供应链安全正从“单点审核”走向“网络协同”——Risk Ledger刚刚完成3200万美元B轮融资,这家总部位于伦敦的初创公司如何用一张连接16000多家组织的网络,重新定义第三方风险管理?
| 信息 | 详情 |
|---|---|
| 公司 | Risk Ledger |
| 创始人 | 未披露 |
| 总部 | London, UK |
| 成立时间 | 2018 |
| 本轮融资 | 3200万美元 (B轮) |
| 投资方 | Axiom Equity (领投), Mercia Ventures (跟投) |
| 核心定位 | 网络优先的供应链安全平台,实现实时、共享的供应商风险评估 |
| 官网 | riskledger.com |
告别“填表式”合规:Risk Ledger如何用网络效应颠覆供应链安全
在2021年,一家全球顶级金融机构的供应商管理团队发现了一个令人崩溃的数字:他们每年要向超过3,000家供应商发送总计超过10万份安全问卷,每份问卷平均需要供应商花费40个小时来填写。这意味着,仅填表一项,整个供应链每年要消耗超过400万小时的劳动力——相当于200个全职员工全年无休地工作。更讽刺的是,这些问卷中的80%内容完全雷同,只是格式和提问顺序不同。供应商不得不为每一个客户重复劳动,而客户收到的结果往往是几个月前的“快照”,在提交的那一刻就已经过时。
这是传统第三方风险管理(TPRM)行业的集体困境。自2000年代初以来,企业依赖一种“填表式”合规:向每家供应商发送一份定制化问卷,等待回复,然后人工审核。这套模式在供应商数量有限时勉强可行,但当供应链变得庞大且复杂——一家大型银行可能拥有超过10,000家供应商——它彻底失效了。成本高昂、效率低下、结果滞后,且无法应对快速演变的网络威胁。正如Risk Ledger联合创始人兼CEO Daniel Saul在接受采访时所说:“整个行业都在用19世纪的方法解决21世纪的问题。供应商被当作‘一次性’的审查对象,而不是一个需要持续维护的合作伙伴。”
Risk Ledger的诞生,正是对这一系统性缺陷的回应。Daniel Saul和联合创始人Haydn Brooks在2018年创办公司时,供应链安全还不是一个热门话题。SolarWinds事件还要等两年才会震惊世界,Log4j漏洞也尚未出现。但Saul和Brooks已经看到了一个更根本的问题:安全评估不应该是一个孤立的、一次性的活动,而应该是一个动态的、共享的网络。他们的灵感来自一个看似不相关的领域——信用评分。在金融体系中,一个人的信用记录由第三方机构维护,银行只需调用一次报告,就能获得实时、标准化的评估。为什么供应链安全不能如此?
Risk Ledger的答案是一个“网络优先”的平台。在这个模式中,供应商不再需要为每一个客户填写不同的问卷。相反,他们只需完成一份标准化、实时更新的评估,并将其发布在Risk Ledger的网络上。任何加入该网络的客户——目前超过16,000家组织——都可以直接查看这份评估,而无需重复提问。评估内容涵盖安全策略、漏洞管理、第三方依赖、合规认证等关键维度,并且可以随时更新。当供应商修复了一个漏洞或更新了安全策略,他们只需在平台上点击“更新”,所有客户立即看到变化。这彻底改变了供应商的角色:从被动接受审查的“被审查者”,变成了主动维护自己安全状态的“主人”。
这种模式的商业逻辑非常清晰。对供应商而言,加入Risk Ledger意味着大幅降低合规成本。过去,一家中型SaaS公司可能需要每年花费数十万美元来应对数百个客户的问卷;现在,他们只需完成一次评估,就可以向全网客户展示。这类似于“一次认证,全网通行”——就像ISO 27001认证可以被所有客户接受一样。但Risk Ledger更进一步:它允许供应商实时更新,而不是等待年度复审。这种激励设计非常巧妙——供应商有强烈的动力加入网络,因为不加入意味着要面对更高的合规成本。正如Saul所说:“我们不是在强迫供应商,而是给他们一个更好的选择。没有人喜欢反复填表,我们只是给了他们一个工具来摆脱它。”
对客户而言,好处同样明显。他们不再需要管理海量的问卷和回复,而是可以实时监控所有供应商的安全状态。当某个供应商的安全评级突然下降,或者发现了一个新的漏洞,平台会自动发出警报。这从“静态检查”转向了“主动监控”——这正是Risk Ledger所谓的“主动供应链安全”(Active Supply Chain Security)。客户还可以利用网络效应:如果一个供应商为另一家客户更新了评估,所有客户都能受益。这种“一次更新,全网共享”的机制,大幅减少了信息不对称。
然而,这个模式并非没有挑战。最大的风险在于“冷启动”问题:如果没有足够的供应商,客户不会加入;如果没有足够的客户,供应商也不会加入。Risk Ledger的解决策略是先从客户侧入手。他们最初瞄准了金融和科技行业的大型企业,这些企业拥有庞大的供应商网络,且对供应链安全的痛点最深。一旦这些“锚定客户”加入,他们就会要求其供应商也注册平台——这是一种自下而上的网络效应。截至2026年,平台已拥有超过16,000家组织,但Saul承认,这仍远远不够:“真正的网络效应需要百万级的节点。我们现在只是迈出了第一步。”
另一个风险是标准化与定制化的矛盾。标准化评估虽然高效,但无法覆盖所有行业的特殊需求。例如,医疗行业对HIPAA合规的要求与金融行业的PCI DSS完全不同。Risk Ledger的解决方案是提供可配置的模块,允许客户在标准评估基础上添加特定问题,但这又可能破坏“一次填写,全网共享”的简洁性。如何在灵活性和效率之间找到平衡,是Risk Ledger必须持续解决的问题。
