DORA voimassa 17.1.2025 alkaen · NIS2/kansalliset — sakot jopa 10 milj. € tai 2 % liikevaihdosta

Auditoitavat vaatimustenmukaisuusraportit — omassa infrastruktuurissasi suoritettuna

Audnexa tukee auditoitavien raportti- ja puuteanalyysiluonnosten laatimista (DORA, NIS2, ISO 27001, AI Act) viittauksin todisteisiin. Offline-tilassa (Bank Mode) data pysyy infrastruktuurissasi; hybriditilassa pilveen lähetetään vain anonymisoitua dataa. Ihminen hyväksyy jokaisen raportin.

  • Offline-tila — data pysyy infrastruktuurissasi
  • Ihminen hyväksyy jokaisen raportin
  • Asiakasdataa ei koskaan käytetä mallien kouluttamiseen
NIS2 / nationalISO/IEC 27001DORAAI ActGDPR ISO/IEC 27001:2022
audnexa · on-premise
Raporttiluonnos — tarkistettavaksiTyöversio · vaatii hyväksynnän
ISO 27001 DORA NIS2
72%
Tarkastuksen eteneminen
Korkea
ICT-kolmannen osapuolen riski — puutteellinen toimittajarekisteri
~
AI · luonnos
Suositus: täydennä register of information ja kriittisyysluokitus.
ISO/IEC 27001:2022
TÜV NORD Polska

Tukee vaatimustenmukaisuuden auditointia ja dokumentointia seuraaviin

NIS2 / nationalKeskeiset ja tärkeät toimijat
ISO/IEC 27001Tietoturvan hallinta
DORADigitaalinen toiminnan häiriönsietokyky
AI ActAI-dokumentoinnin ja -valvonnan tuki
GDPRHenkilötietojen suoja
Luottavat meihin 200+ tarkastusta vuodessa toimitettuna Audnexalla
00

Todisteesta auditoitavaan raporttiin — nopeammin ja toistettavasti

Eniten aikaa ei vie raportin kirjoittaminen — vaan vaatimustenmukaisuus: kymmenien menettelyjen ja käytäntöjen lukeminen ja niiden vertaaminen vaatimuksiin. Audnexa auttaa jäsentämään dokumentaation, yhdistämään todisteet vaatimuksiin ja lyhentää matkaa kerätyistä todisteista tarkistusvalmiiseen luonnokseen — menettämättä datan hallintaa ja auditointijäljellä.

päivät → tunnit
aika ensimmäiseen luonnokseen (pilottien perusteella, valituilla raporttityypeillä)
1 metodologia
toistettava raporttirakenne koko tiimissä
100% on-prem
offline-tilassa data pysyy infrastruktuurissasi

Pilottien tulokset riippuvat raportin tyypistä ja laajuudesta; ne eivät ole takuu.

01

Datan hallinta on edellytys, ei lisäosa

Suunniteltu säänneltyjen laitosten CISO:iden, tietosuojavastaavien, sisäisen tarkastuksen ja hankinnan odotuksiin.

Mitä ”Bank Mode” tarkoittaa
Infrastruktuurisi
Tarkastusdata
Audnexa-työtila
Paikallinen malli
Ei lähtevää liikennettä
  • vain offline — ei lähtevää liikennettä oletuksena
  • asiakasdataa eivät käsittele Virtline eivätkä kolmannen osapuolen AI-palveluntarjoajat
  • asiakkaan hallinnoima infrastruktuuri
  • hallittu päivitysprosessi
  • tukipääsy vain asiakkaan nimenomaisella hyväksynnällä
Offline-tila (air-gapped)Bank Mode -tilassa tarkastusdata ja -aineistot voivat pysyä asiakkaan infrastruktuurissa — ilman lähtevää liikennettä oletuksena.
On-premise / konttiKäyttöönotto asiakkaan infrastruktuurissa; asiakas säilyttää ympäristön hallinnan omassa ISMS:ssään.
Asiakkaan hallitsema AI-ympäristöMahdollisuus työskennellä asiakkaan hallitsemassa AI-ympäristössä / asiakkaan omassa AI-tenantissa organisaation tietoturvapolitiikan mukaisesti; AI-palvelun kustannukset voidaan laskuttaa asiakkaan puolelta.
Ei koulutusta asiakasdatallaAsiakasdataa ei koskaan käytetä mallien kouluttamiseen missään tilassa.
Minimointi ja anonymisointiDatan minimointi ja anonymisointi määritetään asiakkaan politiikan mukaisesti; tekniset yksityiskohdat käydään läpi tietoturvaesittelyssä.
MFA ja datan eristäminenKaksivaiheinen tunnistautuminen (TOTP) sekä datan ja todisteiden eristäminen käyttäjittäin.
AuditointijälkiLähteet, dokumenttiversiot, kuka hyväksyi ja milloin, metodologian versio — auditoitava jälki raportilla tehdystä työstä.
Käyttöönottomallit — läpinäkyvä datavirta
Bank Mode (offline)On-premise (hybridi)Asiakkaan yksityispilvi
Data poistuu infrastruktuuristaEiVain anonymisoidut kategoriat (valinnainen)Asiakkaan pilven sisällä
Asiakasdatan alikäsittelijätEi mitäänIlmoitettu liitteessäAsiakaskonfiguraation mukaan
Generatiiviset AI-ominaisuudetPaikallinen malliPaikallinen tai anonymisoinnin jälkeenAsiakaspolitiikan mukaan
Toimittaja-/tukipääsyVain nimenomaisella hyväksynnälläHallittu, pyynnöstäHallittu, pyynnöstä
PäivityksetAsiakkaan hallinnassaHallittuHallittu
Audnexa ICT-palveluntarjoajana — DORA-valmis

