员工使用的SaaS、开发人员的AI编码辅助工具以及嵌入业务流程的自主型AI代理,并将管控效果以可检测篡改的审计轨迹形式留存。
在面向日本市场推出该平台时,除以《AI推进法》(2025年9月1日全面施行)和《AI基本计划》(2025年12月23日内阁会议决定)为起点,结合日本国内制度动向外,还参考了经济产业省与总务省发布的《AI运营商指南》第1.2版(2026年3月31日公布)、JIS Q 42001:2025(2025年8月20日制定),以及金融厅《AI讨论文件》第1.1版(2026年3月公布),并在条款层面进行了对应。部署形式涵盖本地部署、私有云上的Kubernetes,乃至完全隔离的环境,所有操作均在客户自身的安全边界内完成。
■市场动向——以金融和IT领域为中心,对AI治理的需求急剧扩大
制度的完善速度已超过企业实务的跟进速度。
在金融领域,日本金融厅基于针对130家企业的调查以及“AI官民论坛”(2025年6月~12月)的讨论,于2026年3月发布了《AI讨论文件》第1.1版。该调查显示,超过90%的金融机构已开始使用AI,70%以上允许普通员工广泛使用;但金融厅自身将治理体制的构建、模型风险管理、第三方管理以及可解释性列为尚未解决的议题。此外,第1.1版还指出了在将AI用于重要决策时的关注要点,包括AI的性质、用于学习的数据、通过RAG等技术参考的数据、给定的提示词,以及输出结果的记录和监控是否有效。这在实务上要求金融机构保留“能够事后重现AI判断过程的记录”。
IT及企业方面的状况同样严峻。Free株式会社针对日本国内633名IT及信息系统负责人开展的调查显示,66.0%的受访者意识到2026年“影子AI”的使用将增加,但表示能够完全可视化其实际情况的仅占13.6%。调查还揭示了结构性制约:43%的企业仅配备1名或更少的专职IT管理人员。在开发一线,日本信息处理促进机构(IPA)发布的《2026年信息安全十大威胁》中,伴随AI使用而产生的网络风险首次跻身国内威胁前三名;同时引用的行业调查显示,AI生成的代码中,有40%至62%包含可被滥用的安全缺陷。
此外,2026年3月发布的《AI企业指南》第1.2版,新定义了自主型AI代理、物理AI以及AI系统的链式应用(即AI代理之间的协作)。需要进行管控的对象,已经从“由人输入提示词的AI”扩展到了“被赋予目标后自主运行并与其他AI协作的AI”。
■为何需要Veransios
AI监管框架已然完善。然而,许多组织尚未做到的是证明自身符合该框架的要求。
政策文件、内部规章、年度风险评估表——这些都只是“某个时间点的政策”。另一方面,AI每天都在更新,模型会发生漂移,员工会尝试新工具,而AI代理则会根据既定目标自主扩展连接范围。如果放任不管,政策与实际情况之间的差距将随着时间的推移不断扩大。Veranthios正是为了持续弥合这一差距而设计,并在各个方面提供支持。
■通过单一的Veranthios平台,采用6种方法弥合差距
Shadow AI Detection —— 跨OAuth、DNS和SaaS使用情况信号,检测未经授权的AI工具。无需员工自行申报。
Agentic(及 Dynamic)AI Risk —— 在 MCP 和 A2A 等协议层管控 AI 代理,在伪造身份或信任链断裂演变为安全事件之前将其揪出。
开发者AI检测 — 扫描代码仓库和CI/CD管道,检测通过AI编码辅助工具泄露的凭证和自定义代码。
AI资产注册表 — 将所有正在使用的模型和代理汇总到一个注册表中,并从准确性、公平性和供应商风险的角度进行评分。
证据与合规 — 将所有治理事件同时映射至包括 MAS FEAT 和 IMDA AI Verify 在内的 12 个框架,并通过可检测篡改的审计轨迹加以佐证。
AI FinOps —— 将所有AI支出按团队、项目和工具进行关联并可视化,在预算超支前预测成本。