此外,还有信任问题。供应商是否愿意将最敏感的安全数据共享给所有客户?如果一家供应商的评估显示其存在严重漏洞,所有客户都会看到,这可能导致该供应商失去大量业务。Risk Ledger的应对是提供“分级可见性”:供应商可以选择向特定客户展示特定信息,而不是完全公开。但这又回到了传统TPRM的碎片化问题。Saul对此的回应是:“我们不是要完全消除隐私,而是要建立一个透明但可控的系统。供应商应该对自己的数据有控制权,但客户也需要足够的可见性来做出风险决策。”
从融资逻辑看,Axiom Equity和Mercia Ventures在2026年7月投入的2400万英镑(约3200万美元)B轮融资,正是基于对网络效应潜力的押注。这笔资金将主要用于美国市场扩张和AI开发——AI可以自动分析评估数据,识别关键风险信号,进一步降低人工审核成本。但Risk Ledger面临的竞争并不轻松。传统TPRM巨头如OneTrust、ServiceNow也在推出类似功能,而新兴的初创公司如Arctic Wolf、UpGuard也在尝试网络化模式。Risk Ledger的差异化在于其“纯网络”的基因——它从一开始就设计为共享平台,而不是在现有问卷系统上叠加网络功能。
在SolarWinds事件之后,供应链安全已经成为企业董事会的核心议题。但真正的问题不是“是否要管理供应链风险”,而是“如何高效地管理”。Risk Ledger给出的答案,是让供应商从“被审查者”变成“主动维护者”,让安全评估从“静态快照”变成“实时流”。这听起来简单,但实现起来需要打破整个行业的惯性。正如Saul在采访中总结的:“我们不是在改进旧系统,而是在重新定义规则。这需要时间,但方向已经明确。”
16000家节点的裂变:Risk Ledger的增长飞轮与护城河构建
“我们不是在卖一个软件,我们是在建造一个市场。”Risk Ledger联合创始人兼CEO Daniel Saul在2026年初的一次内部会议上,用这句话概括了公司的核心战略。这个“市场”的规模,截至2026年7月,已经达到16,000多家组织——包括买方(大型企业)和供应商(各种服务提供商)。但数字本身并不足以说明问题。真正值得深究的是这个网络如何运转,以及它为什么难以被复制。
增长飞轮:从“锚定客户”到“供应商被迫入驻”
Risk Ledger的增长逻辑,本质上是一个经典的“双边市场”模型。但与传统双边市场不同,这里的“买方”和“供应商”之间存在一种强制性的权力关系。大型银行、零售商、科技公司——这些“锚定客户”拥有庞大的供应商网络,他们可以利用自己的采购权力,要求供应商加入Risk Ledger平台。一家美国大型银行在2023年加入后,直接向其2,000多家核心供应商发送了通知:“未来12个月内,所有安全评估将通过Risk Ledger完成。不加入,将影响合同续签。”
这种“胡萝卜加大棒”的策略效果显著。供应商为了保住业务,不得不注册并完成评估。而一旦他们加入,就发现这个平台确实降低了他们的合规成本——他们不再需要为每一个客户重复填写问卷。更重要的是,他们开始意识到,如果自己不主动更新评估,客户可能会看到过时的信息,从而产生风险警报。这种“自我维护”的动力,让供应商从被动参与者变成了主动维护者。
数据可以说明这个飞轮的转速。根据Risk Ledger提供的内部数据,截至2026年第二季度,平台上的供应商与买方的比例约为3:1——即每1家买方企业,平均有3家供应商在为其服务。但更关键的是“平均审查深度”:每个供应商平均被4.2家买方企业审查过。这意味着,当一个供应商加入平台,他不仅服务了最初要求的那个客户,还意外地被其他客户发现了——这进一步降低了供应商的获客成本,也提高了平台的粘性。
网络增速同样惊人。2024年,平台上的组织数量约为8,000家;到2026年7月,这个数字翻了一番,达到16,000家,年复合增长率超过40%。但Saul对这个速度并不满意:“真正的网络效应需要百万级的节点。我们现在只是迈出了第一步。”他透露,公司内部的目标是到2028年达到50万家组织,其中大部分将是中小型供应商——这些企业目前是供应链安全的最大盲区。
护城河:数据壁垒与切换成本
Risk Ledger的护城河,首先是数据壁垒。每一家供应商在平台上完成的评估,都包含了大量敏感信息:安全策略、漏洞管理流程、第三方依赖关系、合规认证状态、历史安全事件记录。这些数据是“一次填写,全网共享”的,但更重要的是,它们会随着时间积累,形成一个动态的风险画像。一家供应商如果连续三年保持高安全评级,其可信度远高于一个新加入的供应商。这种“历史数据”是不可替代的——即使竞争对手复制了平台功能,也无法复制这些数据资产。
其次是切换成本。对于买方企业而言,一旦他们开始依赖Risk Ledger进行实时监控,就很难再回到传统的“填表式”评估。想象一下,一家银行已经习惯了每天收到自动警报,告知其供应商中哪一家刚刚修复了一个关键漏洞;如果它要切换到另一个平台,不仅需要重新培训团队,还需要让所有供应商重新注册、重新评估。这种“网络锁定”效应,让买方企业即使对平台有不满,也很难轻易离开。正如Axiom Equity的投资人James Thompson在B轮融资公告中所说:“我们押注的不是一个工具,而是一个基础设施。一旦企业将供应链安全的核心流程迁移到这个网络上,退出成本就会变得极高。”
对比竞争对手:为什么网络效应在供应链安全领域更难复制?
