DORA in vigore dal 17 gen 2025 · NIS2/nazionale — sanzioni fino a 10 mln € o il 2% del fatturato

Report di conformità IA auditabili — eseguiti all’interno della vostra infrastruttura

Audnexa supporta la preparazione di bozze di report auditabili e di gap analysis (DORA, NIS2, ISO 27001, AI Act) con riferimenti alle evidenze. In modalità offline (Bank Mode) i dati restano nella vostra infrastruttura; in modalità ibrida vengono inviati al cloud solo dati anonimizzati. Una persona approva ogni report.

  • Modalità offline — i dati restano nella vostra infrastruttura
  • Una persona approva ogni report
  • I dati dei clienti non vengono mai utilizzati per addestrare i modelli
NIS2 / nazionaleISO/IEC 27001DORAAI ActGDPR ISO/IEC 27001:2022
audnexa · on-premise
Bozza di report — per revisioneVersione di lavoro · richiede approvazione
ISO 27001 DORA NIS2
72%
Avanzamento dell’audit
Alto
Rischio terze parti ICT — registro fornitori incompleto
~
IA · bozza
Raccomandazione: completare il register of information e la classificazione di criticità.
ISO/IEC 27001:2022
TÜV NORD Polska

Supporta l’audit e la documentazione della conformità a

NIS2 / nazionaleSoggetti essenziali e importanti
ISO/IEC 27001Gestione della sicurezza delle informazioni
DORAResilienza operativa digitale
AI ActSupporto alla documentazione e alla supervisione dell’IA
GDPRProtezione dei dati personali
Referenza cliente 200+ audit all’anno realizzati con Audnexa
00

Dall’evidenza a un report auditabile — più rapido e ripetibile

La maggiore perdita di tempo non è scrivere il report — è la conformità: leggere decine di procedure e policy e confrontarle con i requisiti. Audnexa aiuta a organizzare la documentazione, a collegare le evidenze ai requisiti e accorcia il percorso dalle evidenze raccolte a una bozza pronta per la revisione — senza perdere il controllo dei vostri dati e con un audit trail.

giorni → ore
tempo fino a una prima bozza (sulla base di pilot, tipi di report selezionati)
1 metodologia
una struttura di report ripetibile in tutto il team
100% on-prem
in modalità offline, i dati restano nella vostra infrastruttura

I risultati dei pilot dipendono dal tipo e dall’ambito del report; non costituiscono una garanzia.

01

Il controllo dei dati come prerequisito, non come opzione aggiuntiva

Progettato per le aspettative di CISO, DPO, internal audit e procurement delle istituzioni regolamentate.

Cosa significa «Bank Mode»
La vostra infrastruttura
Dati di audit
Spazio di lavoro Audnexa
Modello locale
Nessun traffico in uscita
  • solo offline — nessun traffico in uscita per impostazione predefinita
  • dati dei clienti non elaborati da Virtline né da fornitori di IA terzi
  • infrastruttura controllata dal cliente
  • processo di aggiornamento controllato
  • accesso del supporto solo previa approvazione esplicita del cliente
Modalità offline (air-gapped)In Bank Mode, i dati e i materiali di audit possono restare all'interno dell'infrastruttura del cliente — senza traffico in uscita per impostazione predefinita.
On-premise / containerDistribuito nell'infrastruttura del cliente; il cliente mantiene il controllo dell'ambiente all'interno del proprio SGSI.
Ambiente IA controllato dal clientePossibilità di lavorare con un ambiente IA controllato dal cliente / il tenant IA proprio del cliente, in linea con la policy di sicurezza dell'organizzazione; i costi del servizio IA possono essere fatturati lato cliente.
Nessun addestramento sui dati dei clientiI dati dei clienti non vengono mai utilizzati per addestrare i modelli, in nessuna modalità.
Minimizzazione e anonimizzazioneMinimizzazione e anonimizzazione dei dati configurate secondo la policy del cliente; i dettagli tecnici sono trattati nel security walkthrough.
MFA e isolamento dei datiAutenticazione a due fattori (TOTP) e isolamento di dati ed evidenze per utente.
Audit trailFonti, versioni dei documenti, chi ha approvato e quando, versione della metodologia — una traccia auditabile del lavoro sul report.
Modelli di deployment — flusso di dati trasparente
Bank Mode (offline)On-premise (ibrido)Cloud privato del cliente
I dati lasciano l’infrastrutturaNoSolo categorie anonimizzate (opzionale)All’interno del cloud del cliente
Sub-responsabili dei dati del clienteNessunoIndicati in un’appendiceSecondo la configurazione del cliente
Funzionalità di IA generativaModello localeLocale o dopo anonimizzazioneSecondo la policy del cliente
Accesso fornitore / supportoSolo previa approvazione esplicitaControllato, su richiestaControllato, su richiesta
AggiornamentiControllati dal clienteControllatiControllati
Audnexa come fornitore ICT — pronto per DORA