■相对于现有治理平台的定位与优势
Veransios并非旨在取代现有的GRC(治理、风险与合规)平台或ISMS、AIMS的运营,而是致力于解答这些平台无法解答的问题。
不是“何时更新的”,而是“现在情况如何”——如果向GRC系统询问某个AI模型的风险评分更新频率,诚实的答案通常是“上次有人填写输入表单的时候”。Veransios会对所有AI系统进行持续评分,并根据模型漂移、数据变化及监管修订不断更新权重。
基于检测而非申报——以实际运行的AI为起点,而非登记在册的AI。我们基于这样一个前提:未列入Registry的AI,从定义上讲即处于未受控状态。
在协议层而非应用层对Agent进行管控——这完全符合《AI运营商指南》第1.2版新定义的“AI系统的链式使用”。在事件发生前,及时捕捉Agent之间的协作、冒充行为、脱离沙箱的情况以及信任链的断裂。
不是文档,而是证据——针对金融厅在第1.1版中提出的“输出结果的记录与监控”要求,本方案通过非事后补录的记录予以响应。一旦被记录为证据的治理事件,将自动反映至JIS Q 42001:2025/ISO/IEC 42001、AI运营商指南、金融厅AI讨论文件,以及MAS FEAT、IMDA AI Verify、OJK、BNM RMiT、欧盟《AI法案》的相关条款中自动反映。
通过一个证据包覆盖欧美及亚太地区——对于在包括日本在内的多个司法管辖区开展业务的金融机构而言,这意味着是每年多次准备审计,还是仅需一次即可完成。
■总结
“日本的CTO和CISO并非缺乏应满足的标准。无论是JIS Q 42001、AI运营商指南,还是金融厅列出的风险项目,都已明确规定,”Veransios日本执行副总裁藤村基晴表示。“所缺失的是能够持续证明生产环境中实际运行的内容与政策文件中规定的内容相一致的机制。这就是纸面治理与实际治理之间的差距,而Veransios正是为了弥合这一差距而创建的。”
相关制度已结束“是否可以使用AI”的阶段,进入了“如何说明正在使用AI”的阶段。无论是对金融机构,还是对IT及企业而言,在接下来的审计、与监管机构的对话以及董事会会议中,被问及的将不再是是否制定了方针,而是能否证明该方针确实在发挥作用。Veransios通过一个平台,提供包括Shadow AI、信息泄露在内的AI风险管理、AI成本管理以及提供审计证据这三项服务。目前已在日本市场正式推出。如需了解有关Veranthios及产品的更多信息,欢迎随时联系Veranthios(moto@veranthios.com、https://veranthios.com/ja/)。
■关于Veranthios
Veranthios是一家面向欧美及亚太地区受监管行业的AI治理平台提供商。该平台能够发现组织内运行的所有AI工具和Agent,在协议层对Agentic AI进行管控,管理由此产生的成本,并提供可追溯且防篡改的审计轨迹,这些记录自上线首日起即可提交给董事会和监管机构。JIS Q 42001:2025、ISO/IEC 42001、经济产业省与总务省《AI运营商指南》、金融厅《AI讨论文件》、OJK、UU PDP、MAS FEAT、IMDA AI Verify、BNM RMiT、欧盟《AI法案》等标准。
来源:金融厅《AI讨论文件》第1.1版(2026年3月)、经济产业省·总务省《AI运营商指南》第1.2版(2026年3月31日)、JIS Q 42001:2025(2025年8月20日制定)/ISO/IEC 42001・《AI推进法》(2025年9月1日全面施行)/《AI基本计划》(2025年12月23日内阁会议决定)・IPA《2026年信息安全十大威胁》・Free株式会社《2026年Shadow AI现状调查》
- 类目:
- 企业动向
- 类别:
- 其他IT/互联网(用于业务) 企业安全 一般业务