传统TPRM巨头如OneTrust、ServiceNow,以及新兴的合规自动化平台如Vanta、UpGuard,都在尝试网络化模式。但它们的路径与Risk Ledger截然不同。OneTrust和ServiceNow的核心产品是“问卷管理系统”——它们帮助企业创建、发送和追踪安全问卷。虽然它们也推出了“共享评估”功能,但本质上,这些功能是叠加在现有系统上的“补丁”,而不是从零开始设计的网络。
Vanta和UpGuard则更接近Risk Ledger,它们也提供自动化的安全评估和监控。但它们的商业模式更偏向“单点评估”——供应商完成一次评估,然后由平台生成一个“安全评分”,供客户参考。这种模式的问题在于,评估是静态的,且供应商没有动力主动更新。Vanta的CEO在2025年的一次采访中承认:“我们最大的挑战是让供应商保持数据新鲜。很多供应商完成一次评估后,就再也不更新了。”
Risk Ledger的差异在于,它通过“强制共享”机制,让供应商的更新行为变得“不得不做”。当一个供应商的评估数据过时,所有客户都会看到警报,这直接影响到供应商的业务关系。这种“社会压力”是传统平台无法复制的。正如Saul所说:“我们不是在建立一个数据库,而是在建立一个信任网络。供应商的每一次更新,都是在向所有客户证明自己的可信度。”
风险与限制:网络效应并非万能
然而,Risk Ledger的网络效应并非没有天花板。最大的风险在于“冷启动”的可持续性。目前,平台的增长主要依赖大型买方企业的强制要求。但如果这些“锚定客户”的增长放缓,或者他们开始要求供应商使用多个平台(比如同时使用Risk Ledger和Vanta),那么网络效应就会稀释。Saul对此的回应是:“我们正在努力让供应商主动加入,而不是被迫加入。当供应商发现,通过Risk Ledger可以接触到更多潜在客户,他们就会自愿注册。”但这一假设尚未得到验证——目前,平台上的供应商大部分仍是“被动入驻”。
另一个风险是数据隐私与透明度的平衡。供应商是否愿意将最敏感的安全数据共享给所有客户?如果一家供应商的评估显示其存在严重漏洞,所有客户都会看到,这可能导致该供应商失去大量业务。Risk Ledger的解决方案是“分级可见性”——供应商可以选择向特定客户展示特定信息。但这又回到了传统TPRM的碎片化问题。Saul对此的回应是:“我们不是要完全消除隐私,而是要建立一个透明但可控的系统。供应商应该对自己的数据有控制权,但客户也需要足够的可见性来做出风险决策。”
最后,还有技术风险。随着网络规模的扩大,平台需要处理的数据量呈指数级增长。目前,Risk Ledger主要依赖人工审核和简单的自动化规则来识别风险信号。但Saul承认,这远远不够:“我们每天收到数千条更新,其中大部分是良性的。我们需要AI来自动过滤噪音,只向客户推送真正重要的风险信号。”这正是B轮融资中2400万英镑的主要用途——开发AI模型,自动分析评估数据,识别异常模式和潜在攻击路径。
小结:一个正在成型的“安全信用局”
Risk Ledger的增长飞轮,本质上是在构建一个“供应链安全的信用局”。就像Equifax或Experian在金融领域的角色一样,它正在成为企业评估供应商安全性的核心基础设施。但这条路还很长——16,000家组织只是起点,真正的网络效应需要百万级的节点。Saul对此充满信心:“我们不是在改进旧系统,而是在重新定义规则。这需要时间,但方向已经明确。”
AI不是替代人力,而是重塑风险信号:Risk Ledger的自动化革命
在Risk Ledger的伦敦办公室里,有一块巨大的电子屏幕,实时滚动着平台上16,000多家组织的安全状态更新。每隔几秒钟,就会有一条新的信息闪过:“供应商A更新了SOC 2报告”、“供应商B修复了一个高危漏洞”、“供应商C的安全评级从B+降至C-”。对于人类分析师来说,这种信息洪流几乎无法处理——每天数千条更新,其中90%以上是良性的、常规的变更,只有极少数才是真正需要关注的“风险信号”。正如Daniel Saul所说:“我们不是在信息匮乏的时代,而是在信息过载的时代。最大的挑战不是收集数据,而是从噪音中筛选出信号。”
这正是Risk Ledger在2026年B轮融资中明确投入AI开发的核心原因。2400万英镑(约3200万美元)中的相当一部分,将用于构建一个能够自动解析、分析、预警的AI系统。但这个AI的目标,并非取代人类分析师——至少在Saul看来,不是。他说:“我们不想用AI来替代人的判断,而是想用AI来放大人的判断力。让机器处理那些机器擅长的事——大规模、重复性的分析——然后让人专注于那些机器不擅长的事——复杂的、需要上下文的决策。”
自动化审查:从“人工阅读”到“机器解析”
Risk Ledger平台上最繁琐的任务之一,是解析供应商提交的安全文档。这些文档包括SOC 2报告、渗透测试结果、ISO 27001认证证书、NIST自评问卷等,格式各异、长度不一、语言多样。传统上,企业需要雇佣专门的安全分析师来阅读这些文档,提取关键控制点,并与行业标准(如NIST 800-53、ISO 27001)进行比对。这个过程极其耗时——一份中等长度的SOC 2报告(约50页)通常需要一名分析师花费4-6小时才能完成初步审查。如果供应商数量超过1000家,这意味着每年需要数千小时的人工劳动。
Risk Ledger的AI系统,首先瞄准了这个痛点。它利用自然语言处理(NLP)技术,自动解析上传的文档,提取关键信息。具体来说,系统会:
- 识别文档类型:通过标题、元数据、内容结构,自动判断文档是SOC 2、渗透测试报告还是其他类型。
- 提取关键控制点:例如,在SOC 2报告中,找出“访问控制”“加密”“事件响应”等关键领域的具体描述和状态。
- 与标准比对:将提取的控制点与NIST、ISO等标准库进行自动比对,标记出缺失或薄弱环节。例如,如果一份SOC 2报告没有提及“多因素认证”,系统会自动标记为一个潜在风险点。
- 生成结构化摘要:将分析结果转化为一个标准化的评估报告,包括风险等级、缺失控制点、建议改进措施等。
根据Risk Ledger内部测试数据,AI系统的处理速度比人工快约40倍:一份SOC 2报告,AI平均耗时9分钟完成初步分析,而人工需要6小时。更重要的是,AI的“一致性”远超人类——同样的文档,AI每次都会给出相同的分析结果,而人类分析师可能因为疲劳或经验差异,给出不一致的判断。在准确率方面,公司声称AI的“关键控制点识别率”达到92%,误报率控制在5%以下。但Saul也承认,AI在理解“上下文”方面仍有局限:“如果一份报告用了一种非常规的表述方式,或者涉及高度专业化的行业术语,AI可能会漏掉一些关键信息。所以我们保留了人工复核的环节——AI先做第一轮分析,然后由人类分析师对高风险或异常结果进行二次确认。”