Tiedämme, ettei se ole sinulle vain moduuli — ICT-palveluntarjoajana olemme myös sinun arviointisi kohteena. Tulemme valmistautuneina.

Asiakkaan oikeus auditoida ja tarkastaa
DORA-sopimusehdot + register of information
Häiriöilmoitukset ja SLA:t
Exit-suunnitelma ja datan vienti
Alihankinnan hallinta ja käsittelypaikat
Häiriönsietokyvyn testaus ja toimittajan BCP/DR
Trust Center — tietoturva ja vaatimustenmukaisuus

ISO/IEC 27001:2022 (organisaatio)

Sertifioitu organisaatio: Virtline Sp. z o.o., sertifiointielin TÜV Nord. Julkaisemme sertifikaatin numeron ja voimassaoloajan; täydellinen sertifikaatti ja laajuus ovat saatavilla pyynnöstä.

AC090 121/2469/6137/2026 · TÜV NORD Polska · 02.2026–02.2029

  • Tietoturva-arkkitehtuurin yleiskatsaus (Security Architecture Overview)
  • Käyttöönoton ja datavirran yleiskatsaus (Deployment & Data-Flow Overview)
  • Tietojenkäsittelysopimus (DPA)
  • Alikäsittelijöiden lista (List of subprocessors)
  • Haavoittuvuuksien hallintapolitiikka (Vulnerability Management Policy)
  • Exit-suunnitelma / datan vienti (Exit Plan / data export)
  • AI-hallinnon ja ihmisen tarkastuksen lausunto (AI Governance & Human Review Statement)

Asiakasdataa ei koskaan käytetä mallien kouluttamiseen — missään käyttöönottotilassa.

Ihmisen valvonta, lokitus, läpinäkyvyys ja selkeät järjestelmän rajoitukset. Audnexa ei tee itsenäisiä oikeudellisia tai luottopäätöksiä eikä korvaa tilintarkastajan lausuntoa.

Pyydä toimittajariskipaketti
Audnexan takana oleva tiimi

Kyberturvallisuuden asiantuntijoiden rakentama

Audnexa syntyi Virtlinessä — kyberturvallisuusyrityksessä, jolla on 12+ vuoden kokemus ja ISO/IEC 27001 -sertifikaatti ja joka tekee yli 100 auditointia vuodessa. Rakensimme työkalun, jota itse käytämme päivittäisessä auditointityössä.

12+ vuotta
kokemusta kyberturvallisuudesta
ISO/IEC 27001
sertifioitu (TÜV Nord)
100+
auditointia vuodessa
02

Moduulit — mitä ne todella ratkaisevat

Ylläpidetty vaatimustenmukaisuusmetodologia, päivitetty sääntelymuutoksiin. Se tukee raportin laatimista ja vaatimustenmukaisuuden dokumentointia — se ei korvaa tilintarkastajan tai juristin lausuntoa.

NIS2 / national

Puuteanalyysi keskeisille ja tärkeille toimijoille

Kohdistaa kyberturvallisuuden hallinnan velvoitteet ja laatii puuteraportin hallitukselle.

ISO/IEC 27001

ISMS-todisteet ja kontrollien kohdistaminen

Järjestää politiikat, menettelyt ja todisteet vaatimuksiin nähden — valmiina tarkistukseen ja sertifiointiin.

DORA

Toiminnan häiriönsietokyky ja ICT-toimittajariski

Tukee häiriönsietokyvyn testausta ja kolmannen osapuolen ICT-riskin dokumentointia rahoitusalalla.

