Vanta 是一个合规平台:它从企业已在运行的系统中收集安全证据,持续测试控制项,并围绕 SOC 2、ISO 27001、HIPAA、GDPR 等框架组织相关工作。它的买家是需要向客户、审计师或监管机构证明自身安全状况的公司。
Vanta 成立于 2018 年,首个产品用于自动化 SOC 2、HIPAA、ISO 27001 等合规标准的安全监控。首席执行官 Christina Cacioppo 在领导 Dropbox Paper 期间亲历了手工 SOC 2 流程,之后创立了公司;Vanta 列出的投资方包括 Sequoia Capital、Craft Ventures、Y Combinator、摩根大通和高盛。公司现在把产品称为 Agentic Trust Platform,并称从初创公司到大型企业,已有 16,000+ 客户信赖它。
评估 SOC 2 合规自动化时,核心边界在于报告由谁出具。Vanta 负责收集证据、监控控制项并承载审计师的审查,鉴证报告则来自另一家审计机构:Vanta 表示会为客户引荐经过审核的独立审计师,协助就范围和时间达成一致。其订阅条款也把服务描述为协助履行合规义务的一组工具,而不是责任的转移,详见“注意事项”。
Vanta 的各个模块共用同一数据层:集成为自动化测试提供数据,测试结果成为审计证据,同一套证据和政策又在问卷、Trust Center 和供应商审查中复用。问卷回答等多项 AI 功能生成的是草稿,由人工审阅并批准。
访问审查会自动拉取账户数据,供团队审查用户访问权限并跟踪新请求,目标是只有获批用户才能访问敏感系统和工具。Access Management 首次出现在 Plus 套餐卡片上(见“价格套餐”)。
安全问卷自动化依托一个知识库,内容来自以往的问卷和存放在 Vanta 中的安全文档。存在完全匹配时,Vanta 复用该答案;否则由 Vanta AI 按偏好的回答长度和语气起草带引用的回复,交由人工审阅并批准。Vanta 称其 AI 平均可自动回答 80% 或更多的安全问题,答案的接受率最高达 95%,并补充说明客户的实际结果可能因知识库中的信息而异。自动回复还提供西班牙语、法语、德语和葡萄牙语版本。
Trust Center 是面向客户的页面,用于展示安全文档和合规状态。访客可以输入问题,由 Vanta AI 根据该 Trust Center 中发布的信息总结出答案。
在供应商方面,Vanta 会从供应商的 SOC 2 报告、DPA 和问卷中提取发现项,其 TPRM Agent 持续监控供应商环境中的数据泄露、新兴威胁和重大变化。
审计师可以在平台内工作。Vanta 声称自己是唯一让审计师访问测试源数据的提供商,审计师因此无需截图即可验证自动化测试;客户则可以选择审计师能看到哪些数据,以掌控审计范围。公司可以继续使用已合作的审计师,也可以从 Vanta 的审计机构网络中挑选。
Vanta 合规计划通常会经历以下阶段,从初始设置一直到首份报告之后的持续循环:
Vanta 直接面向需要尽快拿到 SOC 2、却缺少时间和资源的创始人推广,承诺把这一流程自动化,让他们为拿下大单做好准备。
已经拥有 SOC 2 的公司可以把相关证据复用到 ISO 27001、HIPAA、GDPR 等框架,Vanta 会显示哪些要求已被覆盖。
安全问卷可能以电子表格、文档或第三方门户的形式送达。回复在 Vanta 中起草和审阅,再以原始格式交回。
Trust Center 向客户和潜在客户共享关键文档,同时把审核与批准步骤自动化。Vanta 称其自动完成了 93% 的访问批准和 86% 的 NDA 收集,并注明结果可能因客户而异。
TPRM Agent 可以发现新采用的供应商,并连接现有的采购系统,以减少影子 IT 和 AI 盲区。
Vanta 的客户覆盖早期初创公司到大型企业,并按公司规模和行业打包其产品。
更适合
不太适合
Vanta 价格并未在其价格页显示:买家需要申请演示,再获得个性化报价,因此下文不列出任何套餐价格。套餐卡片描述了四个层级:
| 套餐 | 价格 | 已载明的内容 | 问卷自动化 |
|---|---|---|---|
| Essentials | 未显示 | 一个合规框架,含智能体政策生成器、自动证据收集、Auditor API 和 Trust Center | 套餐卡片未列出 |
| Plus | 未显示 | Essentials 的全部内容,外加自动化政策入职和 Access Management | 每年 25 份问卷 |
| Professional | 未显示 | Plus 的全部内容,外加可定制的风险管理、Advanced Trust Center 和自定义监控测试 | 每年 144 份问卷 |
| Enterprise | 未显示 | 面向高级 GRC 需求、完全可定制的方案 | 未说明 |
合同条款还规定了套餐卡片上看不到的续约和退款规则。若订单表未设定服务期,服务期即为一年;订阅会自动续订,每次续期一年,除非客户在当期结束前至少 30 天发出通知。付款义务不可取消,费用不予退还,协议另有规定的除外,例如客户因 Vanta 未纠正的重大违约而终止合同时,可按比例退还预付但未使用的费用。支持服务同样分级:最严重(Sev 1)工单的首次响应目标在 Standard Support 下为 3 个工作小时,在 Premium Support 下为 1 小时。
至于审计本身,Vanta 表示审计价格取决于范围、公司规模,以及报告是 SOC 2 Type I 还是 Type II,并会为客户对接经过审核的审计机构,以获取有竞争力的报价。
Vanta 替代品的候选名单通常包括同一类别的其他合规自动化平台。它们之间主要的结构性差异在于:审计由软件供应商提供,还是来自外部机构。
相比之下,Vanta 把鉴证交给独立机构,由客户自带或从 Vanta 的网络中选择。
根据同一条款,客户使用 AI 输出的风险由自己承担:同一输入在不同次使用中可能产生不同输出,输出也可能不准确、不可靠或不适合特定要求。客户有责任在依赖某项输出之前判断它是否适用。
2025 年 6 月的独立安全报道描述了 Vanta 的一个缺陷:它由产品代码变更而非入侵引起,导致部分客户的私密数据暴露给其他 Vanta 客户;Vanta 表示受影响并已获通知的客户不到 4%。
试用期间提供的信息在试用结束后将面临永久删除,除非客户为相同服务签署订单表。
Type I 检查在某个特定时间点是否已具备恰当的控制项,Type II 则检查这些控制项在一段时间内是否有效运行。Vanta 建议追求速度时选择 Type I,客户期待持续保证时选择 Type II,两者都支持。
Vanta 自己对这个问题的回答没有给出从零到获得 SOC 2 Type II 报告的固定时长,而是表示具体时间取决于计划范围和推进节奏。
是的。Vanta 自身持有 SOC 2 Type II 鉴证和 ISO 27001 认证,并通过其 Trust Center 提供相应报告和证书。
Vanta 的条款规定了 Trial Services(试用服务),仅在客户获得批准后才可使用,并持续到告知的试用期结束、付费订单开始或 Vanta 终止试用为止。