NIS2 obowiązuje, a urzędy już prowadzą kontrole. W zespole IOAS zbudowaliśmy Audrix — jeden system, który łączy NIS2, GDPR, ISO 27001 oraz słowacką ustawę 69/2018 w jeden workflow, dzięki czemu compliance przestaje być projektem, a staje się procesem. Pierwszym 20 organizacjom otwieramy bezpłatny dostęp przez system zgłoszeniowy.
Dlaczego to zbudowaliśmy
Przez rok obserwowaliśmy, jak słowackie firmy i instytucje radzą sobie z nową legislacją — NIS2, GDPR, ustawą 69/2018, rozporządzeniem 362/2018, nową ustawą 366/2024 i jej rozporządzeniem 227/2025 (są to słowackie krajowe akty prawne dotyczące cyberbezpieczeństwa) — i wszędzie widzieliśmy ten sam wzorzec: arkusze Excela, drogo opłacanego zewnętrznego konsultanta i panikę na trzy tygodnie przed audytem. Globalne platformy GRC nie obejmują słowackiego prawa, brakuje w nich bezpośredniego raportowania do NBÚ (słowackiego Krajowego Urzędu Bezpieczeństwa), ÚOOÚ (słowackiego Urzędu Ochrony Danych) i SK-CERT (krajowego CSIRT), a słowackich formatów danych osobowych (numerów ewidencyjnych, IBAN SK, REGON, NIP) nie rozpoznają.
Dlatego w IOAS postanowiliśmy zbudować Audrix — nie kolejne narzędzie, ale jeden system, który upraszcza cały proces. Zamiast pięciu aplikacji, trzech konsultantów i piętnastu arkuszy macie jeden workflow.
Gotowi do audytu. Każdego dnia.
Audrix nie traktuje compliance jako jednorazowego projektu przed audytem. Traktuje go jako stan ciągły — kontrole działają, dowody zbierane są automatycznie, a wynik compliance macie do dyspozycji 24/7. Kiedy przychodzi NBÚ, ÚOOÚ albo akredytowany audytor, pakiet audytowy jest gotowy jednym kliknięciem.
Typowa ścieżka wygląda tak:
| Dzień | Kamień milowy | Co się dzieje |
|---|---|---|
| 1 | Onboarding | Zakres, integracje, zespół |
| 7 | Analiza luk | Gdzie jesteście dziś |
| 21 | Remediacja | Polityki, kontrole, dowody |
| 35 | Audyt wewnętrzny | Próba przed prawdziwym |
| 45 | Audit-ready | Gotowi na NBÚ / ÚOOÚ |
Dla podmiotów, które posiadają już ISO 27001 lub SOC 2, dzięki cross-framework mappingowi schodzi to zwykle do 15 – 25 dni.
Cztery regulacje. Jeden system.
Kontrole są mapowane automatycznie między frameworkami — pracę robicie raz, spełniacie kilka obowiązków:
- NIS2 (UE 2022/2555) — 84 kontrole, raportowanie do SK-CERT
- GDPR (UE 2016/679) + słowacka ustawa 18/2018 — 47 kontroli, raportowanie do ÚOOÚ
- ISO 27001 : 2022 — 93 kontrole według Załącznika A
- Ustawa 69/2018 Z. z. o cyberbezpieczeństwie + rozporządzenie 362/2018 (słowackie akty prawne) — 68 kontroli, raportowanie do NBÚ
Plus pokrycie nowej ustawy 366/2024 i rozporządzenia 227/2025, ISO 22301 (zarządzanie kryzysowe i BCM) oraz słowackiej ustawy o bezpieczeństwie celów miękkich — obszarów, które globalne platformy GRC albo ignorują, albo nie dociągnęły do końca.
