DORA obowiązuje od 17.01.2025 · NIS2/KSC — kary do 10 mln EUR lub 2% obrotu

Audytowalne raporty zgodności AI — uruchamiane w Twojej infrastrukturze

Audnexa wspiera przygotowanie audytowalnych draftów raportów i gap analysis (DORA, NIS2, ISO 27001, AI Act) z odniesieniami do dowodów. W trybie offline (Bank Mode) dane pozostają w Twojej infrastrukturze; w trybie hybrydowym do chmury trafiają wyłącznie zanonimizowane dane. Każdy raport zatwierdza człowiek.

  • Tryb offline — dane nie opuszczają Twojej infrastruktury
  • Człowiek zatwierdza każdy raport
  • Dane klienta nie są używane do trenowania modeli
NIS2 / KSCISO/IEC 27001DORAAI ActRODO / GDPR ISO/IEC 27001:2022
audnexa · on-premise
Draft raportu — do przegląduWersja robocza · wymaga zatwierdzenia
ISO 27001 DORA NIS2
72%
Postęp audytu
Wysokie
ICT third-party risk — niekompletny rejestr dostawców
~
AI · draft
Rekomendacja: uzupełnić register of information i klasyfikację krytyczności.
ISO/IEC 27001:2022
TÜV NORD Polska

Wspiera audyty i dokumentowanie zgodności z

NIS2 / KSCPodmioty kluczowe i ważne
ISO/IEC 27001System zarządzania bezpieczeństwem
DORAOperacyjna odporność cyfrowa
AI ActWsparcie dokumentacji i nadzoru AI
RODO / GDPROchrona danych osobowych
Referencja klienta +200 audytów rocznie realizowanych z Audnexa
00

Od dowodów do audytowalnego raportu — szybciej i powtarzalnie

Najwięcej czasu pochłania nie samo pisanie raportu, lecz compliance: przeczytanie dziesiątek procedur i polityk oraz sprawdzenie ich względem wymagań. Audnexa pomaga uporządkować dokumentację, powiązać dowody z wymaganiami i skrócić drogę od zebranych dowodów do gotowej do przeglądu wersji roboczej — bez utraty kontroli nad danymi i ze śladem audytowym.

dni → godziny
czas przygotowania pierwszego draftu (na podstawie pilotaży, wybrane typy raportów)
1 metodyka
powtarzalna struktura raportu w całym zespole
100% on-prem
w trybie offline dane pozostają w Twojej infrastrukturze

Wyniki pilotaży zależą od typu raportu i zakresu; nie stanowią gwarancji.

01

Kontrola danych jako warunek, nie dodatek

Zaprojektowane pod oczekiwania CISO, DPO, audytu wewnętrznego i procurementu w instytucjach regulowanych.

Czym jest „Bank Mode"
Twoja infrastruktura
Dane audytowe
Workspace Audnexa
Model lokalny
Brak ruchu wychodzącego na zewnątrz
  • tylko offline — brak ruchu wychodzącego domyślnie
  • dane klienta nieprzetwarzane przez Virtline ani zewnętrznych dostawców AI
  • infrastruktura kontrolowana przez klienta
  • kontrolowany proces aktualizacji
  • dostęp supportu wyłącznie po wyraźnej zgodzie klienta
Tryb offline (air-gapped)W trybie Bank Mode dane i materiały audytowe mogą pozostawać w infrastrukturze klienta — bez ruchu wychodzącego domyślnie.
On-premise / kontenerWdrożenie w infrastrukturze klienta; klient zachowuje kontrolę nad środowiskiem w ramach własnego ISMS.
Środowisko AI kontrolowane przez klientaMożliwość pracy z kontrolowanym przez klienta środowiskiem AI / tenantem AI klienta, zgodnie z polityką bezpieczeństwa organizacji; koszty usług AI mogą być rozliczane po stronie klienta.
Brak treningu na danych klientaDane klienta nie są używane do trenowania modeli w żadnym trybie.
Minimalizacja i anonimizacjaMinimalizacja i anonimizacja danych konfigurowane zgodnie z polityką klienta; szczegóły techniczne omawiamy w security walkthrough.
MFA i izolacja danychUwierzytelnianie dwuskładnikowe (TOTP) oraz izolacja danych i dowodów per użytkownik.
Ślad audytowyŹródła, wersje dokumentów, kto zatwierdził i kiedy, wersja metodyki — audytowalny ślad pracy nad raportem.
Tryby wdrożenia — przejrzysty przepływ danych
Bank Mode (offline)On-premise (hybrid)Private cloud klienta
Dane opuszczają infrastrukturęNieTylko zanonimizowane kategorie (opcjonalnie)W obrębie chmury klienta
Subprocesorzy danych klientaBrakUjawnieni w załącznikuWg konfiguracji klienta
Funkcje generatywne AIModel lokalnyLokalny lub po anonimizacjiWg polityki klienta
Dostęp dostawcy / supportTylko za wyraźną zgodąKontrolowany, na żądanieKontrolowany, na żądanie
AktualizacjeKontrolowane przez klientaKontrolowaneKontrolowane
Audnexa jako dostawca ICT — gotowość pod DORA

