COMPLIFY

ALSO BY VDR TECH · GOVERNANCE, RISK & COMPLIANCE

Complify

Risk and compliance as a control system, not a filing cabinet. One register of what could go wrong, who owns it, what is being done about it and what the evidence says — kept by the people doing the work, rather than assembled the week before an audit.

Built and run by VDR Tech: our own code, our own servers, our own model. Nothing about a client's risk register leaves the estate it is deployed on.

What it does

Five things that are usually five separate spreadsheets, joined so a change in one is visible in the others.

Enterprise risk

One risk universe: the register, its owners, assessments, treatment plans and the indicators that say whether a treatment is working. A dashboard that reads the register rather than a copy of it.

Third-party risk

Suppliers and partners assessed on the same scale as internal risk, so a dependency you do not control is not filed somewhere the board never looks.

Compliance

Obligations mapped to the controls that satisfy them and the evidence that proves it, so “are we compliant” is answered from what exists rather than from what someone remembers.

Security testing

Static analysis findings carried into the same register as everything else. A finding is a risk with an owner and a date, not a report ageing in an inbox.

Document library

Policies, standards and evidence, indexed for retrieval so a question is answered from the documents themselves — with the passage it came from, not a summary nobody can check.

How it works

A single application, not a suite of integrations. One database holds the risk universe and every module reads and writes the same records — which is what lets a supplier finding and an internal control sit on one dashboard without a nightly sync inventing a version of the truth.

Retrieval, not guesswork

The document library is indexed twice: as text for search and as vectors for meaning. A question about a policy retrieves the passages first and is answered from them. When the passage cannot be found, that is what it says.

The model stays in the building

Language work runs on a self-hosted model behind an authenticating gateway, and every call goes through one client rather than being scattered through the code. That makes “your documents are not sent to a third party” a property of the architecture rather than a promise in a contract.

Deployed as infrastructure

An installation is a playbook, not a runbook: the machine, the database with its extensions, the search node, the application and the web tier are provisioned in sequence from one command, on a client's hardware or ours. The same run twice produces the same host, which is what makes a rebuild boring.

Backend  NestJS · TypeScript
Frontend React · Vite
Data  PostgreSQL + vector & hierarchy extensions
Search OpenSearch
Model self-hosted, behind a key-authenticated gateway
Deploy Ansible

Who it is for

Organisations that already carry the obligations and are keeping them in documents: a risk register in a spreadsheet, evidence on a shared drive, supplier assessments in an inbox. Complify does not add a process — it holds the one that already exists somewhere it can be queried, audited and handed over.

A VDR Tech product, developed in-house alongside the TEAM-Z platform. For a walkthrough or a deployment on your own infrastructure, write to VDR Tech.

TAMBIÉN DE VDR TECH · GOBIERNO, RIESGO Y CUMPLIMIENTO

Complify

Riesgo y cumplimiento como sistema de control, no como archivador. Un solo registro de lo que puede salir mal, quién responde por ello, qué se está haciendo y qué dice la evidencia — mantenido por quienes hacen el trabajo, no montado la semana antes de una auditoría.

Construido y operado por VDR Tech: nuestro código, nuestros servidores, nuestro modelo. Nada del registro de riesgos de un cliente sale de la instalación donde se despliega.

Qué hace

Cinco cosas que suelen ser cinco hojas de cálculo distintas, unidas para que un cambio en una se vea en las demás.

Riesgo corporativo

Un único universo de riesgo: el registro, sus responsables, las evaluaciones, los planes de tratamiento y los indicadores que dicen si un tratamiento funciona. Un panel que lee el registro, no una copia.

Riesgo de terceros

Proveedores y socios evaluados en la misma escala que el riesgo interno, para que una dependencia que no controlas no acabe archivada donde el consejo nunca mira.

Cumplimiento

Obligaciones asociadas a los controles que las satisfacen y a la evidencia que lo demuestra, para que «¿cumplimos?» se responda con lo que existe y no con lo que alguien recuerda.

Pruebas de seguridad

Los hallazgos del análisis estático entran en el mismo registro que todo lo demás. Un hallazgo es un riesgo con responsable y fecha, no un informe envejeciendo en un buzón.

Biblioteca documental

Políticas, normas y evidencia, indexadas para su recuperación, de modo que una pregunta se responde desde los documentos mismos — con el pasaje del que procede, no con un resumen que nadie puede verificar.

Cómo funciona

Una sola aplicación, no un conjunto de integraciones. Una base de datos contiene el universo de riesgo y todos los módulos leen y escriben los mismos registros — por eso un hallazgo de proveedor y un control interno pueden convivir en un panel sin que una sincronización nocturna invente una versión de la verdad.

Recuperación, no conjeturas

La biblioteca se indexa dos veces: como texto para búsqueda y como vectores para significado. Una pregunta sobre una política recupera primero los pasajes y se responde desde ellos. Cuando el pasaje no aparece, eso es lo que dice.

