DORA in Kraft seit 17. Jan. 2025 · NIS2/national — Bußgelder bis zu 10 Mio. € oder 2 % des Umsatzes

Auditierbare KI-Compliance-Berichte — ausgeführt in Ihrer eigenen Infrastruktur

Audnexa unterstützt die Erstellung auditierbarer Berichts- und Gap-Analyse-Entwürfe (DORA, NIS2, ISO 27001, AI Act) mit Verweisen auf Nachweise. Im Offline-Modus (Bank Mode) verbleiben die Daten in Ihrer Infrastruktur; im Hybridmodus werden ausschließlich anonymisierte Daten in die Cloud übermittelt. Ein Mensch genehmigt jeden Bericht.

  • Offline-Modus — Daten bleiben in Ihrer Infrastruktur
  • Ein Mensch genehmigt jeden Bericht
  • Kundendaten werden niemals zum Training von Modellen verwendet
NIS2 / nationalISO/IEC 27001DORAAI ActDSGVO ISO/IEC 27001:2022
audnexa · on-premise
Berichtsentwurf — zur PrüfungArbeitsversion · bedarf der Freigabe
ISO 27001 DORA NIS2
72%
Audit-Fortschritt
Hoch
ICT-Drittparteienrisiko — unvollständiges Lieferantenregister
~
KI · Entwurf
Empfehlung: register of information und Kritikalitätsklassifizierung vervollständigen.
ISO/IEC 27001:2022
TÜV NORD Polska

Unterstützt die Prüfung und Dokumentation der Einhaltung von

NIS2 / nationalWesentliche und wichtige Einrichtungen
ISO/IEC 27001Managementsystem für Informationssicherheit
DORADigitale operationale Resilienz
AI ActUnterstützung bei KI-Dokumentation und -Aufsicht
DSGVOSchutz personenbezogener Daten
Kundenreferenz 200+ Audits pro Jahr, geliefert mit Audnexa
00

Vom Nachweis zum auditierbaren Bericht — schneller und wiederholbar

Der größte Zeitfresser ist nicht das Schreiben des Berichts — es ist die Compliance: das Lesen Dutzender Verfahren und Richtlinien und deren Abgleich mit den Anforderungen. Audnexa hilft, die Dokumentation zu strukturieren, Nachweise mit den Anforderungen zu verknüpfen und den Weg von den erhobenen Nachweisen zu einem prüfungsfertigen Entwurf zu verkürzen — ohne die Kontrolle über Ihre Daten zu verlieren und mit einem Audit-Trail.

Tage → Stunden
Zeit bis zum ersten Entwurf (auf Basis von Pilotprojekten, ausgewählte Berichtsarten)
1 Methodik
eine wiederholbare Berichtsstruktur im gesamten Team
100 % on-prem
im Offline-Modus bleiben die Daten in Ihrer Infrastruktur

Pilotergebnisse hängen von Berichtsart und Umfang ab; sie sind keine Garantie.

01

Datenkontrolle als Voraussetzung, nicht als Zusatz

Konzipiert für die Erwartungen von CISOs, Datenschutzbeauftragten, interner Revision und Beschaffung in regulierten Instituten.

Was „Bank Mode“ bedeutet
Ihre Infrastruktur
Auditdaten
Audnexa-Arbeitsplatz
Lokales Modell
Kein ausgehender Datenverkehr
  • ausschließlich offline — standardmäßig kein ausgehender Datenverkehr
  • Kundendaten werden weder von Virtline noch von Drittanbieter-KI-Providern verarbeitet
  • vom Kunden kontrollierte Infrastruktur
  • kontrollierter Update-Prozess
  • Support-Zugriff nur nach ausdrücklicher Freigabe durch den Kunden
Offline-Modus (air-gapped)Im Bank Mode können Auditdaten und -materialien innerhalb der Infrastruktur des Kunden verbleiben — standardmäßig ohne ausgehenden Datenverkehr.
On-Premise / ContainerBereitstellung in der Infrastruktur des Kunden; der Kunde behält die Kontrolle über die Umgebung innerhalb seines eigenen ISMS.
Kundengesteuerte KI-UmgebungMöglichkeit, mit einer kundengesteuerten KI-Umgebung / dem eigenen KI-Tenant des Kunden zu arbeiten, im Einklang mit der Sicherheitsrichtlinie der Organisation; die Kosten für KI-Dienste können auf Kundenseite abgerechnet werden.
Kein Training mit KundendatenKundendaten werden in keinem Modus zum Training von Modellen verwendet.
Minimierung & AnonymisierungDatenminimierung und Anonymisierung werden gemäß der Richtlinie des Kunden konfiguriert; technische Details werden im Security-Walkthrough behandelt.
MFA & DatenisolationZwei-Faktor-Authentifizierung (TOTP) und Isolation von Daten und Nachweisen je Benutzer.
Audit-TrailQuellen, Dokumentversionen, wer wann freigegeben hat, Methodikversion — eine auditierbare Spur der Arbeit am Bericht.
Bereitstellungsmodelle — transparenter Datenfluss
Bank Mode (offline)On-Premise (hybrid)Private Cloud des Kunden
Daten verlassen die InfrastrukturNeinNur anonymisierte Kategorien (optional)Innerhalb der Kunden-Cloud
Unterauftragsverarbeiter von KundendatenKeineIn einem Anhang offengelegtJe nach Kundenkonfiguration
Funktionen generativer KILokales ModellLokal oder nach AnonymisierungJe nach Kundenrichtlinie
Anbieter- / Support-ZugriffNur nach ausdrücklicher FreigabeKontrolliert, auf AnfrageKontrolliert, auf Anfrage
UpdatesVom Kunden gesteuertKontrolliertKontrolliert
Audnexa als ICT-Anbieter — DORA-ready