AI Act

AI-hallinto ja ihmisen valvonta

Tukee ihmisen valvonnan, läpinäkyvyyden ja järjestelmän rajoitusten dokumentointia AI Act -säädöksen mukaisesti.

GDPR

GDPR-auditointi ja henkilötietojen suoja

GDPR-auditointi (EU 2016/679): tuki käsittelyn turvallisuuden tarkastamiseen (art. 32), DPIA-arviointeihin, käsittelyä koskeviin selosteisiin sekä säilytys- ja tietoturvaloukkausmenettelyihin — mukaan lukien art. 33 mukainen 72 tunnin ilmoitusvelvollisuus. Offline-tilassa henkilötiedot eivät poistu asiakkaan infrastruktuurista.

03

Miten se toimii — hallittu, ihmisen valvoma prosessi

AI tukee luonnoksen laatimista ja viittausten lisäämistä todisteisiin; valtuutettu tiimi hyväksyy havainnot ja lopullisen version. Jokaisella raportin osalla on lähteet ja muutoshistoria.

01

Kerää todisteet

Syötä havainnot ja dokumentit hallittuun työtilaan — datan eristämisellä ja auditointijäljellä.

02

Hallittu analyysi

Järjestelmä tukee auditoitavan luonnoksen laatimista — jäsentää havainnot ja viittaukset todisteisiin.

03

Tarkista ja hyväksy

Tarkastus-/vaatimustenmukaisuustiimi varmentaa ja hyväksyy; vie hyväksytty, brändätty raportti.

04

Kenelle

Ensisijaiset polut säännellyille organisaatioille — pankeista NIS2-toimijoihin sekä auditointi- ja vaatimustenmukaisuustiimeihin.

Pankit ja rahoituslaitokset

Datan hallinta pankkisalaisuutta ja DORA:a varten

CISO:lle, sisäisen tarkastuksen johtajalle, Compliance Officerille, tietosuojavastaavalle ja hankinnalle. Offline-tila, toimittajariskipaketti.

Suuret säännellyt organisaatiot (NIS2)

Dokumenteista puutekarttaan

Keskeisille ja tärkeille toimijoille: NIS2/kansallinen puuteanalyysi, hallitusraportti, vaatimustenmukaisuuden dokumentointi.

Tarkastus- ja vaatimustenmukaisuustiimit

Toistettavat, auditoitavat raportit

Standardoi metodologia ja nopeuta toimituksia ilman tiimin suhteutettua kasvattamista.

Oletko tilintarkastus- tai neuvonantoyhteisö (GDPR, NIS2, DORA, AI Act)? → Erillinen polku

05

Tapaustutkimukset ja todisteet

Tulokset todellisesta käytöstä; mittarit mitataan asiakaskohtaisesti ja raporttityypeittäin. Täydelliset referenssit saatavilla NDA:n alla.

60–70%
vähemmän aikaa tarkastusten suorittamiseen
Asiakaskäyttöönotto
”Audnexan käyttöönotto IOD Solutionsilla lyhensi tarkastusten valmisteluaikaa 60–70 % — säilyttäen samalla täyden hallinnan dataan.”
IOD Solutions Sp. z o.o. — Marcin Moras, CEO
200+ tarkastusta vuodessa
IOD Solutions Sp. z o.o. · iods.pl
audit_DORA_draft.docxtyöversio
Kerää todisteet
lähdeversiohyväksyjäpäivämäärä
Hallittu analyysi
lähdeversiohyväksyjäpäivämäärä
Tarkista ja hyväksy
lähdeversiohyväksyjäpäivämäärä

Aika ensimmäiseen luonnokseen (pilotti)

Manuaalinen
Audnexalla
päivät → tunnit
DORA-puutearviointi

Aika puuteraportin ensimmäiseen luonnokseen — pilotin perusteella.

Konteksti: sisäisen tarkastuksen tiimi laatii DORA-puuteraporttia ennen riskikomitean käsittelyä.

Mittaus: aika täydellisestä todistejoukosta tarkistusvalmiiseen ensimmäiseen luonnokseen; sama laajuus ja raporttityyppi, mitattuna 3 syklin yli.

Rahoituslaitos1 yksikköNDA:n alla

Referenssitapaukset (asiakkaan nimellä) jaetaan NDA:n alla, anonymisoidulla datalla.

