所屬模組: Nexus Core(必備)— 跨模組能力 Wireframe: 開啟互動原型 → 側邊欄「設定」→「合規規則」/ 工單提交時自動顯示
金融業 IT 團隊面臨兩個高頻痛點:
法規合規同步:政府法規(金管會、央行等)定期更新,IT 團隊需人工逐條比對內部規範,發現差異後再人工修訂。一次完整比對耗時 2-3 個工作天,且容易遺漏新增或修改的條款。
IT 請求合規檢查:員工提出 IT 請求(VM 申請、port 開放、軟體安裝等),IT 人員需人工查閱內部規範比對是否合規(例如 port 不在白名單、VM 規格超過上限),不合規時人工退件,來回耗時且缺乏一致性。
| Layer | 名稱 | 說明 | Phase |
|---|---|---|---|
| Layer 1 | Policy Rules(精確規則) | 結構化規則(白名單、黑名單、範圍、格式),自動攔截不合規項目 | MVP |
| Layer 2 | Regulation KB(法規文件) | 復用知識庫,儲存外部法規和內部規範文件,AI 語意比對 | MVP |
| Layer 3 | Compliance Agent(AI) | 法規差異比對、規則自動提取、IT 請求合規檢查 | MVP (L1) |
管理員在「設定 > 合規規則」中管理結構化的精確規則:
| 規則類型 | 說明 | 範例 |
|---|---|---|
| whitelist | 值必須在清單內 | port 必須是 80, 443, 8443, 3306 之一 |
| blacklist | 值不能在清單內 | 軟體不能是 TeamViewer, AnyDesk |
| range | 值必須在範圍內 | VM memory 必須在 1-64GB |
| pattern | 值必須符合格式 | hostname 格式 ^[a-z]+-[0-9]+$ |
| require | 欄位必須填寫 | 外部存取申請必須填寫業務理由 |
每條規則包含:
第四個 AI Agent,加入現有 Agent 管理框架:
| 屬性 | 值 |
|---|---|
| 職責 | 法規差異比對、規則自動提取(Phase 2)、IT 請求合規檢查 |
| 依賴模組 | Knowledge + Service Desk |
| 預設等級 | L1 通知 |
| 績效指標 | 合規檢查攔截率、誤攔截率、法規差異偵測率 |
信任等級行為:
員工在 Service Desk 提交 IT 請求時,系統自動觸發合規檢查:
不合規時只顯示提示訊息(「不符合 XXX 規則」),不在 Arova 內建例外申請流程,由客戶組織內部自行管理例外。
透過 AI Copilot 觸發外部法規與內部規範的差異比對:
合規檢查相關數據納入分析報表:
IT 主管李維運收到金管會發布的最新資訊安全自律規範 PDF。 他上傳到知識庫「外部法規」分區,然後在 AI Copilot 輸入「比對最新金管會規範與內部資安政策的差異」。 30 秒後,Compliance Agent 回報:發現 3 處差異——
- 金管會新增「遠端存取 VPN 必須使用 MFA」,內部規範尚無此條
- 金管會將密碼最低長度從 8 碼改為 12 碼,內部規範已符合
- 金管會新增「禁止使用公有雲端儲存服務」,內部規範尚無此條
李維運根據差異摘要,更新內部資安政策文件,並在 Policy Rules 新增 2 條規則。 下次員工申請未啟用 MFA 的 VPN 或使用 Dropbox 時,系統會自動攔截並提示原因。
| 版本 | 功能 |
|---|---|
| v0.1 MVP | Policy Rules 管理(Admin 手動建立)+ 工單 Layer 1 精確檢查 + Copilot 手動觸發法規比對 + Compliance Agent L1 + 合規檢查統計 |
| v0.2 | AI 從法規文件自動提取規則(+ 人工審核)+ Layer 2 AI 模糊檢查 + Compliance Agent L2 |
| v0.3 | 自動爬取政府法規網站 + 排程自動法規比對 + 合規趨勢儀表板 + Change Request 合規檢查 |