Sappiamo che per voi non è solo un modulo — come fornitore ICT, siamo soggetti anche alla vostra valutazione. Arriviamo preparati.

Diritto del cliente di auditare e ispezionare
Clausole contrattuali DORA + register of information
Notifica degli incidenti e SLA
Piano di uscita ed export dei dati
Gestione del subaffidamento e luoghi di trattamento
Test di resilienza e BCP/DR del fornitore
Trust Center — sicurezza e conformità

ISO/IEC 27001:2022 (organizzazione)

Organizzazione certificata: Virtline Sp. z o.o., ente di certificazione TÜV Nord. Pubblichiamo il numero di certificato e il periodo di validità; il certificato completo e l’ambito sono disponibili su richiesta.

AC090 121/2469/6137/2026 · TÜV NORD Polska · 02.2026–02.2029

  • Panoramica dell’architettura di sicurezza
  • Panoramica del deployment e del flusso di dati
  • Accordo sul trattamento dei dati (DPA)
  • Elenco dei sub-responsabili
  • Policy di gestione delle vulnerabilità
  • Piano di uscita / export dei dati
  • Dichiarazione di governance dell’IA e revisione umana

I dati dei clienti non vengono mai utilizzati per addestrare i modelli — in nessuna modalità di deployment.

Supervisione umana, logging, trasparenza e chiari limiti del sistema. Audnexa non prende decisioni legali o creditizie autonome e non sostituisce il parere di un auditor.

Richiedi il pacchetto di vendor risk
Il team dietro Audnexa

Realizzato da esperti di cybersicurezza

Audnexa è nato in Virtline — un'azienda di cybersicurezza con 12+ anni di esperienza e un certificato ISO/IEC 27001, che svolge oltre 100 audit all'anno. Abbiamo creato lo strumento che noi stessi utilizziamo nel lavoro quotidiano di audit.

12+ anni
di esperienza nella cybersicurezza
ISO/IEC 27001
certificato (TÜV Nord)
100+
audit all'anno
02

Moduli — cosa risolvono davvero

Una metodologia di conformità mantenuta, aggiornata in base ai cambiamenti normativi. Supporta la preparazione dei report e la documentazione della conformità — non sostituisce il parere di un auditor o di un avvocato.

NIS2 / nazionale

Gap analysis per soggetti essenziali e importanti

Mappa gli obblighi di gestione della cybersicurezza e prepara un report sugli scostamenti per il consiglio di amministrazione.

ISO/IEC 27001

Evidenze SGSI e mappatura dei controlli

Organizza policy, procedure ed evidenze rispetto ai requisiti — pronte per la revisione e la certificazione.

DORA

Resilienza operativa e rischio fornitori ICT

Supporta i test di resilienza e la documentazione del rischio ICT di terze parti nel settore finanziario.

