NIS2 obowiązuje, a urzędy już prowadzą kontrole. W zespole IOAS zbudowaliśmy Audrix — jeden system, który łączy NIS2, GDPR, ISO 27001 oraz słowacką ustawę 69/2018 w jeden workflow, dzięki czemu compliance przestaje być projektem, a staje się procesem. Pierwszym 20 organizacjom otwieramy bezpłatny dostęp przez system zgłoszeniowy.

Dlaczego to zbudowaliśmy

Przez rok obserwowaliśmy, jak słowackie firmy i instytucje radzą sobie z nową legislacją — NIS2, GDPR, ustawą 69/2018, rozporządzeniem 362/2018, nową ustawą 366/2024 i jej rozporządzeniem 227/2025 (są to słowackie krajowe akty prawne dotyczące cyberbezpieczeństwa) — i wszędzie widzieliśmy ten sam wzorzec: arkusze Excela, drogo opłacanego zewnętrznego konsultanta i panikę na trzy tygodnie przed audytem. Globalne platformy GRC nie obejmują słowackiego prawa, brakuje w nich bezpośredniego raportowania do NBÚ (słowackiego Krajowego Urzędu Bezpieczeństwa), ÚOOÚ (słowackiego Urzędu Ochrony Danych) i SK-CERT (krajowego CSIRT), a słowackich formatów danych osobowych (numerów ewidencyjnych, IBAN SK, REGON, NIP) nie rozpoznają.

Dlatego w IOAS postanowiliśmy zbudować Audrix — nie kolejne narzędzie, ale jeden system, który upraszcza cały proces. Zamiast pięciu aplikacji, trzech konsultantów i piętnastu arkuszy macie jeden workflow.

Gotowi do audytu. Każdego dnia.

Audrix nie traktuje compliance jako jednorazowego projektu przed audytem. Traktuje go jako stan ciągły — kontrole działają, dowody zbierane są automatycznie, a wynik compliance macie do dyspozycji 24/7. Kiedy przychodzi NBÚ, ÚOOÚ albo akredytowany audytor, pakiet audytowy jest gotowy jednym kliknięciem.

Typowa ścieżka wygląda tak:

Dzień Kamień milowy Co się dzieje
1 Onboarding Zakres, integracje, zespół
7 Analiza luk Gdzie jesteście dziś
21 Remediacja Polityki, kontrole, dowody
35 Audyt wewnętrzny Próba przed prawdziwym
45 Audit-ready Gotowi na NBÚ / ÚOOÚ

Dla podmiotów, które posiadają już ISO 27001 lub SOC 2, dzięki cross-framework mappingowi schodzi to zwykle do 15 – 25 dni.

Cztery regulacje. Jeden system.

Kontrole są mapowane automatycznie między frameworkami — pracę robicie raz, spełniacie kilka obowiązków:

Plus pokrycie nowej ustawy 366/2024 i rozporządzenia 227/2025, ISO 22301 (zarządzanie kryzysowe i BCM) oraz słowackiej ustawy o bezpieczeństwie celów miękkich — obszarów, które globalne platformy GRC albo ignorują, albo nie dociągnęły do końca.

Jedenaście modułów, jeden workflow

Moduły zaprojektowaliśmy tak, by pokryły całą agendę DPO, CISO, menedżera kryzysowego i zewnętrznego audytora — bez konieczności otwierania drugiego narzędzia:

  1. Zbiór dowodów — automatyczna evidencja z Microsoft 365, Google Workspace, AWS, Azure i GitHuba
  2. Cross-framework mapping — kontrola dla ISO 27001 liczy się także do NIS2, SOC 2 i GDPR
  3. Rejestr ryzyka według ISO 27005
  4. Słowacki detektor PII — własny model BERT dostrojony na słowackim korpusie, F1 0,94 (numery ewidencyjne, IBAN, REGON, NIP, adresy)
  5. Vendor risk management — szablony DPA, workflow due diligence, NIS2 art. 21 ust. 5
  6. Policy builder — 42 słowackie szablony zatwierdzone przez akredytowanych audytorów
  7. Incident response — workflow od detekcji po zgłoszenie 24h/72h do SK-CERT i ÚOOÚ
  8. RoPA, DPIA, DSAR — rejestr czynności przetwarzania, ocena skutków, wnioski osób, których dane dotyczą
  9. Audit reporting — jednym kliknięciem pakiet audytowy dla NBÚ, ÚOOÚ i organu akredytowanego
  10. Zarządzanie kryzysowe i BCM — ISO 22301 + NIS2 art. 21 lit. c), BIA, BCP, plany DR, ćwiczenia tabletop
  11. Bezpieczeństwo celów miękkich — kategoryzacja obiektów, ocena zagrożeń, plan bezpieczeństwa, szkolenia

Co chcieliśmy wyeliminować

Audrix nie zastępuje roli DPO ani CISO — te nadal są potrzebne. Eliminuje 80 % administracji, którą DPO dziś wykonuje (wypełnianie tabelek, zbieranie dowodów, pisanie polityk). DPO może poświęcić się decyzjom, które naprawdę wymagają ludzkiego osądu.

Słowacki detektor PII działa lokalnie w infrastrukturze klienta — wrażliwe dane nigdy nie opuszczają waszego środowiska. Główne centra danych w Niemczech i Frankfurcie, dla sektora publicznego dostępna instalacja on-premise. Szyfrowanie at-rest oraz in-transit (AES-256, TLS 1.3). Sam Audrix jest zgodny z NIS2 i corocznie przechodzi testy penetracyjne.

Dostęp dla pierwszych 20 organizacji — przez ticket

Audrix zbudowaliśmy jako zespół IOAS i chcemy, aby pierwszych dwadzieścia organizacji miało dostęp bez kosztów wstępnych — w zamian za feedback, który pomoże nam dostroić narzędzie do słowackiej praktyki.

Jak to działa:

  1. Wypełnij formularz rejestracyjny — wszystkie pola są nieobowiązkowe, podaj tylko to, co o organizacji wiesz i chcesz nam udostępnić.
  2. Twoje zgłoszenie trafi do kolejki akceptacji jako ticket.
  3. Zespół IOAS ocenia każdy ticket — patrzymy przede wszystkim na realną potrzebę i gotowość organizacji do wykorzystania wdrożenia.
  4. Zatwierdzony ticket otworzy dostęp do pełnej wersji Audrixu wraz z onboardingiem.

Po zapełnieniu kapacitetu 20 organizacji Audrix przechodzi w standardowy model cenowy (pakiety Start od 290 € / miesiąc, Professional od 690 €, Enterprise od 1 900 € / miesiąc).

Podsumowanie

Compliance przestaje być pozycją do odłożenia. NIS2 wprowadza osobistą odpowiedzialność kierownictwa — nie chodzi już tylko o firmę. Kary sięgają 10 mln € lub 2 % światowego obrotu (podmioty kluczowe), w przypadku GDPR — 20 mln € lub 4 % obrotu.

Audrix powstał, by ten nacisk zamienić w opanowany proces. Nie magiczny, nie cudowny — po prostu dobrze poskładany workflow, który zespół IOAS zbudował tak, aby słowacka organizacja mogła być audit-ready bez pięciu narzędzi i trzech konsultantów.

Złóż zgłoszenie dla pierwszych 20 →