内置合规

从第一天起即合规的软件

新的欧盟法规使安全、透明度和更新成为义务。我们从第一个需求开始就将其融入您的软件——让合规成为解决方案的一部分,而不是昂贵的附加项。

欧盟《人工智能法案》

现状: 自 2024 年 8 月 1 日生效。禁止性规定和 AI 素养要求自 2025 年 2 月 2 日适用,通用 AI 规则自 2025 年 8 月 2 日适用,透明度义务自 2026 年 8 月 2 日起适用;高风险义务将于 2027 年 12 月 2 日和 2028 年 8 月 2 日生效。

对您的软件意味着什么

带有 AI 功能的软件需要明确的风险分级、人工监督、可追溯性以及对用户的透明度。

我们交付的内容

  • 为 AI 系统清单与风险分级提供技术支持
  • 日志记录、可追溯性与人工监督功能
  • 在用户界面中内置透明度说明
  • 为您的 AI 功能编写技术文档
探讨您的需求 →

《网络韧性法案》(CRA)

现状: 报告义务自 2026 年 9 月 11 日起适用(24 小时内预警、72 小时内通报);2027 年 12 月 11 日起全面适用。

对您的软件意味着什么

含数字元素的产品必须做到安全设计、处理漏洞,并在支持期内(原则上至少五年)获得安全更新。

我们交付的内容

  • 安全设计架构与系统加固
  • SBOM 与依赖项监控
  • 漏洞处理与协调披露流程
  • 签名更新交付与 24 小时 / 72 小时报告预案
  • 用于合规评估的技术文档
探讨您的需求 →

NIS2 / 奥地利 NISG 2026

现状: 奥地利 NISG 2026 自 2026 年 10 月 1 日起生效;相关实体必须管理网络风险——包括其供应链中的风险。

对您的软件意味着什么

您的软件和 IT 供应商将成为您风险管理的一部分。访问控制、日志记录、备份和事件处理必须可证明。

我们交付的内容

  • 安全的基础设施:加固、多因素认证、日志与监控
  • 经过测试的备份与恢复方案
  • 用于 NIS2 审核的供应商文档
  • 事件处理支持
探讨您的需求 →

GDPR(通用数据保护条例)

现状: 自 2018 年 5 月 25 日起适用——设计隐私与默认隐私是法定要求(第 25 条)。

对您的软件意味着什么

个人数据必须最小化、受保护且可删除——处理过程必须有记录。

我们交付的内容

  • 在软件中实现数据最小化、角色与删除方案
  • 记录技术与组织措施(TOMs)
  • 在为您处理数据时签订数据处理协议(第 28 条)
  • 在欧盟境内或您自有服务器上托管
探讨您的需求 →

《产品责任指令》(EU)2024/2853

现状: 适用于 2026 年 12 月 9 日起投放市场的产品。软件被视为产品。

对您的软件意味着什么

在制造商可控范围内缺失的安全更新可能导致产品被认定为有缺陷——更新能力和有据可查的测试成为责任问题。

我们交付的内容

  • 从一开始就设计更新能力
  • 有据可查的测试与变更历史
  • 包含计划安全更新的长期支持
探讨您的需求 →

如何融入我们的流程

我们九个步骤中的每一步都会产生证据——从开始时的监管范围说明,到支持阶段的 24 小时 / 72 小时报告链。

  1. 1. 客户需求:目标、成本、所需时间 — 监管范围说明:适用哪些法规(AI 法案风险等级、CRA 产品范围、NIS2、GDPR)。
  2. 2. 以经验深入研究 — 风险与数据保护评估、威胁建模。
  3. 3. 以最小改动达成共识 — 架构决策记录,包含安全与隐私设计。
  4. 4. 实施 — SBOM、安全编码规范、经审查的 AI 辅助代码。
  5. 5. 检查 — 测试与安全扫描记录,可追溯至需求。
  6. 6. 改进 — 漏洞处理与有据可查的变更历史。
  7. 7. 发布 — 发布说明、技术文档、签名发布。
  8. 8. 为您的客户带来的收益 — 用户信息与透明度说明(例如针对 AI 功能)。
  9. 9. 支持与维护 — 支持期内的安全更新,24 小时 / 72 小时报告链(CRA)。

我们的工作方式 →

治理与期限

AI 治理、政策与本地 AI 运营: KI-Beratung.st ↗

12 项欧盟法规的最新期限: ITDA-S 法规雷达 ↗

我们提供工程与技术实施,不提供法律建议。如需具有约束力的法律评估,请咨询律师。

与我们聊聊您的项目

告诉我们您正在构建什么——我们将在一个工作日内回复。

info@qmisoft.com

致电免费初步沟通