AI Act

Governance dell’IA e supervisione umana

Supporta la documentazione della supervisione umana, della trasparenza e dei limiti del sistema in linea con l’AI Act.

GDPR

Audit GDPR e protezione dei dati personali

Audit GDPR (UE 2016/679): supporto alla verifica della sicurezza del trattamento (art. 32), alle DPIA, ai registri delle attività di trattamento, alle procedure di conservazione e di gestione delle violazioni, inclusa la notifica entro 72 h prevista dall’art. 33. In modalità offline, i dati personali non lasciano l’infrastruttura del cliente.

03

Come funziona — un processo controllato con l’uomo nel ciclo

L'IA supporta la preparazione di una bozza e dei riferimenti alle evidenze; un team autorizzato approva i rilievi e la versione finale. Ogni sezione del report ha fonti e cronologia delle modifiche.

01

Raccogliere le evidenze

Inserite rilievi e documenti in uno spazio di lavoro controllato — con isolamento dei dati e audit trail.

02

Analisi controllata

Il sistema supporta la preparazione di una bozza auditabile — organizzando i rilievi e i riferimenti alle evidenze.

03

Revisionare e approvare

Il team di audit/compliance verifica e approva; esportate il report approvato e personalizzato.

04

A chi è rivolto

Percorsi principali per le organizzazioni regolamentate — dalle banche agli enti NIS2 e ai team di audit e compliance.

Banche e istituzioni finanziarie

Controllo dei dati per il segreto bancario e DORA

Per il CISO, il responsabile dell'internal audit, il compliance officer, il DPO e il procurement. Modalità offline, pacchetto di vendor risk, classificazione dell'outsourcing.

Grandi organizzazioni regolamentate (NIS2)

Dai documenti a una mappa degli scostamenti

Per soggetti essenziali e importanti: gap analysis NIS2/nazionale, report per il consiglio, documentazione della conformità.

Team di audit e compliance

Report ripetibili e auditabili

Standardizzate la metodologia e accelerate le consegne senza ampliare il team in proporzione.

Siete una società di audit o di consulenza (GDPR, NIS2, DORA, AI Act)? → Percorso separato

05

Case study ed evidenze

Risultati da utilizzi reali; le metriche sono misurate per cliente e tipo di report. Referenze complete disponibili sotto NDA.

60–70%
meno tempo dedicato allo svolgimento degli audit
Deployment presso il cliente
«L’adozione di Audnexa presso IOD Solutions ha ridotto il tempo di preparazione degli audit del 60–70% — mantenendo il pieno controllo dei dati.»
IOD Solutions Sp. z o.o. — Marcin Moras, CEO
200+ audit all’anno
IOD Solutions Sp. z o.o. · iods.pl
audit_DORA_draft.docxversione di lavoro
Raccogliere le evidenze
fonteversioneapprovato dadata
Analisi controllata
fonteversioneapprovato dadata
Revisionare e approvare
fonteversioneapprovato dadata

Tempo fino alla prima bozza (pilot)

Manuale
Con Audnexa
giorni → ore
Gap assessment DORA

Tempo fino a una prima bozza di un report sugli scostamenti — sulla base di un pilot.

Contesto: un team di internal audit che prepara un report sugli scostamenti DORA prima di una revisione del comitato rischi.

Misurazione: tempo da un set completo di evidenze a una prima bozza pronta per la revisione; stesso ambito e tipo di report, misurato su 3 cicli.

Istituzione finanziaria1 unitàsotto NDA

I case study di riferimento (con il nome del cliente) sono condivisi sotto NDA, su dati anonimizzati.