风险信号识别:从“被动等待”到“主动预警”
自动化审查解决的是“过去”的问题——分析供应商已经提交的文档。但Risk Ledger的更大野心,是预测“未来”的风险。这需要AI能够实时监控网络中的异常行为,并在风险发生之前发出预警。
在16,000家组织的网络中,每时每刻都有大量数据在流动:供应商更新安全策略、修复漏洞、添加新的第三方依赖、变更合规认证状态。大部分更新是良性的,但有些可能预示着潜在问题。例如,一家供应商突然修改了其访问控制策略,从“严格多因素认证”改为“仅密码认证”——这可能意味着该供应商的安全团队发生了变动,或者他们正在面临某种压力。另一个例子:一家供应商在短时间内添加了大量新的第三方服务提供商——这可能意味着他们正在快速扩张,但也可能意味着他们的供应链管理变得松散,增加了攻击面。
Risk Ledger的AI系统,通过机器学习模型来分析这些行为模式。具体来说,系统会:
- 建立基线:对每家供应商的行为进行长期监控,建立“正常”的行为模式。例如,一家典型的SaaS公司可能每年更新两次安全策略,每季度修复一次漏洞。
- 检测异常:当某家供应商的行为偏离其基线时,系统会发出预警。例如,如果一家供应商突然在一天内更新了10次安全策略,或者连续三个月没有修复任何漏洞,系统会将其标记为“高关注”。
- 关联分析:将多个异常事件关联起来,识别潜在的攻击路径。例如,如果供应商A突然修改了访问控制策略,同时供应商B(A的客户)报告了一次未授权访问尝试,系统会将这两个事件关联起来,提示可能存在协同攻击。
这种“主动预警”的能力,是Risk Ledger区别于传统TPRM的关键。传统方法只能告诉你“过去发生了什么”——比如供应商在三个月前提交了一份过时的SOC 2报告。而Risk Ledger的AI可以告诉你“现在正在发生什么”——比如你的供应商刚刚做了一个可疑的配置变更,你需要立即关注。
风险噪音:如何在16,000家组织中精准筛选?
然而,AI的引入也带来了新的挑战:如何避免“误报”和“噪音”?在一个拥有16,000家组织的网络中,每天可能产生数千条“异常”警报。如果AI系统过于敏感,分析师会被淹没在警报中,最终导致“警报疲劳”——就像狼来了的故事一样,人们会开始忽视所有警报。如果系统过于保守,又会漏掉真正的风险。
Risk Ledger的解决方案是“分层过滤”。系统首先根据“严重性”和“可能性”两个维度,对每个风险信号进行评分。严重性取决于风险可能造成的影响(例如,一个关键漏洞可能影响所有客户数据),可能性取决于风险发生的概率(例如,基于历史数据和行业基准)。评分结果被分为三个等级:
- 红色警报(高严重性+高可能性):需要立即人工介入。例如,一个供应商报告了一个零日漏洞,且该漏洞正在被积极利用。
- 黄色预警(中严重性+中可能性):需要关注,但不必立即行动。例如,一个供应商的安全评级连续三个月下降。
- 蓝色信息(低严重性+低可能性):仅作为参考,无需人工介入。例如,一个供应商更新了其隐私政策。
根据Risk Ledger的内部数据,AI系统每天处理约2,500条更新,其中约80%被自动归类为“蓝色信息”,15%为“黄色预警”,只有5%为“红色警报”。这意味着,一名分析师每天只需要处理约125个真正需要关注的警报——这个数字是可控的。Saul说:“我们的目标不是消除所有风险,而是让分析师能够把精力集中在最重要的20%上。这比让他们去手动筛选数千条信息要高效得多。”
数据隐私与自主权:AI引发的供应商担忧
但AI的引入,也引发了供应商对数据隐私和自主权的担忧。供应商是否愿意将最敏感的安全数据交给AI系统来分析?如果AI系统误判了某个供应商的安全状态,导致其失去业务,谁来负责?
Risk Ledger的设计思路是“透明但可控”。供应商可以选择向AI系统提供哪些数据,以及这些数据可以被哪些客户看到。例如,一家供应商可以选择只向特定客户展示其SOC 2报告的分析结果,而隐藏其渗透测试的详细结果。AI系统在分析时,会明确标注哪些数据来自供应商的公开信息,哪些来自供应商的授权共享。此外,供应商还可以设置“数据保留期限”——例如,要求AI系统在分析完成后自动删除原始文档,只保留分析结果。
但Saul也承认,这种设计并非完美:“我们必须在透明度和隐私之间找到平衡。如果供应商完全隐藏数据,AI系统就无法进行有效的分析。但如果供应商完全公开数据,他们可能会面临商业风险。” 他透露,公司正在开发一种“差分隐私”技术,允许AI系统在不访问原始数据的情况下,仍然能够进行有效的分析。例如,AI可以学习供应商的“行为模式”,而不需要知道具体的配置细节。但这项技术仍处于早期阶段,尚未投入实际应用。
小结:AI是工具,不是答案
Risk Ledger的AI战略,本质上是在解决一个“信息过载”的问题。在一个拥有16,000家组织的网络中,人工无法处理所有数据,但AI可以。AI可以快速解析文档、识别异常、筛选信号,让人类分析师专注于那些真正需要判断力的决策。但Saul也清楚,AI不是万能的:“AI可以告诉你‘发生了什么’,但无法告诉你‘为什么’和‘怎么办’。最终的决策权,永远在人类手中。”
这正是Risk Ledger与其他合规自动化平台的区别。Vanta、UpGuard等公司也在使用AI来自动化评估,但它们的AI更多是用于“生成报告”和“打分”。Risk Ledger的AI,则更侧重于“网络分析”和“行为监控”。这种差异,源于Risk Ledger的“网络优先”基因——AI不是被设计来替代人类,而是被设计来连接节点、发现模式、预测风险。正如Saul所说:“我们不是在建造一个更快的填表机器,而是在建造一个会思考的网络。”
从伦敦到硅谷:Risk Ledger的美国征途与地缘博弈
2026年7月,当Risk Ledger宣布完成2400万英镑(约3200万美元)的B轮融资时,CEO Daniel Saul在新闻稿中明确将“支持美国扩张”列为资金的首要用途。这并非一句空话——在伦敦总部工作了近8年后,这家供应链安全初创公司终于决定跨越大西洋,进入全球最大的网络安全市场。但这条征途远非“开个办事处”那么简单。美国市场既是机遇,也是陷阱;既是Risk Ledger实现规模化增长的必经之路,也可能是其商业模式遭遇最大挑战的试炼场。
为什么美国是必争之地?