Jedenaście modułów, jeden workflow
Moduły zaprojektowaliśmy tak, by pokryły całą agendę DPO, CISO, menedżera kryzysowego i zewnętrznego audytora — bez konieczności otwierania drugiego narzędzia:
- Zbiór dowodów — automatyczna evidencja z Microsoft 365, Google Workspace, AWS, Azure i GitHuba
- Cross-framework mapping — kontrola dla ISO 27001 liczy się także do NIS2, SOC 2 i GDPR
- Rejestr ryzyka według ISO 27005
- Słowacki detektor PII — własny model BERT dostrojony na słowackim korpusie, F1 0,94 (numery ewidencyjne, IBAN, REGON, NIP, adresy)
- Vendor risk management — szablony DPA, workflow due diligence, NIS2 art. 21 ust. 5
- Policy builder — 42 słowackie szablony zatwierdzone przez akredytowanych audytorów
- Incident response — workflow od detekcji po zgłoszenie 24h/72h do SK-CERT i ÚOOÚ
- RoPA, DPIA, DSAR — rejestr czynności przetwarzania, ocena skutków, wnioski osób, których dane dotyczą
- Audit reporting — jednym kliknięciem pakiet audytowy dla NBÚ, ÚOOÚ i organu akredytowanego
- Zarządzanie kryzysowe i BCM — ISO 22301 + NIS2 art. 21 lit. c), BIA, BCP, plany DR, ćwiczenia tabletop
- Bezpieczeństwo celów miękkich — kategoryzacja obiektów, ocena zagrożeń, plan bezpieczeństwa, szkolenia
Co chcieliśmy wyeliminować
Audrix nie zastępuje roli DPO ani CISO — te nadal są potrzebne. Eliminuje 80 % administracji, którą DPO dziś wykonuje (wypełnianie tabelek, zbieranie dowodów, pisanie polityk). DPO może poświęcić się decyzjom, które naprawdę wymagają ludzkiego osądu.
Słowacki detektor PII działa lokalnie w infrastrukturze klienta — wrażliwe dane nigdy nie opuszczają waszego środowiska. Główne centra danych w Niemczech i Frankfurcie, dla sektora publicznego dostępna instalacja on-premise. Szyfrowanie at-rest oraz in-transit (AES-256, TLS 1.3). Sam Audrix jest zgodny z NIS2 i corocznie przechodzi testy penetracyjne.
Dostęp dla pierwszych 20 organizacji — przez ticket
Audrix zbudowaliśmy jako zespół IOAS i chcemy, aby pierwszych dwadzieścia organizacji miało dostęp bez kosztów wstępnych — w zamian za feedback, który pomoże nam dostroić narzędzie do słowackiej praktyki.
Jak to działa:
- Wypełnij formularz rejestracyjny — wszystkie pola są nieobowiązkowe, podaj tylko to, co o organizacji wiesz i chcesz nam udostępnić.
- Twoje zgłoszenie trafi do kolejki akceptacji jako ticket.
- Zespół IOAS ocenia każdy ticket — patrzymy przede wszystkim na realną potrzebę i gotowość organizacji do wykorzystania wdrożenia.
- Zatwierdzony ticket otworzy dostęp do pełnej wersji Audrixu wraz z onboardingiem.
Po zapełnieniu kapacitetu 20 organizacji Audrix przechodzi w standardowy model cenowy (pakiety Start od 290 € / miesiąc, Professional od 690 €, Enterprise od 1 900 € / miesiąc).
Podsumowanie
Compliance przestaje być pozycją do odłożenia. NIS2 wprowadza osobistą odpowiedzialność kierownictwa — nie chodzi już tylko o firmę. Kary sięgają 10 mln € lub 2 % światowego obrotu (podmioty kluczowe), w przypadku GDPR — 20 mln € lub 4 % obrotu.
Audrix powstał, by ten nacisk zamienić w opanowany proces. Nie magiczny, nie cudowny — po prostu dobrze poskładany workflow, który zespół IOAS zbudował tak, aby słowacka organizacja mogła być audit-ready bez pięciu narzędzi i trzech konsultantów.