Make or buy — perché non «farlo da soli»
AudnexaExcel / WordLLM fai-da-teGRC enterprise
Metodologia normativa mantenutaNoIl vostro teamParziale
Modalità offline / controllo dei datin/dDifficileRaro
Auditabilità e trailManualeDa costruire
Pacchetto di vendor risk per DORAn/dNessunoDipende
Costo totale di proprietàBassoNascosto (tempo)AltoMolto alto

Audnexa non sostituisce un registro centrale dei rischi GRC — accorcia il percorso dall’evidenza a un report auditabile.

roi

ROI — quanto risparmiate davvero

Audnexa può ripagarsi più velocemente di un singolo progetto di consulenza esterna. Stimate il risparmio per il vostro team.

Risparmio annuo stimato
14.400 EUR / anno

Stima indicativa basata sui vostri dati; non è un’offerta né una garanzia di risultati.

06

Modelli di deployment e licenza

Per le organizzazioni regolamentate definiamo il prezzo in base alla modalità di deployment, al numero di moduli e ai requisiti di supporto. I piani per le società di audit seguono un percorso separato.

Per società di audit

Società di audit e consulenza (compliance / cyber)

Piani AUDITOR / STARTER / PRO per team di audit più piccoli — su una pagina separata.

Un singolo progetto esterno può costare quanto un anno di svolgimento di molti audit con Audnexa. I prezzi sono al netto delle imposte (B2B). I dettagli e le condizioni di licenza sono concordati durante la sessione sulla sicurezza.

07

FAQ — prodotto, procurement, IA

Un report di Audnexa è un parere legale o di un auditor?
No. Audnexa supporta la preparazione di una bozza auditabile e di un pacchetto di evidenze per la revisione. La responsabilità del report finale e di eventuali pareri resta in capo alla persona o al team autorizzato.
I dati lasciano l'infrastruttura della banca?
In Bank Mode (offline), i dati e i materiali di audit possono restare all'interno dell'infrastruttura del cliente, senza traffico in uscita per impostazione predefinita. Nelle modalità ibride identifichiamo con precisione le categorie di dati, i sub-responsabili e le regioni di trattamento.
Audnexa è un fornitore ICT ai sensi di DORA?
Ci consideriamo un fornitore ICT soggetto alla valutazione di un cliente finanziario. Forniamo clausole contrattuali DORA e supportiamo il diritto di audit, il piano di uscita, la notifica degli incidenti e gli SLA.
Come limitate le allucinazioni dell’IA?
Il sistema supporta la preparazione di una bozza con riferimenti alle evidenze e alle fonti; una persona verifica e approva ogni sezione. I meccanismi di controllo qualità sono descritti nella nostra Dichiarazione di governance dell'IA (sotto NDA).
I dati dei clienti vengono utilizzati per addestrare i modelli?
No. I dati dei clienti non vengono mai utilizzati per addestrare i modelli, in nessuna modalità di deployment.
È possibile il deployment senza internet?
Sì — il Bank Mode funziona offline, con un modello locale e senza traffico in uscita per impostazione predefinita.
Il cliente può disattivare le funzionalità generative?
Sì. L’ambito delle funzionalità di IA è configurabile secondo la policy del cliente.
Come funzionano il piano di uscita e l’export dei dati?
Forniamo un piano di uscita e l’export dei dati in formati leggibili; i dettagli sono nel contratto e nel Trust Center.
Supportate il diritto di audit del cliente?
Sì — il diritto di audit e ispezione fa parte delle clausole contrattuali per le istituzioni regolamentate.
Come viene aggiornata la metodologia normativa?
Manteniamo e aggiorniamo la metodologia di conformità in base ai cambiamenti normativi; l'ambito e la cadenza delle release fanno parte del contratto.

Prenota una sessione sulla sicurezza

Mostreremo l'architettura, le modalità di deployment e il flusso di dati — e consegneremo il pacchetto di vendor risk. Di solito rispondiamo entro 24 ore.

+48 12 200 27 10
Virtline Sp. z o.o. ul. Wadowicka 8A, 30-415 Kraków, PL biuro@virtline.com NIP 6751499701 · KRS 0000502030