从市场数据看,美国占全球网络安全支出的约40%,2025年市场规模超过2000亿美元。在供应链安全这个细分领域,美国的需求尤为迫切。2021年拜登签署的《关于加强国家网络安全行政令》(第14028号行政令)明确要求联邦机构及其供应商采用零信任架构和供应链安全标准。随后,CISA(网络安全和基础设施安全局)发布了《供应链风险管理指南》,要求关键基础设施企业对其供应商进行持续监控。这些政策不仅适用于联邦机构,还通过“传导效应”影响到私营部门——大型银行、科技公司、医疗集团纷纷效仿,将供应链安全合规作为供应商准入的硬性门槛。
“美国企业面临的压力是欧洲的3-5倍。”一位熟悉美国市场的英国网络安全投资人向RecodeX表示。“在欧洲,GDPR是主要驱动力,但供应链安全更多是自愿行为。在美国,行政令、CISA指南、以及金融机构的监管要求(如NYDFS的网络安全规则)共同构成了一张强制合规的网。任何一家想与美国政府或大型企业做生意的供应商,都必须通过严格的供应链安全审查。”这恰恰是Risk Ledger的“网络优先”模式最能发挥价值的地方——当供应商需要同时满足数百个客户的合规要求时,一次评估、全网共享的效率优势变得无可替代。
另一个关键因素是“供应商基数”。美国拥有全球最庞大的企业供应商网络——一家典型的美国银行可能管理着超过1万家供应商,其中大部分是中小型技术公司。这些中小型供应商往往缺乏专门的安全团队,传统TPRM的“填表式”合规对他们而言成本极高。Risk Ledger的标准化评估能够大幅降低他们的合规负担,这正好切中了美国市场的痛点。Saul在内部会议上曾提到:“我们不是在和美国本土的TPRM公司竞争,而是在和‘低效’竞争。美国市场的低效比欧洲更严重,因为供应商数量更多、合规要求更复杂。”
挑战一:合规标准的“水土不服”
然而,进入美国市场意味着Risk Ledger必须适应一套全新的合规标准。最核心的是FedRAMP(联邦风险与授权管理计划)和CMMC(网络安全成熟度模型认证)。FedRAMP是美国联邦政府用于评估云服务提供商安全性的标准,要求供应商通过第三方评估机构的严格审查。CMMC则适用于国防部供应链,分为五个等级,要求供应商证明其安全成熟度。这两套标准与Risk Ledger目前支持的ISO 27001、SOC 2等国际标准存在显著差异——例如,FedRAMP对“持续监控”和“事件响应”的要求更为严格,而CMMC则更强调“供应链安全”的深度。
“Risk Ledger的标准化评估模型在欧洲很有效,但在美国可能需要进行重大调整。”一位长期跟踪供应链安全的行业分析师指出。“美国企业更倾向于使用NIST 800-53作为基准,而不是ISO标准。如果Risk Ledger不能快速适配FedRAMP和CMMC,它可能只能服务于那些不受联邦监管的私营企业,而这恰恰是竞争最激烈的市场。”更棘手的是,FedRAMP的认证周期通常需要12-18个月,且成本高达数百万美元——这对一家英国初创公司来说,是一个巨大的时间和资金投入。
Risk Ledger的应对策略是“分阶段进入”。据公司内部人士透露,他们计划先瞄准不受联邦监管的私营企业(如金融科技、医疗科技公司),这些企业同样有强烈的供应链安全需求,但合规要求相对灵活。同时,他们正在与一家美国本土的第三方评估机构合作,加速FedRAMP认证流程。Saul在B轮融资后的电话会议上表示:“我们不会一开始就试图拿下国防部的合同。先站稳脚跟,再逐步向上渗透。”
挑战二:本土竞争者的围剿
美国市场并不缺少供应链安全玩家。SecurityScorecard和BitSight是两家最直接的竞争对手,它们都提供供应商安全评级和持续监控服务。SecurityScorecard成立于2013年,已获得超过2亿美元融资,拥有超过12万家企业的评级数据;BitSight成立于2011年,被Moody‘s以超过10亿美元收购。这两家公司的核心产品都是“安全评分”——通过外部扫描和公开数据分析供应商的安全状态,生成一个0-100的分数。这与Risk Ledger的“供应商主动提交评估”模式形成鲜明对比。
“SecurityScorecard和BitSight的优势在于‘无需供应商配合’。”一位美国企业安全负责人向RecodeX解释。“他们通过扫描公开数据(如漏洞数据库、DNS记录、SSL证书)来生成评分,供应商甚至不知道自己在被评估。这对大型企业来说很有吸引力,因为他们不需要供应商主动配合。但缺点是,这种评分只能反映‘外部可见’的风险,无法触及供应商的内部安全策略、第三方依赖等深度信息。”
Risk Ledger的差异化在于“深度”和“实时性”。SecurityScorecard的评分通常每周更新一次,而Risk Ledger的评估可以实时更新。更重要的是,Risk Ledger能够捕捉到供应商的内部安全变更——例如,一家供应商修复了一个关键漏洞,或者添加了一个新的第三方服务——这些信息是外部扫描无法获取的。但Saul也承认,这种“深度”需要供应商的主动参与,而这正是美国市场的难点。“美国供应商比欧洲供应商更抵触‘被监控’。他们担心如果评估结果不好,会失去业务。我们需要证明,加入网络对他们是有利的——不仅是为了合规,更是为了获得更多客户。”
另一个潜在威胁是Vanta和UpGuard等合规自动化平台。它们也在尝试网络化模式,但更侧重于“自动化评估”而非“实时监控”。Vanta在2025年推出了“共享评估”功能,允许供应商将一次评估结果分享给多个客户,但本质上仍是“静态快照”。Risk Ledger的“实时更新”和“网络效应”是它们难以复制的,但Vanta和UpGuard在美国的客户基础更稳固——Vanta已服务超过5000家企业,UpGuard则拥有超过3万家客户。如果它们快速跟进实时监控功能,Risk Ledger的先发优势可能会被削弱。
地缘政治:英国脱欧后的“数据桥”与政策壁垒