Wiemy, że to nie tylko moduł dla Ciebie — to także my jako dostawca ICT podlegamy Twojej ocenie. Przychodzimy przygotowani.

Prawo audytu i inspekcji klienta
Warunki umowne pod DORA + register of information
Powiadamianie o incydentach i SLA
Plan wyjścia (exit) i eksport danych
Zarządzanie suboutsourcingiem i lokalizacje przetwarzania
Testowanie odporności i BCP/DR dostawcy
Trust Center — bezpieczeństwo i zgodność

ISO/IEC 27001:2022 (organizacja)

Organizacja certyfikowana: Virtline Sp. z o.o., jednostka certyfikująca TÜV Nord. Numer certyfikatu i okres ważności podajemy publicznie; pełny certyfikat i zakres dostępne na żądanie.

AC090 121/2469/6137/2026 · TÜV NORD Polska · 02.2026–02.2029

  • Opis architektury bezpieczeństwa (Security Architecture Overview)
  • Opis wdrożenia i przepływu danych (Deployment & Data-Flow Overview)
  • Umowa powierzenia przetwarzania (DPA)
  • Lista subprocesorów
  • Polityka zarządzania podatnościami (Vulnerability Management Policy)
  • Plan wyjścia / eksport danych (Exit Plan)
  • Oświadczenie o nadzorze człowieka nad AI (AI Governance & Human Review Statement)

Dane klienta nie są używane do trenowania modeli — w żadnym trybie wdrożenia.

Nadzór człowieka, logowanie, transparentność i jasne ograniczenia systemu. Audnexa nie podejmuje autonomicznych decyzji prawnych ani kredytowych i nie zastępuje opinii audytora.

Poproś o vendor-risk pack
Twórca Audnexa

Zbudowane przez ekspertów cyberbezpieczeństwa

Audnexa powstała w Virtline — firmie cyberbezpieczeństwa z ponad 12-letnim doświadczeniem i certyfikatem ISO/IEC 27001, realizującej ponad 100 audytów rocznie. Zbudowaliśmy narzędzie, którego sami używamy w codziennej praktyce audytowej.

12+ lat
doświadczenia w cyberbezpieczeństwie
ISO/IEC 27001
certyfikat (TÜV Nord)
100+
audytów rocznie
02

Moduły — co realnie rozwiązują

Utrzymywana metodyka zgodności, aktualizowana pod zmiany regulacji. Wspiera przygotowanie raportów i dokumentowanie zgodności — nie zastępuje opinii audytora ani prawnika.

NIS2 / KSC

Gap analysis dla podmiotów kluczowych i ważnych

Mapowanie obowiązków zarządzania cyberbezpieczeństwem i przygotowanie raportu braków dla zarządu.

ISO/IEC 27001

Dowody i mapowanie kontroli ISMS

Porządkowanie polityk, procedur i dowodów względem wymagań — gotowe do przeglądu i certyfikacji.

DORA

Odporność operacyjna i ryzyko dostawców ICT

Wsparcie testowania odporności i dokumentowania ryzyka third-party ICT w sektorze finansowym.

AI Act

Ład nad AI i nadzór człowieka

Wsparcie dokumentowania nadzoru człowieka, przejrzystości i ograniczeń systemu zgodnie z wymaganiami AI Act.