Wir wissen: Für Sie ist es nicht nur ein Modul — als ICT-Anbieter unterliegen wir ebenfalls Ihrer Beurteilung. Wir kommen vorbereitet.

Audit- und Prüfungsrecht des Kunden
DORA-Vertragsbedingungen + register of information
Vorfallsmeldung und SLAs
Exit-Plan und Datenexport
Management der Weiterverlagerung und Verarbeitungsorte
Resilienztests und Lieferanten-BCP/DR
Trust Center — Sicherheit und Compliance

ISO/IEC 27001:2022 (Organisation)

Zertifizierte Organisation: Virtline Sp. z o.o., Zertifizierungsstelle TÜV Nord. Zertifikatsnummer und Gültigkeitszeitraum geben wir öffentlich an; das vollständige Zertifikat und der Geltungsbereich sind auf Anfrage verfügbar.

AC090 121/2469/6137/2026 · TÜV NORD Polska · 02.2026–02.2029

  • Überblick zur Sicherheitsarchitektur (Security Architecture Overview)
  • Überblick zu Bereitstellung & Datenfluss (Deployment & Data-Flow Overview)
  • Auftragsverarbeitungsvertrag (DPA)
  • Liste der Unterauftragsverarbeiter (List of subprocessors)
  • Richtlinie zum Schwachstellenmanagement (Vulnerability Management Policy)
  • Exit-Plan / Datenexport (Exit Plan / data export)
  • KI-Governance- & Human-Review-Erklärung (AI Governance & Human Review Statement)

Kundendaten werden niemals zum Training von Modellen verwendet — in keinem Bereitstellungsmodus.

Menschliche Aufsicht, Protokollierung, Transparenz und klare Systemgrenzen. Audnexa trifft keine autonomen rechtlichen oder Kreditentscheidungen und ersetzt nicht die Meinung eines Prüfers.

Vendor-Risk-Paket anfordern
Das Team hinter Audnexa

Entwickelt von Cybersicherheitsexperten

Audnexa entstand bei Virtline — einem Cybersicherheitsunternehmen mit 12+ Jahren Erfahrung und einem ISO/IEC 27001-Zertifikat, das über 100 Audits pro Jahr durchführt. Wir haben das Werkzeug gebaut, das wir selbst in der täglichen Auditarbeit einsetzen.

12+ Jahre
Erfahrung in der Cybersicherheit
ISO/IEC 27001
zertifiziert (TÜV Nord)
100+
Audits pro Jahr
02

Module — was sie tatsächlich lösen

Eine gepflegte Compliance-Methodik, aktualisiert bei regulatorischen Änderungen. Sie unterstützt die Berichtserstellung und die Dokumentation der Compliance — sie ersetzt nicht die Meinung eines Prüfers oder Juristen.

NIS2 / national

Gap-Analyse für wesentliche und wichtige Einrichtungen

Ordnet die Pflichten des Cybersicherheitsmanagements zu und erstellt einen Gap-Bericht für den Vorstand.

ISO/IEC 27001

ISMS-Nachweise und Kontrollzuordnung

Ordnet Richtlinien, Verfahren und Nachweise den Anforderungen zu — bereit für Prüfung und Zertifizierung.

DORA

Operationale Resilienz und ICT-Lieferantenrisiko

Unterstützt Resilienztests und die Dokumentation des ICT-Drittparteienrisikos im Finanzsektor.