Risk Ledger的美国扩张,还面临一个独特的障碍:英国脱欧。自2021年英国正式脱离欧盟后,英国与美国的网络安全合作出现了微妙的变化。一方面,英美之间签署了“数据桥”(Data Bridge)协议,允许个人数据在两国之间自由流动,这为Risk Ledger处理跨境数据提供了法律基础。但另一方面,美国对“外国实体”参与联邦合同的态度日益谨慎。2024年,美国国防部发布了一项新规,要求所有参与CMMC认证的供应商必须由“美国本土实体”管理敏感数据。这意味着,如果Risk Ledger想服务美国联邦机构,它可能需要在美国设立一个独立的法人实体,甚至需要将数据存储在美国本土的服务器上。
“这对英国初创公司来说是一个巨大的成本。”一位英国网络安全律师指出。“设立美国子公司、雇佣本地团队、获得FedRAMP认证——这些都需要数百万美元的投资。而且,即使做到了,美国客户可能仍然对‘英国公司’存在信任疑虑。尤其是在地缘政治紧张的背景下,美国企业更倾向于选择本土供应商。”
Risk Ledger并非第一家尝试美国扩张的英国网络安全公司。Darktrace和Sophos是两条截然不同的路径。Darktrace成立于2013年,以AI驱动的网络检测技术闻名,2015年进入美国市场。它采取的是“高举高打”策略——在波士顿设立总部,雇佣大量美国本土销售团队,并积极与CISA等政府机构合作。到2020年,Darktrace的美国收入已占其总收入的40%以上。但这条路代价高昂:Darktrace在2021年上市前的累计亏损超过2亿美元,其中大部分用于美国市场的销售和营销。
Sophos则选择了另一条路:通过收购美国本土公司来快速获得市场。2008年,Sophos以8.3亿美元收购了美国网络安全公司Utimaco;2015年,又以2.8亿美元收购了美国端点安全公司CyberCatch。这种策略让Sophos迅速获得了美国客户和渠道,但也带来了整合风险——收购后的文化冲突和管理难题,导致Sophos在2019年被私募股权公司以38亿美元私有化。
Risk Ledger目前更接近Darktrace的路径——自建团队,而非收购。但Saul表示,公司不排除未来进行“战略收购”的可能性。“我们正在关注一些美国本土的小型TPRM公司,它们拥有我们需要的客户关系或技术能力。但前提是,收购必须能加速我们的网络效应,而不是分散我们的精力。”
成功概率评估:一个现实主义的视角
Risk Ledger的美国扩张,本质上是一场“高投入、高风险、高回报”的赌注。从积极面看,美国市场的供应链安全需求真实且迫切,Risk Ledger的“网络优先”模式在理论上具有显著优势——尤其是在大型企业要求供应商统一评估的场景下。B轮融资的2400万英镑,足够支撑公司在未来18-24个月内的美国扩张,包括在纽约或波士顿设立办事处、雇佣约30名销售和客户成功人员、以及启动FedRAMP认证流程。
但风险同样不可忽视。首先,美国市场的竞争格局已经非常拥挤——SecurityScorecard、BitSight、Vanta、UpGuard等本土公司已经建立了品牌认知和客户基础。Risk Ledger作为一个“外来者”,需要花费大量时间和资金来建立信任。其次,合规标准的适配需要时间——FedRAMP认证可能需要18个月,而CMMC认证则更复杂。在这期间,Risk Ledger只能服务于不受联邦监管的私营企业,而这部分市场的竞争同样激烈。最后,地缘政治的不确定性——如果英美关系出现波动,或者美国对“外国实体”的监管进一步收紧,Risk Ledger可能会面临更大的政策壁垒。
一位长期跟踪英国科技公司的投资人给出了一个“谨慎乐观”的评估:“Risk Ledger的成功概率大概在30%-40%之间。如果它能成功拿下几家美国大型金融机构作为锚定客户,并快速完成FedRAMP认证,那么它有可能在3-5年内成为美国供应链安全市场的重要玩家。但如果它陷入‘水土不服’的泥潭,或者被本土竞争对手的价格战拖垮,那么它可能会像很多英国初创公司一样,最终选择被美国公司收购。”
Saul对此的回应是:“我们不是在赌一个市场,而是在赌一个趋势。供应链安全正在从‘一次性检查’转向‘持续监控’,而美国是这个趋势的领头羊。如果我们能在这里成功,我们就能定义这个行业的未来。” 但这句话,更像是一个创始人的豪言壮语,而非一个已经验证的结论。真正的答案,将在未来18个月内揭晓。
供应链安全的“黑天鹅”时刻:Risk Ledger的终极考验与行业未来
2020年12月,当FireEye披露SolarWinds供应链攻击时,整个网络安全行业仿佛经历了一场地震。攻击者通过入侵SolarWinds的Orion软件更新机制,将恶意代码植入数千家政府机构和企业的系统——包括美国财政部、国土安全部、甚至能源部。这场攻击暴露了一个令人不寒而栗的事实:传统第三方风险管理(TPRM)在应对“0-day”和“第三方中的第三方”风险时,几乎毫无还手之力。SolarWinds本身是一家经过严格审查的供应商,拥有SOC 2报告、ISO 27001认证,甚至通过了联邦机构的年度评估。但攻击者并没有攻击SolarWinds的“可见”部分——他们潜入的是其软件开发环境,篡改了软件构建流程。这种“供应链中的供应链”攻击,是传统问卷式评估根本无法触及的盲区。
紧随其后的Kaseya事件(2021年)和Log4j漏洞(2021年)进一步放大了这个问题。Kaseya是一家提供IT管理软件的供应商,攻击者通过其VSA产品分发勒索软件,影响了超过1500家下游企业。Log4j则是一个广泛使用的Java日志库,存在于数百万个应用程序中,攻击者可以利用它远程执行代码。这两起事件的核心教训是:供应链安全不再只是“供应商是否合规”的问题,而是“供应商的供应商是否安全”的问题。一个看似安全的供应商,可能因为其使用的第三方组件存在漏洞,而成为攻击者进入下游企业的跳板。传统TPRM的“线性”评估模式——只审查一级供应商——在这种“N层供应链”风险面前,彻底失效了。
Risk Ledger的“主动式供应链安全”:能否真正防御“黑天鹅”?
