NIS2 ist in Kraft, und die Behörden prüfen bereits. Im IOAS-Team haben wir Audrix gebaut — ein einziges System, das NIS2, DSGVO, ISO 27001 und das slowakische Gesetz 69/2018 in einem Workflow zusammenführt, damit Compliance nicht mehr ein Projekt, sondern ein Prozess ist. Den ersten 20 Organisationen öffnen wir den Zugang kostenlos über ein Ticketsystem.

Warum wir es gebaut haben

Ein Jahr lang haben wir beobachtet, wie slowakische Unternehmen und Institutionen mit der neuen Gesetzgebung umgehen — NIS2, DSGVO, Gesetz 69/2018, Verordnung 362/2018, dem neuen Gesetz 366/2024 und seiner Verordnung 227/2025 (allesamt slowakische nationale Rechtsvorschriften zur Cybersicherheit) — und überall sahen wir dasselbe Muster: Excel-Tabellen, einen teuer bezahlten externen Berater und Panik drei Wochen vor dem Audit. Globale GRC-Plattformen decken die slowakische Gesetzgebung nicht ab, eine direkte Meldung an NBÚ (die slowakische Nationale Sicherheitsbehörde), ÚOOÚ (die slowakische Datenschutzbehörde) und SK-CERT (das nationale CSIRT) fehlt, und slowakische personenbezogene Datenformate (Geburtsnummern, IBAN SK, Firmen-ID, Steuer-ID) werden nicht erkannt.

Deshalb haben wir uns bei IOAS entschieden, Audrix zu bauen — nicht noch ein Tool, sondern ein einziges System, das den gesamten Prozess vereinfacht. Statt fünf Anwendungen, drei Beratern und fünfzehn Tabellen haben Sie einen Workflow.

Auditbereit. Jeden Tag.

Audrix behandelt Compliance nicht als einmaliges Projekt vor dem Audit. Er behandelt sie als kontinuierlichen Zustand — die Kontrollen laufen, Nachweise werden automatisch gesammelt, und Ihren Compliance-Score haben Sie 24/7 zur Verfügung. Wenn NBÚ, ÚOOÚ oder ein akkreditierter Auditor kommt, ist das Audit-Paket einen Klick entfernt.

Ein typischer Weg sieht so aus:

Tag Meilenstein Was passiert
1 Onboarding Scope, Integrationen, Team
7 Gap-Analyse Wo Sie heute stehen
21 Remediation Richtlinien, Kontrollen, Nachweise
35 Internes Audit Probelauf vor dem echten
45 Auditbereit Bereit für NBÚ / ÚOOÚ

Für Stellen, die bereits ISO 27001 oder SOC 2 haben, sind das dank Cross-Framework-Mapping typischerweise 15 – 25 Tage.

Vier Vorschriften. Ein System.

Kontrollen werden automatisch zwischen Frameworks gemappt — Sie machen die Arbeit einmal und erfüllen mehrere Pflichten:

Dazu Abdeckung des neuen Gesetzes 366/2024 und der Verordnung 227/2025, ISO 22301 (Krisenmanagement und BCM) sowie des slowakischen Gesetzes über die Sicherheit weicher Ziele — Bereiche, die globale GRC-Plattformen entweder ignorieren oder nicht zu Ende gebracht haben.

Elf Module, ein Workflow

Wir haben die Module so gebaut, dass sie die gesamte Agenda eines DPO, CISO, Krisenmanagers und externen Auditors abdecken, ohne dass ein zweites Tool geöffnet werden muss:

  1. Nachweissammlung — automatische Evidence aus Microsoft 365, Google Workspace, AWS, Azure und GitHub
  2. Cross-Framework-Mapping — eine Kontrolle für ISO 27001 zählt auch für NIS2, SOC 2 und DSGVO
  3. Risk Register nach ISO 27005
  4. Slowakischer PII-Detektor — eigenes BERT-Modell, fine-getunt auf einem slowakischen Korpus, F1 0,94 (Geburtsnummern, IBAN, Firmen-ID, Steuer-ID, Adressen)
  5. Vendor Risk Management — DPA-Vorlagen, Due-Diligence-Workflow, NIS2 Art. 21 Abs. 5
  6. Policy Builder — 42 slowakische Vorlagen, geprüft von akkreditierten Auditoren
  7. Incident Response — Workflow von der Detektion bis zur 24h/72h-Meldung an SK-CERT und ÚOOÚ
  8. RoPA, DPIA, DSAR — Verzeichnis der Verarbeitungstätigkeiten, Folgenabschätzung, Betroffenenanfragen
  9. Audit-Reporting — per Klick ein Audit-Paket für NBÚ, ÚOOÚ und akkreditierte Stellen
  10. Krisenmanagement und BCM — ISO 22301 + NIS2 Art. 21 Buchst. c), BIA, BCP, DR-Pläne, Tabletop-Übungen
  11. Sicherheit weicher Ziele — Kategorisierung von Objekten, Bedrohungsbewertung, Sicherheitsplan, Schulungen

Was wir abbauen wollten

Audrix ersetzt weder die Rolle des DPO noch des CISO — die brauchen Sie weiterhin. Er baut 80 % der Administration ab, die ein DPO heute macht (Tabellen ausfüllen, Nachweise sammeln, Richtlinien schreiben). Der DPO kann sich auf Entscheidungen konzentrieren, die wirklich menschliches Urteilsvermögen erfordern.

Der slowakische PII-Detektor läuft lokal in der Infrastruktur des Kunden — sensible Daten verlassen Ihre Umgebung nie. Primäre Rechenzentren in Deutschland und Frankfurt, für den öffentlichen Sektor On-Premise-Deployment. Verschlüsselung at-rest und in-transit (AES-256, TLS 1.3). Audrix selbst ist NIS2-konform und durchläuft jährliche Penetrationstests.

Zugang für die ersten 20 Organisationen — per Ticket

Audrix haben wir als IOAS-Team gebaut, und wir möchten, dass die ersten zwanzig Organisationen ohne Anfangskosten Zugang bekommen — im Austausch für Feedback, das uns hilft, das Tool auf die slowakische Praxis abzustimmen.

So funktioniert es:

  1. Füllen Sie das Registrierungsformular aus — alle Felder sind optional, geben Sie nur das an, was Sie über Ihre Organisation wissen und teilen möchten.
  2. Ihre Anfrage landet als Ticket in der Genehmigungs-Queue.
  3. Das IOAS-Team prüft jedes Ticket — wir achten vor allem auf den realen Bedarf und die Bereitschaft der Organisation, das Deployment zu nutzen.
  4. Ein genehmigtes Ticket öffnet Ihnen den vollen Zugang zu Audrix einschließlich Onboarding.

Sobald die Kapazität von 20 Organisationen erreicht ist, geht Audrix in das reguläre Preismodell über (Pakete Start ab 290 € / Monat, Professional ab 690 €, Enterprise ab 1 900 € / Monat).

Fazit

Compliance ist kein Punkt mehr, den man verschieben kann. NIS2 bringt persönliche Verantwortung für die Geschäftsleitung — es geht nicht mehr nur um das Unternehmen. Bußgelder reichen bis 10 Mio. € oder 2 % des weltweiten Umsatzes (wesentliche Einrichtungen), bei der DSGVO bis 20 Mio. € oder 4 % des Umsatzes.

Audrix ist entstanden, um diesen Druck in einen beherrschbaren Prozess zu verwandeln. Nicht magisch, nicht wundersam — einfach ein gut zusammengestellter Workflow, den das IOAS-Team so gebaut hat, dass eine slowakische Organisation auditbereit sein kann, ohne fünf Tools und drei Berater.

Ticket für die ersten 20 anfragen →