AI Act

KI-Governance und menschliche Aufsicht

Unterstützt die Dokumentation menschlicher Aufsicht, Transparenz und Systemgrenzen im Einklang mit dem AI Act.

DSGVO

DSGVO-Audit und Schutz personenbezogener Daten

Unterstützung beim DSGVO-Audit (EU 2016/679): Überprüfung der Verarbeitungssicherheit (Art. 32), bei DSFA, dem Verzeichnis von Verarbeitungstätigkeiten, der Aufbewahrung sowie bei Verfahren zur Behandlung von Datenschutzverletzungen, einschließlich der Meldefrist von 72 Stunden nach Art. 33. Im Offline-Modus verlassen personenbezogene Daten die Infrastruktur des Kunden nicht.

03

So funktioniert es — ein kontrollierter Prozess mit Human-in-the-Loop

Die KI unterstützt die Erstellung eines Entwurfs und von Verweisen auf Nachweise; ein autorisiertes Team gibt die Feststellungen und die finale Version frei. Jeder Berichtsabschnitt hat Quellen und eine Änderungshistorie.

01

Nachweise erheben

Feststellungen und Dokumente in einem kontrollierten Arbeitsbereich erfassen — mit Datentrennung und Audit-Trail.

02

Kontrollierte Analyse

Das System unterstützt die Erstellung eines auditierbaren Entwurfs — das Strukturieren von Feststellungen und Verweisen auf Nachweise.

03

Prüfen & freigeben

Das Audit-/Compliance-Team verifiziert und gibt frei; exportieren Sie den freigegebenen, gebrandeten Bericht.

04

Für wen

Hauptwege für regulierte Organisationen — von Banken über NIS2-Einrichtungen bis zu Audit- und Compliance-Teams.

Banken & Finanzinstitute

Datenkontrolle für Bankgeheimnis und DORA

Für CISO, Leiter interne Revision, Compliance Officer, Datenschutzbeauftragten und Beschaffung. Offline-Modus, Vendor-Risk-Paket, Outsourcing-Klassifizierung.

Große regulierte Organisationen (NIS2)

Von Dokumenten zur Gap-Karte

Für wesentliche und wichtige Einrichtungen: NIS2/nationale Gap-Analyse, Vorstandsbericht, Dokumentation der Compliance.

Audit- & Compliance-Teams

Wiederholbare, auditierbare Berichte

Standardisieren Sie die Methodik und beschleunigen Sie Lieferergebnisse, ohne das Team proportional zu vergrößern.

Sind Sie eine Prüfungs- oder Beratungsgesellschaft (DSGVO, NIS2, DORA, AI Act)? → Separater Track

05

Fallstudien & Nachweise

Ergebnisse aus realem Einsatz; Kennzahlen werden je Kunde und Berichtsart gemessen. Vollständige Referenzen unter NDA verfügbar.

60–70%
weniger Zeitaufwand für die Durchführung von Audits
Kundeneinsatz
„Der Einsatz von Audnexa bei IOD Solutions hat die Vorbereitungszeit für Audits um 60–70% verkürzt — bei voller Kontrolle über die Daten.“
IOD Solutions Sp. z o.o. — Marcin Moras, CEO
200+ Audits pro Jahr
IOD Solutions Sp. z o.o. · iods.pl
audit_DORA_draft.docxArbeitsversion
Nachweise erheben
QuelleVersionfreigegeben vonDatum
Kontrollierte Analyse
QuelleVersionfreigegeben vonDatum
Prüfen & freigeben
QuelleVersionfreigegeben vonDatum

Zeit bis zum ersten Entwurf (Pilot)

Manuell
Mit Audnexa
Tage → Stunden
DORA-Gap-Assessment

Zeit bis zum ersten Entwurf eines Gap-Berichts — auf Basis eines Pilotprojekts.

Kontext: ein internes Revisionsteam, das vor einer Prüfung durch den Risikoausschuss einen DORA-Gap-Bericht erstellt.

Messung: Zeit von einem vollständigen Nachweissatz bis zu einem prüfungsfertigen ersten Entwurf; gleicher Umfang und gleiche Berichtsart, gemessen über 3 Zyklen.

Finanzinstitut1 Einheitunter NDA

Referenz-Fallstudien (mit Kundennamen) werden unter NDA und auf anonymisierten Daten geteilt.

