Vanta 是一個合規平台:它從企業既有運作的系統中蒐集資安證據,持續測試控制項,並圍繞 SOC 2、ISO 27001、HIPAA、GDPR 等框架整理相關工作。它的買家是需要向客戶、稽核員或主管機關證明自身資安狀態的公司。
Vanta 成立於 2018 年,第一個產品用於自動化 SOC 2、HIPAA、ISO 27001 等合規標準的資安監控。執行長 Christina Cacioppo 在帶領 Dropbox Paper 期間親身經歷了人工 SOC 2 流程,之後創辦了這家公司;Vanta 列出的投資方包括 Sequoia Capital、Craft Ventures、Y Combinator、摩根大通和高盛。公司現在把產品稱為 Agentic Trust Platform,並表示從新創到大型企業,已有 16,000+ 客戶信賴它。
評估 SOC 2 合規自動化時,核心界線在於報告由誰出具。Vanta 負責蒐集證據、監控控制項並承載稽核員的審查,確信報告則來自另一家稽核機構:Vanta 表示會為客戶引介經過審核的獨立稽核員,協助就範圍與時程達成一致。其訂閱條款也把服務描述為協助履行合規義務的一組工具,而非責任的移轉,詳見「注意事項」。
Vanta 的各個模組共用同一個資料層:整合為自動化測試提供資料,測試結果成為稽核證據,同一套證據與政策又在問卷、Trust Center 和供應商審查中重複使用。問卷回答等多項 AI 功能產出的是草稿,由人工審閱並核准。
存取審查會自動擷取帳戶資料,讓團隊審查使用者存取權限並追蹤新申請,目標是只有獲准的使用者才能存取敏感系統與工具。Access Management 首次出現在 Plus 方案卡片上(見「價格套餐」)。
資安問卷自動化仰賴一個知識庫,內容來自過往的問卷與存放在 Vanta 中的資安文件。若有完全相符的內容,Vanta 會重複使用該答案;否則由 Vanta AI 依偏好的回答長度與語氣草擬附引用來源的回覆,交由人工審閱並核准。Vanta 表示其 AI 平均可自動回答 80% 以上的資安問題,答案接受率最高達 95%,並補充說明客戶的結果可能因知識庫中的資訊而異。自動回覆也提供西班牙文、法文、德文和葡萄牙文版本。
Trust Center 是面向客戶的頁面,用於呈現資安文件與合規狀態。訪客可以輸入問題,由 Vanta AI 根據該 Trust Center 中公開的資訊彙整出答案。
在供應商方面,Vanta 會從供應商的 SOC 2 報告、DPA 與問卷中擷取發現事項,其 TPRM Agent 則持續監控供應商生態中的資料外洩、新興威脅與重大變動。
稽核員可以在平台內作業。Vanta 宣稱自己是唯一讓稽核員存取測試原始資料的供應商,稽核員因此不必透過截圖就能驗證自動化測試;客戶則可選擇稽核員能看到哪些資料,以掌控稽核範圍。公司可以沿用已合作的稽核員,也可以從 Vanta 的事務所網絡中挑選。
Vanta 合規計畫通常會經歷以下階段,從初始設定一直到首份報告之後的持續循環:
Vanta 直接向需要盡快取得 SOC 2、卻缺乏時間與資源的創辦人推銷,承諾把這個流程自動化,讓他們準備好拿下大型交易。
已經取得 SOC 2 的公司可以把相關證據沿用到 ISO 27001、HIPAA、GDPR 等框架,Vanta 會顯示哪些要求已經涵蓋。
資安問卷可能以試算表、文件或第三方入口網站的形式送達。回覆在 Vanta 中草擬並審閱,再以原始格式交回。
Trust Center 向客戶與潛在客戶分享關鍵文件,同時把審核與核准步驟自動化。Vanta 表示其自動完成了 93% 的存取核准與 86% 的 NDA 收集,並註明結果可能因客戶而異。
TPRM Agent 可以找出新導入的供應商,並串接既有的採購系統,以減少影子 IT 與 AI 盲點。
Vanta 的客戶涵蓋早期新創到大型企業,並依公司規模與產業包裝其產品。
較適合
較不適合
Vanta 價格並未顯示在其價格頁:買家需要申請展示,再取得個人化報價,因此下表不列任何方案價格。方案卡片描述了四個層級:
| 方案 | 價格 | 已載明的內容 | 問卷自動化 |
|---|---|---|---|
| Essentials | 未顯示 | 一個合規框架,含代理式政策產生器、自動證據蒐集、Auditor API 與 Trust Center | 方案卡片未列出 |
| Plus | 未顯示 | Essentials 的全部內容,另加自動化政策導入與 Access Management | 每年 25 份問卷 |
| Professional | 未顯示 | Plus 的全部內容,另加可自訂的風險管理、Advanced Trust Center 與自訂監控測試 | 每年 144 份問卷 |
| Enterprise | 未顯示 | 針對進階 GRC 需求、可完全自訂的方案 | 未說明 |
合約條款另訂有方案卡片上看不到的續約與退款規則。若訂購單未設定服務期間,服務期間即為一年;訂閱會自動續約,每次續期一年,除非客戶在當期結束前至少 30 天提出通知。付款義務不可取消,費用不予退還,但協議另有規定者除外,例如客戶因 Vanta 未補正的重大違約而終止合約時,可依比例退還已預付但未使用的費用。支援服務同樣分級:最嚴重(Sev 1)工單的首次回應目標在 Standard Support 下為 3 個工作小時,在 Premium Support 下為 1 小時。
至於稽核本身,Vanta 表示稽核價格取決於範圍、公司規模,以及報告是 SOC 2 Type I 還是 Type II,並會為客戶媒合經過審核的事務所,以取得具競爭力的報價。
Vanta 替代方案的候選名單,通常包括同一類別的其他合規自動化平台。它們之間主要的結構差異在於:稽核由軟體供應商提供,還是來自外部事務所。
相較之下,Vanta 把確信工作交給獨立事務所,由客戶自行帶入,或從 Vanta 的網絡中挑選。
依同一份條款,客戶使用 AI 產出須自行承擔風險:同一輸入在不同次使用中可能產生不同結果,產出也可能不正確、不可靠或不適合特定需求。客戶有責任在依賴某項產出之前判斷它是否合適。
2025 年 6 月的獨立資安報導描述了一個 Vanta 錯誤:它是由產品程式碼變更而非入侵所造成,導致部分客戶的私人資料曝露給其他 Vanta 客戶;Vanta 表示受影響並已獲通知的客戶不到 4%。
試用期間提供的資訊在試用結束後將面臨永久刪除,除非客戶為相同服務簽署訂購單。
Type I 檢查在某個特定時間點是否已具備適當的控制項,Type II 則檢查這些控制項在一段期間內是否有效運作。Vanta 建議重視速度時選擇 Type I,客戶期待持續保證時選擇 Type II,兩者都支援。
Vanta 自己對這個問題的回答,沒有給出從零到取得 SOC 2 Type II 報告的固定時間,而是表示確切時程取決於計畫範圍與推進節奏。
是的。Vanta 本身持有 SOC 2 Type II 確信報告與 ISO 27001 認證,並透過其 Trust Center 提供相關報告與證書。
Vanta 的條款訂有 Trial Services(試用服務),僅在客戶獲得核准後才能使用,並持續到告知的試用期結束、付費訂單開始或 Vanta 終止試用為止。