RODO / GDPR

Audyt RODO i ochrona danych osobowych

Wsparcie audytu RODO (UE 2016/679): przegląd bezpieczeństwa przetwarzania (art. 32), DPIA, rejestru czynności przetwarzania, retencji oraz procedur obsługi naruszeń z uwzględnieniem terminu 72 h z art. 33. W trybie offline dane osobowe nie opuszczają infrastruktury klienta.

KNF · Rekomendacja D

Audyt obszarów IT w banku (DORA)

Rekomendacja D KNF i „komunikat chmurowy” UKNF zostały uchylone 17.01.2025 — ich materię przejęło DORA. Struktura obszarów IT, bezpieczeństwa, ciągłości działania i nadzoru pozostaje czytelną listą kontrolną audytu środowiska teleinformatycznego — z raportem gotowym do przeglądu przez komitet audytu i zarząd. Offline/on-prem; materiał pod kontrolą banku.

03

Jak to działa — kontrolowany proces z człowiekiem w pętli

AI wspiera przygotowanie draftu i odniesień do dowodów; uprawniony zespół zatwierdza ustalenia i wersję końcową. Każda sekcja raportu ma źródła i historię zmian.

01

Zbierz dowody

Wprowadź ustalenia i dokumenty w kontrolowanym workspace — z izolacją danych i śladem audytowym.

02

Kontrolowana analiza

System wspiera przygotowanie audytowalnego draftu — porządkowanie ustaleń oraz odniesień do dowodów.

03

Przegląd i zatwierdzenie

Zespół audytu/compliance weryfikuje i zatwierdza; eksport zatwierdzonego, brandowanego raportu.

04

Dla kogo

Główne ścieżki dla organizacji regulowanych — od banków, przez podmioty NIS2, po zespoły audytu i compliance.

Banki i instytucje finansowe

Kontrola danych pod tajemnicę bankową i DORA

Dla CISO, Dyrektora Audytu Wewnętrznego, Compliance Officera, DPO i procurementu. Tryb offline, vendor-risk pack, klasyfikacja outsourcingu i audyt obszarów IT (DORA, dawna Rekomendacja D KNF).

Duże organizacje regulowane (NIS2)

Od dokumentów do mapy braków

Dla podmiotów kluczowych i ważnych: gap analysis NIS2/KSC, raport dla zarządu, dokumentowanie zgodności.

Zespoły audytu i compliance

Powtarzalne, audytowalne raporty

Standaryzacja metodyki i przyspieszenie deliverables bez proporcjonalnego zwiększania zespołu.

Bankowość i instytucje finansowe → osobna ścieżka Jesteś firmą audytorską lub doradczą (RODO, NIS2, DORA, AI Act)? → Osobna ścieżka

05

Dowody i case studies

Wyniki z realnego użycia; metryki mierzone u klienta i per typ raportu. Pełne referencje z nazwą — po NDA.

60–70%
mniej czasu na realizację audytów
Wdrożenie u klienta
Wdrożenie Audnexa w IOD Solutions skróciło czas przygotowania audytów o 60–70% — przy zachowaniu pełnej kontroli nad danymi.
IOD Solutions Sp. z o.o. — Marcin Moras, Prezes Zarządu
+200 audytów rocznie
Wynik mierzony u klienta IOD Solutions.
audyt_DORA_draft.docxwersja robocza
Zbierz dowody
źródłowersjazatwierdziłdata
Kontrolowana analiza
źródłowersjazatwierdziłdata
Przegląd i zatwierdzenie
źródłowersjazatwierdziłdata

Czas do pierwszego draftu (pilotaż)

Ręcznie
Z Audnexa
dni → godziny
Gap assessment DORA

Czas przygotowania pierwszego draftu raportu braków — na podstawie pilotażu.

Kontekst: dział audytu wewnętrznego przygotowywał raport braków DORA przed przeglądem komitetu ryzyka.

Metodyka pomiaru: czas od kompletu dowodów do pierwszego draftu gotowego do przeglądu; ten sam zakres i typ raportu, mierzony na 3 cyklach.

Instytucja finansowa1 jednostkapo NDA

Case studies referencyjne (z nazwą klienta) udostępniamy po NDA, na danych zanonimizowanych.