Risk Ledger的核心理念是“主动式供应链安全”(Active Supply Chain Security),即通过实时监控和网络共享,将安全评估从“静态快照”转变为“动态流”。但这一理念在面对SolarWinds式的“黑天鹅”攻击时,能否真正发挥作用?答案并不简单。
从技术架构看,Risk Ledger确实具备一些传统TPRM无法比拟的优势。其平台支持供应商实时更新其安全状态,包括漏洞修复、策略变更、第三方依赖关系等。如果一家供应商在其软件构建流程中发现了一个异常——比如未经授权的代码提交——它可以立即在平台上更新这一信息,所有客户都会收到警报。这种“实时性”是传统TPRM无法提供的——后者通常需要数周甚至数月才能完成一次评估更新。但问题在于,SolarWinds攻击中的恶意代码是在软件构建过程中被植入的,而这一过程本身可能并不在供应商的“安全评估”范围内。SolarWinds的安全团队可能已经完成了SOC 2报告,但攻击者绕过了所有可见的安全控制点。换句话说,Risk Ledger的实时更新能力,只能反映供应商“已知”的安全状态,而无法捕捉到“未知”的隐蔽攻击。
另一个关键问题是“N层供应链的可见性”。Risk Ledger的技术白皮书指出,其平台支持“多级供应链映射”——即供应商可以声明其使用的第三方组件和服务,客户可以查看这些组件的安全状态。但这一功能的实现,依赖于供应商主动披露其第三方依赖关系。在现实中,许多供应商并不清楚自己使用了哪些第三方组件——尤其是当这些组件是开源库或间接依赖时。Log4j漏洞的爆发就是一个典型例子:数百万个应用程序中包含了Log4j,但许多开发团队甚至不知道自己的代码中包含了这个库。Risk Ledger的CTO在2025年的一次技术分享中承认:“多级映射是一个理想目标,但实现它需要整个行业的协作。目前,我们只能覆盖到第二层——即供应商的直接第三方。更深层的依赖关系,需要供应商自己提供,或者通过自动化工具来发现。”
自动化工具正是Risk Ledger正在投入的方向。其AI系统可以扫描供应商的代码库和依赖清单,自动识别第三方组件及其版本。但这一技术仍处于早期阶段,且面临一个根本性挑战:许多供应商不愿意分享其代码库的详细信息,因为其中可能包含商业机密。Risk Ledger的解决方案是“差分隐私”——AI系统可以在不访问原始代码的情况下,通过分析元数据(如依赖清单的哈希值)来识别组件。但Saul也承认,这种方法的准确率有限:“我们可能漏掉一些间接依赖,或者误判一些组件。这不是一个完美的解决方案,但比什么都没有要好。”
行业未来:监管趋严、AI重塑、网络化平台崛起
尽管Risk Ledger的技术仍存在局限,但整个供应链安全行业正在朝着一个明确的方向演进:从“可选”到“必选”,从“静态”到“动态”,从“孤立”到“网络”。推动这一趋势的三大力量,分别是监管、技术和商业模式。
监管趋严:从“自愿”到“强制”。2025年,欧盟的《数字运营韧性法案》(DORA)正式生效,要求金融机构及其关键供应商必须进行持续的安全监控和压力测试。同年,美国证券交易委员会(SEC)发布了新的网络安全披露规则,要求上市公司在发现重大安全事件后4天内披露,并详细说明供应链风险。这些法规的共同点是:它们不再将供应链安全视为“最佳实践”,而是视为“法律义务”。企业如果未能充分管理供应链风险,可能面临巨额罚款和诉讼。这直接推动了TPRM市场的爆发式增长。根据Gartner的预测,到2028年,全球TPRM市场规模将从2025年的120亿美元增长至250亿美元,年复合增长率超过20%。其中,“持续监控”和“实时评估”将取代“年度问卷”,成为主流需求。
AI与自动化:从“人工审核”到“机器决策”。AI正在彻底改变风险评估的频次和深度。传统TPRM依赖人工阅读问卷和报告,一年只能评估一次。而AI可以实时分析供应商的公开数据(如漏洞数据库、DNS记录、社交媒体帖子),以及平台内部的评估更新,生成动态风险评分。更关键的是,AI可以识别“模式”——比如,一家供应商突然增加了大量新的第三方依赖,或者其安全评级在短时间内大幅波动——这些模式可能是潜在攻击的前兆。Risk Ledger的AI系统已经能够实现“异常检测”,但Saul认为,真正的突破在于“预测性分析”:“我们希望AI能够预测哪些供应商最有可能成为攻击目标,或者哪些第三方组件最可能被利用。这需要大量的历史数据和机器学习模型,但一旦实现,我们将能够从‘被动响应’转向‘主动防御’。”
网络化平台:从“单点评估”到“行业基础设施”。Risk Ledger的“网络优先”模式,正在被越来越多的行业参与者认可。2025年,OneTrust推出了“共享评估网络”,允许供应商将一次评估分享给多个客户;Vanta也推出了类似功能。但Risk Ledger的差异化在于,它从一开始就设计为“网络”,而不是在现有系统上叠加网络功能。这意味着,它的数据模型、权限管理、API接口都是为“多对多”共享而优化的,而不是“一对多”的广播模式。这种架构优势,使得Risk Ledger能够更好地支持“N层供应链”映射和“实时更新”。但网络化平台也面临一个核心挑战:数据主权与隐私。当供应商将最敏感的安全数据共享给所有客户时,如何确保这些数据不被滥用?Risk Ledger的解决方案是“分级可见性”——供应商可以控制哪些客户看到哪些信息。但Saul也承认,这并非完美:“在理想情况下,我们希望所有信息都是透明的。但在现实中,供应商需要保护自己的商业利益。我们必须在透明度和隐私之间找到平衡。”