El modelo no sale de casa

El trabajo de lenguaje corre sobre un modelo autoalojado tras una pasarela autenticada, y cada llamada pasa por un único cliente en vez de estar repartida por el código. Eso convierte «sus documentos no se envían a terceros» en una propiedad de la arquitectura y no en una promesa contractual.

Desplegado como infraestructura

Una instalación es un playbook, no un manual: la máquina, la base de datos con sus extensiones, el nodo de búsqueda, la aplicación y la capa web se aprovisionan en secuencia con un solo comando, sobre el hardware del cliente o el nuestro. Dos ejecuciones producen el mismo host, y por eso reconstruir es aburrido.

Backend  NestJS · TypeScript
Frontend React · Vite
Datos  PostgreSQL + vector & hierarchy extensions
Búsqueda OpenSearch
Modelo autoalojado, tras una pasarela con clave
Despliegue Ansible

Para quién es

Organizaciones que ya tienen las obligaciones y las guardan en documentos: un registro de riesgos en una hoja de cálculo, evidencia en una unidad compartida, evaluaciones de proveedores en un buzón. Complify no añade un proceso — sostiene el que ya existe en un lugar donde se puede consultar, auditar y entregar.

Un producto de VDR Tech, desarrollado internamente junto a la plataforma TEAM-Z. Para una demostración o un despliegue en su propia infraestructura, escriba a VDR Tech.

TAMBÉM DA VDR TECH · GOVERNANÇA, RISCO E CONFORMIDADE

Complify

Risco e conformidade como sistema de controlo, não como arquivo. Um único registo do que pode correr mal, de quem responde por isso, do que está a ser feito e do que diz a evidência — mantido por quem faz o trabalho, e não montado na semana anterior a uma auditoria.

Construído e operado pela VDR Tech: o nosso código, os nossos servidores, o nosso modelo. Nada do registo de riscos de um cliente sai da instalação onde é implantado.

O que faz

Cinco coisas que costumam ser cinco folhas de cálculo separadas, ligadas para que uma alteração numa seja visível nas outras.

Risco corporativo

Um universo de risco único: o registo, os responsáveis, as avaliações, os planos de tratamento e os indicadores que dizem se um tratamento funciona. Um painel que lê o registo e não uma cópia dele.

Risco de terceiros

Fornecedores e parceiros avaliados na mesma escala do risco interno, para que uma dependência que não controla não fique arquivada onde a administração nunca olha.

Conformidade

Obrigações associadas aos controlos que as satisfazem e à evidência que o comprova, para que «estamos conformes?» seja respondido com o que existe e não com o que alguém se lembra.

Testes de segurança

As descobertas da análise estática entram no mesmo registo que tudo o resto. Uma descoberta é um risco com dono e prazo, não um relatório a envelhecer numa caixa de correio.

Biblioteca documental

Políticas, normas e evidência, indexadas para recuperação, de modo que uma pergunta é respondida a partir dos próprios documentos — com a passagem de onde veio, e não com um resumo que ninguém pode verificar.

Como funciona

Uma única aplicação, não um conjunto de integrações. Uma base de dados contém o universo de risco e todos os módulos leem e escrevem os mesmos registos — é isso que permite que uma descoberta de fornecedor e um controlo interno estejam no mesmo painel sem que uma sincronização noturna invente uma versão da verdade.

Recuperação, não suposição

A biblioteca é indexada duas vezes: como texto para pesquisa e como vetores para significado. Uma pergunta sobre uma política recupera primeiro as passagens e é respondida a partir delas. Quando a passagem não aparece, é isso que diz.

O modelo fica em casa

O trabalho de linguagem corre sobre um modelo alojado por nós, atrás de uma gateway autenticada, e cada chamada passa por um único cliente em vez de estar espalhada pelo código. Isso torna «os seus documentos não são enviados a terceiros» uma propriedade da arquitetura e não uma promessa contratual.

Implantado como infraestrutura

Uma instalação é um playbook, não um manual: a máquina, a base de dados com as suas extensões, o nó de pesquisa, a aplicação e a camada web são provisionados em sequência com um único comando, no hardware do cliente ou no nosso. Duas execuções produzem o mesmo host, e é isso que torna uma reconstrução aborrecida.

Backend  NestJS · TypeScript
Frontend React · Vite
Dados  PostgreSQL + vector & hierarchy extensions
Pesquisa OpenSearch
Modelo alojado por nós, atrás de gateway com chave
Implantação Ansible

Para quem é

Organizações que já têm as obrigações e as guardam em documentos: um registo de riscos numa folha de cálculo, evidência numa unidade partilhada, avaliações de fornecedores numa caixa de correio. O Complify não acrescenta um processo — sustenta o que já existe num lugar onde pode ser consultado, auditado e entregue.

Um produto VDR Tech, desenvolvido internamente a par da plataforma TEAM-Z. Para uma demonstração ou uma implantação na sua própria infraestrutura, escreva para VDR Tech.