Rakentaa vai ostaa — miksei ”tehdä se itse”
AudnexaExcel / WordOma LLM-toteutusYritys-GRC
Ylläpidetty sääntelymetodologiaKylläEiTiimisiOsittainen
Offline-tila / datan hallintaKylläei sovelluVaikeaHarvinainen
Auditoitavuus ja jälkiKylläManuaalinenRakennettavaKyllä
Toimittajariskipaketti DORA:lleKylläei sovelluEi mitäänRiippuu
KokonaisomistuskustannusMatalaPiilotettu (aika)KorkeaErittäin korkea

Audnexa ei korvaa keskitettyä GRC-riskirekisteriä — se lyhentää matkaa todisteesta auditoitavaan raporttiin.

roi

ROI — mitä todella säästät

Audnexa voi maksaa itsensä takaisin nopeammin kuin yksittäinen ulkoinen neuvonantoprojekti. Arvioi tiimisi säästö.

Arvioitu vuosittainen säästö
14 400 EUR / vuosi

Suuntaa-antava arvio syöttämiesi tietojen perusteella; ei tarjous eikä tulostakuu.

06

Käyttöönotto- ja lisensointimallit

Säännellyille organisaatioille hinnoittelemme käyttöönottotilan, moduulien määrän ja tukivaatimusten mukaan. Tilintarkastusyhteisöjen suunnitelmat ovat erillisellä polulla.

Tilintarkastusyhteisöille

Tilintarkastus- ja neuvonantoyhteisöt (compliance / cyber)

AUDITOR / STARTER / PRO -suunnitelmat pienemmille tarkastustiimeille — erillisellä sivulla.

Yksittäinen ulkoinen projekti voi maksaa yhtä paljon kuin vuosi useiden tarkastusten suorittamista Audnexalla. Hinnat ovat netto (B2B). Yksityiskohdat ja lisenssiehdot sovitaan tietoturvaesittelyn aikana.

07

UKK — tuote, hankinta, AI

Onko Audnexa-raportti oikeudellinen tai tilintarkastajan lausunto?
Ei. Audnexa tukee auditoitavan luonnoksen ja todistepaketin laatimista tarkistettavaksi. Vastuu lopullisesta raportista ja mahdollisista lausunnoista säilyy valtuutetulla henkilöllä tai tiimillä.
Poistuuko data pankin infrastruktuurista?
Bank Mode (offline) -tilassa tarkastusdata ja -aineistot voivat pysyä asiakkaan infrastruktuurissa, ilman lähtevää liikennettä oletuksena. Hybriditiloissa tunnistamme tarkasti datakategoriat, alikäsittelijät ja käsittelyalueet.
Onko Audnexa ICT-palveluntarjoaja DORA:n mukaan?
Pidämme itseämme ICT-palveluntarjoajana, joka on rahoitusasiakkaan arvioinnin kohteena. Tarjoamme DORA-sopimusehdot ja tuemme auditointioikeutta, exit-suunnitelmaa, häiriöilmoituksia ja SLA:ita.
Miten rajoitatte AI-hallusinaatioita?
Järjestelmä tukee luonnoksen laatimista viittauksin todisteisiin ja lähteisiin; ihminen varmentaa ja hyväksyy jokaisen osan. Laadunvarmistusmekanismit on kuvattu AI-hallinnon lausunnossamme (NDA:n alla).
Käytetäänkö asiakasdataa mallien kouluttamiseen?
Ei. Asiakasdataa ei koskaan käytetä mallien kouluttamiseen missään käyttöönottotilassa.
Voiko sen ottaa käyttöön ilman internetiä?
Kyllä — Bank Mode toimii offline, paikallisella mallilla ja ilman lähtevää liikennettä oletuksena.
Voiko asiakas poistaa generatiiviset ominaisuudet käytöstä?
Kyllä. AI-ominaisuuksien laajuus on konfiguroitavissa asiakkaan politiikan mukaan.
Entä exit-suunnitelma ja datan vienti?
Tarjoamme exit-suunnitelman ja datan viennin luettavissa muodoissa; yksityiskohdat ovat sopimuksessa ja Trust Centerissä.
Tuetteko asiakkaan auditointioikeutta?
Kyllä — auditointi- ja tarkastusoikeus on osa säänneltyjen laitosten sopimusehtoja.
Miten sääntelymetodologia päivitetään?
Ylläpidämme ja päivitämme vaatimustenmukaisuusmetodologiaa sääntelymuutoksiin; julkaisujen laajuus ja tahti ovat osa sopimusta.

Varaa tietoturvaesittely

Näytämme arkkitehtuurin, käyttöönottotilat ja datavirran — ja luovutamme toimittajariskipaketin. Vastaamme yleensä 24 tunnin kuluessa.

+48 12 200 27 10
Virtline Sp. z o.o. ul. Wadowicka 8A, 30-415 Kraków, PL biuro@virtline.com NIP 6751499701 · KRS 0000502030