投资热度与并购趋势:一个正在成型的“安全信用局”
Risk Ledger的B轮融资,是供应链安全赛道投资热度的一个缩影。2025年,全球供应链安全领域的风险投资总额达到45亿美元,同比增长35%。其中,英国初创公司占比约12%,美国公司占比超过60%。Axiom Equity和Mercia Ventures的2400万英镑投资,反映了投资者对“网络效应”模式的信心——他们押注的不是一个工具,而是一个基础设施。正如Axiom Equity的投资人James Thompson在公告中所说:“供应链安全正在从‘合规成本’转变为‘竞争优势’。Risk Ledger的网络化平台,有望成为这个新生态的核心。”
但投资热度也带来了并购的预期。在网络安全行业,大型平台公司(如Palo Alto Networks、CrowdStrike、Microsoft)一直在积极收购供应链安全初创公司,以补全其产品矩阵。2024年,Palo Alto Networks以4亿美元收购了供应链安全公司Apiiro;2025年,Microsoft收购了RiskIQ的供应链安全部门。这些交易表明,供应链安全正在成为网络安全平台的“必选项”。对于Risk Ledger来说,独立发展还是被收购,是一个需要权衡的问题。Saul的立场是明确的:“我们想成为行业标准,而不是被整合到一个更大的平台中。但如果有合适的战略投资者,我们也会考虑。” 这句话,更像是一个创始人的谨慎表态,而非一个明确的路线图。
小结:终极考验尚未到来
Risk Ledger的“主动式供应链安全”理念,在理论上是对传统TPRM的一次重大升级。它通过实时监控、网络共享和AI分析,试图解决SolarWinds式攻击中暴露的“可见性”和“时效性”问题。但在实践中,它仍然面临“N层供应链映射”和“未知攻击检测”的挑战。正如Saul所说:“我们不是在建造一个万能的防御系统,而是在建造一个更好的‘风险雷达’。雷达可以发现已知的威胁,但无法发现那些从未出现过的攻击模式。真正的‘黑天鹅’时刻,永远是我们无法预测的。”
但行业的方向已经明确:供应链安全正在从“填表式合规”转向“实时监控”,从“孤立评估”转向“网络共享”。Risk Ledger的B轮融资,是对这一趋势的押注。然而,真正的考验尚未到来——当下一场SolarWinds级别的攻击发生时,Risk Ledger的网络能否及时发现并预警?这个问题的答案,将在未来几年内揭晓。
结语:从“网络效应”到“行业基础设施”的惊险一跃
Risk Ledger的故事,本质上是一个关于“网络效应”如何重塑一个古老行业的叙事。在供应链安全这个长期被“填表式合规”主导的领域,它试图用“一次评估、全网共享”的模式,打破信息孤岛,降低交易成本,让供应商从“被审查者”变成“主动维护者”。这一理念在逻辑上无懈可击——当16,000家组织已经加入,当AI开始自动解析文档、识别异常信号,当B轮融资的2400万英镑为美国扩张和AI开发提供了弹药,Risk Ledger似乎正站在一个从“优秀初创公司”向“行业基础设施”跃迁的关键节点上。
然而,从“优秀”到“不可或缺”,中间横亘着三重考验。第一,网络效应的“临界点”尚未到来。16,000家组织虽然可观,但距离Saul所说的“百万级节点”仍有巨大差距。目前平台的增长主要依赖大型买方的强制要求,而非供应商的主动加入——这意味着,一旦“锚定客户”的增长放缓,或开始要求供应商使用多个平台,网络效应可能陷入停滞。第二,美国市场的“水土不服”可能成为增长的瓶颈。FedRAMP认证的漫长周期、本土竞争对手(SecurityScorecard、BitSight、Vanta)的围剿、以及地缘政治带来的信任成本,都让这场跨大西洋的征途充满变数。第三,也是最根本的挑战:在SolarWinds式的“黑天鹅”攻击面前,Risk Ledger的“主动式供应链安全”能否真正防御那些“未知的未知”?AI可以检测异常,但无法预测从未出现过的攻击模式;N层供应链映射依赖供应商的主动披露,而现实中许多供应商连自己的第三方依赖都说不清楚。
Risk Ledger的成功,取决于它能否在接下来12-18个月内,在美国市场拿下至少2-3家大型金融机构或科技巨头作为锚定客户,同时完成FedRAMP认证并推出可商用的AI风险预测模型。如果它能做到,它将从一个“欧洲领先的供应链安全网络”跃升为“全球供应链安全基础设施”;如果做不到,它可能像许多英国科技公司一样,最终被美国巨头收购,成为其产品矩阵中的一个模块。但无论结果如何,Risk Ledger已经证明了一个方向:供应链安全正在从“静态检查”走向“实时监控”,从“孤立评估”走向“网络共享”。这个方向,不会因为一家公司的成败而改变。
核心判断:Risk Ledger正处于从“优秀网络”向“行业基础设施”跃迁的关键窗口期。未来12-18个月,其美国市场扩张的成败(尤其是能否拿下大型金融机构锚定客户)和AI风险预测模型的商用化进度,将决定它能否跨越网络效应的“临界点”,成为供应链安全领域的“Equifax”,还是最终被巨头收购。关键观察指标包括:美国市场新签客户数量(尤其是金融、科技行业Top 50企业)、FedRAMP认证进度、以及AI系统在“N层供应链”风险识别中的准确率提升。