Build vs. Buy — warum nicht „selbst machen“
AudnexaExcel / WordLLM-EigenbauEnterprise GRC
Gepflegte regulatorische MethodikJaNeinIhr TeamTeilweise
Offline-Modus / DatenkontrolleJak. A.SchwierigSelten
Auditierbarkeit und TrailJaManuellAufzubauenJa
Vendor-Risk-Paket für DORAJak. A.KeinesAbhängig
GesamtbetriebskostenNiedrigVersteckt (Zeit)HochSehr hoch

Audnexa ersetzt kein zentrales GRC-Risikoregister — es verkürzt den Weg vom Nachweis zum auditierbaren Bericht.

roi

ROI — was Sie tatsächlich sparen

Audnexa kann sich schneller amortisieren als ein einziges externes Beratungsprojekt. Schätzen Sie die Ersparnis für Ihr Team.

Geschätzte jährliche Ersparnis
14.400 EUR / Jahr

Richtwert auf Basis Ihrer Eingaben; kein Angebot und keine Garantie für Ergebnisse.

06

Bereitstellungs- und Lizenzmodelle

Für regulierte Organisationen kalkulieren wir nach Bereitstellungsmodus, Anzahl der Module und Support-Anforderungen. Pläne für Prüfungsgesellschaften laufen über einen separaten Track.

Für Prüfungsgesellschaften

Prüfungs- & Beratungsgesellschaften (Compliance / Cyber)

Pläne AUDITOR / STARTER / PRO für kleinere Audit-Teams — auf einer separaten Seite.

Ein einziges externes Projekt kann so viel kosten wie ein Jahr, in dem mit Audnexa viele Audits durchgeführt werden. Preise verstehen sich netto (B2B). Details und Lizenzbedingungen werden im Rahmen des Security-Walkthroughs vereinbart.

07

FAQ — Produkt, Beschaffung, KI

Ist ein Audnexa-Bericht eine rechtliche oder eine Prüfermeinung?
Nein. Audnexa unterstützt die Erstellung eines auditierbaren Entwurfs und eines Nachweispakets zur Prüfung. Die Verantwortung für den finalen Bericht und etwaige Stellungnahmen verbleibt bei der autorisierten Person oder dem autorisierten Team.
Verlassen Daten die Infrastruktur der Bank?
Im Bank Mode (offline) können Auditdaten und -materialien innerhalb der Infrastruktur des Kunden verbleiben, standardmäßig ohne ausgehenden Datenverkehr. In Hybridmodi benennen wir präzise die Datenkategorien, Unterauftragsverarbeiter und Verarbeitungsregionen.
Ist Audnexa ein ICT-Anbieter im Sinne von DORA?
Wir verstehen uns als ICT-Anbieter, der der Beurteilung eines Finanzkunden unterliegt. Wir stellen DORA-Vertragsbedingungen bereit und unterstützen das Auditrecht, den Exit-Plan, die Vorfallsmeldung und SLAs.
Wie begrenzen Sie KI-Halluzinationen?
Das System unterstützt die Erstellung eines Entwurfs mit Verweisen auf Nachweise und Quellen; ein Mensch verifiziert und gibt jeden Abschnitt frei. Die Mechanismen zur Qualitätskontrolle sind in unserem AI Governance Statement (unter NDA) beschrieben.
Werden Kundendaten zum Training von Modellen verwendet?
Nein. Kundendaten werden in keinem Bereitstellungsmodus zum Training von Modellen verwendet.
Kann es ohne Internet bereitgestellt werden?
Ja — der Bank Mode läuft offline, mit einem lokalen Modell und standardmäßig ohne ausgehenden Datenverkehr.
Kann der Kunde generative Funktionen deaktivieren?
Ja. Der Umfang der KI-Funktionen ist gemäß Kundenrichtlinie konfigurierbar.
Was ist mit Exit-Plan und Datenexport?
Wir stellen einen Exit-Plan und einen Datenexport in lesbaren Formaten bereit; Details finden sich im Vertrag und im Trust Center.
Unterstützen Sie das Auditrecht des Kunden?
Ja — das Audit- und Prüfungsrecht ist Teil der Vertragsbedingungen für regulierte Institute.
Wie wird die regulatorische Methodik aktualisiert?
Wir pflegen und aktualisieren die Compliance-Methodik bei regulatorischen Änderungen; Umfang und Kadenz der Releases sind Teil des Vertrags.

Security-Walkthrough buchen

Wir zeigen die Architektur, Bereitstellungsmodi und den Datenfluss — und übergeben das Vendor-Risk-Paket. Wir antworten in der Regel innerhalb von 24 Stunden.

+48 12 200 27 10
Virtline Sp. z o.o. ul. Wadowicka 8A, 30-415 Kraków, PL biuro@virtline.com NIP 6751499701 · KRS 0000502030