Build vs buy — dlaczego nie „zróbmy sami"
AudnexaExcel / WordSelf-build na LLMEnterprise GRC
Utrzymywana metodyka regulacyjnaTakNieTwój zespółCzęściowo
Tryb offline / kontrola danychTakn/dTrudneRzadko
Audytowalność i śladTakRęcznieDo zbudowaniaTak
Vendor-risk pack pod KNF/DORATakn/dBrakZależy
Koszt utrzymania (TCO)NiskiUkryty (czas)WysokiBardzo wysoki

Audnexa nie zastępuje centralnego rejestru ryzyka GRC — skraca drogę od dowodów do audytowalnego raportu.

roi

ROI — ile realnie oszczędzasz

Audnexa może zwrócić się szybciej niż jeden zewnętrzny projekt doradczy. Policz oszczędność dla swojego zespołu.

Szacowana oszczędność rocznie
60 000 PLN / rok

Szacunek poglądowy na podstawie podanych założeń; nie stanowi oferty ani gwarancji wyniku.

06

Modele wdrożenia i licencjonowania

Dla organizacji regulowanych wyceniamy wdrożenie wg trybu, liczby modułów i wymagań wsparcia. Plany dla firm audytorskich — osobna ścieżka.

Dla firm audytorskich

Firmy audytorskie i doradcze (compliance / cyber)

Plany AUDITOR / STARTER / PRO dla mniejszych zespołów audytorskich — na osobnej stronie.

Jeden zewnętrzny projekt potrafi kosztować tyle, co rok pracy z Audnexa na wielu audytach. Ceny netto (B2B). Szczegóły i warunki licencji ustalamy w trakcie security walkthrough.

07

Najczęstsze pytania — produkt, procurement, AI

Czy raport Audnexa jest opinią prawną lub opinią audytora?
Nie. Audnexa wspiera przygotowanie audytowalnego draftu i pakietu dowodowego do przeglądu. Odpowiedzialność za finalny raport oraz wszelkie opinie pozostają po stronie uprawnionej osoby lub zespołu.
Czy dane opuszczają infrastrukturę banku?
W trybie Bank Mode (offline) dane i materiały audytowe mogą pozostawać w infrastrukturze klienta, bez ruchu wychodzącego domyślnie. W trybach hybrydowych precyzyjnie wskazujemy kategorie danych, subprocesorów i regiony przetwarzania.
Czy Audnexa jest dostawcą ICT w rozumieniu DORA?
Traktujemy się jak dostawcę ICT podlegającego ocenie klienta finansowego. Dostarczamy warunki umowne pod DORA, wspieramy prawo audytu, exit plan, powiadamianie o incydentach i SLA.
Jak ograniczacie halucynacje AI?
System wspiera przygotowanie draftu z odniesieniami do dowodów i źródeł; człowiek weryfikuje i zatwierdza każdą sekcję. Mechanizmy kontroli jakości opisujemy w AI Governance Statement (po NDA).
Czy dane klienta są używane do trenowania modeli?
Nie. Dane klienta nie są używane do trenowania modeli w żadnym trybie wdrożenia.
Czy można wdrożyć bez połączenia z internetem?
Tak — Bank Mode działa offline, z modelem lokalnym i bez ruchu wychodzącego domyślnie.
Czy klient może wyłączyć funkcje generatywne?
Tak. Zakres funkcji AI jest konfigurowalny zgodnie z polityką klienta.
Jak wygląda exit plan i eksport danych?
Zapewniamy plan wyjścia i eksport danych w czytelnych formatach; szczegóły w umowie i Trust Center.
Czy wspieracie prawo audytu klienta?
Tak — prawo audytu i inspekcji jest częścią warunków umownych dla instytucji regulowanych.
Jak aktualizowana jest metodyka regulacyjna?
Metodykę zgodności utrzymujemy i aktualizujemy pod zmiany regulacji; zakres i kadencja release’ów są elementem umowy.

Umów security walkthrough

Pokażemy architekturę, tryby wdrożenia i przepływ danych — oraz przekażemy vendor-risk pack. Zwykle odzywamy się w ciągu 24 h.

+48 12 200 27 10
Virtline Sp. z o.o. ul. Wadowicka 8A, 30-415 Kraków, PL biuro@virtline.com NIP 6751499701 · KRS 0000502030