DORA galioja nuo 2025 m. sausio 17 d. · NIS2/nacionaliniai — baudos iki 10 mln. € arba 2 % apyvartos

Audituojamos AI atitikties ataskaitos — veikiančios jūsų pačių infrastruktūroje

Audnexa padeda parengti audituojamus ataskaitų ir spragų analizės juodraščius (DORA, NIS2, ISO 27001, AI Act) su nuorodomis į įrodymus. Neprisijungimo režimu (Bank Mode) duomenys lieka jūsų infrastruktūroje; hibridiniu režimu į debesį siunčiami tik anonimizuoti duomenys. Kiekvieną ataskaitą patvirtina žmogus.

  • Neprisijungimo režimas — duomenys lieka jūsų infrastruktūroje
  • Kiekvieną ataskaitą patvirtina žmogus
  • Klientų duomenys niekada nenaudojami modeliams mokyti
NIS2 / nationalISO/IEC 27001DORAAI ActBDAR ISO/IEC 27001:2022
audnexa · on-premise
Ataskaitos juodraštis — peržiūraiDarbinė versija · reikalingas patvirtinimas
ISO 27001 DORA NIS2
72%
Audito eiga
Aukšta
ICT trečiosios šalies rizika — neišsamus tiekėjų registras
~
AI · juodraštis
Rekomendacija: papildykite register of information ir kritiškumo klasifikaciją.
ISO/IEC 27001:2022
TÜV NORD Polska

Palaiko atitikties auditavimą ir dokumentavimą šiems

NIS2 / nationalEsminiai ir svarbūs subjektai
ISO/IEC 27001Informacijos saugumo valdymas
DORASkaitmeninis veiklos atsparumas
AI ActAI dokumentacijos ir priežiūros palaikymas
BDARAsmens duomenų apsauga
Pasitiki 200+ auditų per metus atliekama su Audnexa
00

Nuo įrodymo iki audituojamos ataskaitos — greičiau ir pakartojamai

Daugiausia laiko užima ne ataskaitos rašymas — o atitiktis: dešimčių procedūrų ir politikų skaitymas bei jų lyginimas su reikalavimais. Audnexa padeda sutvarkyti dokumentaciją, susieti įrodymus su reikalavimais ir sutrumpinti kelią nuo surinktų įrodymų iki peržiūrai parengto juodraščio — neprarandant duomenų kontrolės ir su audito pėdsaku.

dienos → valandos
laikas iki pirmojo juodraščio (remiantis bandymais, pasirinktais ataskaitų tipais)
1 metodologija
pakartojama ataskaitos struktūra visoje komandoje
100% on-prem
neprisijungimo režimu duomenys lieka jūsų infrastruktūroje

Bandymų rezultatai priklauso nuo ataskaitos tipo ir apimties; jie nėra garantija.

01

Duomenų kontrolė yra išankstinė sąlyga, o ne priedas

Sukurta atsižvelgiant į reguliuojamų įstaigų CISO, duomenų apsaugos pareigūnų, vidaus audito ir pirkimų lūkesčius.

Ką reiškia „Bank Mode”
Jūsų infrastruktūra
Audito duomenys
Audnexa darbo erdvė
Vietinis modelis
Jokio išeinančio srauto
  • tik neprisijungus — pagal numatymą be išeinančio srauto
  • klientų duomenų neapdoroja Virtline ar trečiųjų šalių AI paslaugų teikėjai
  • kliento valdoma infrastruktūra
  • kontroliuojamas atnaujinimo procesas
  • palaikymo prieiga tik gavus aiškų kliento patvirtinimą
Neprisijungimo režimas (air-gapped)Bank Mode režimu audito duomenys ir medžiaga gali likti kliento infrastruktūroje — pagal numatymą be išeinančio srauto.
On-premise / konteinerisĮdiegta kliento infrastruktūroje; klientas išlaiko aplinkos kontrolę savo ISMS ribose.
Kliento valdoma AI aplinkaGalimybė dirbti su kliento valdoma AI aplinka / paties kliento AI nuomininku (tenant), atsižvelgiant į organizacijos saugumo politiką; AI paslaugos sąnaudos gali būti apmokestinamos kliento pusėje.
Jokio mokymo su klientų duomenimisKlientų duomenys niekada nenaudojami modeliams mokyti jokiu režimu.
Minimizavimas ir anonimizavimasDuomenų minimizavimas ir anonimizavimas konfigūruojami pagal kliento politiką; techninės detalės aptariamos per security walkthrough.
MFA ir duomenų izoliacijaDviejų veiksnių autentifikacija (TOTP) ir duomenų bei įrodymų izoliacija kiekvienam naudotojui.
Audito pėdsakasŠaltiniai, dokumentų versijos, kas ir kada patvirtino, metodologijos versija — audituojamas darbo su ataskaita pėdsakas.
Diegimo modeliai — skaidrus duomenų srautas
Bank Mode (neprisijungus)On-premise (hibridinis)Kliento privatus debesis
Duomenys palieka infrastruktūrąNeTik anonimizuotos kategorijos (pasirinktinai)Kliento debesyje
Klientų duomenų subtvarkytojaiNėraAtskleisti priedePagal kliento konfigūraciją
Generatyviojo AI funkcijosVietinis modelisVietinis arba po anonimizavimoPagal kliento politiką
Tiekėjo / palaikymo prieigaTik gavus aiškų patvirtinimąKontroliuojama, paprašiusKontroliuojama, paprašius
AtnaujinimaiKliento kontroliuojamiKontroliuojamiKontroliuojami
Audnexa kaip ICT paslaugų teikėjas — parengtas DORA

Žinome, kad jums tai ne tik modulis — kaip ICT paslaugų teikėjai taip pat esame jūsų vertinimo objektas. Atvykstame pasiruošę.

Kliento teisė atlikti auditą ir patikrinimą
DORA sutarties sąlygos + register of information
Incidentų pranešimas ir SLA
Pasitraukimo planas ir duomenų eksportas
Subrangos valdymas ir apdorojimo vietos
Atsparumo testavimas ir tiekėjo BCP/DR
Trust Center — saugumas ir atitiktis

ISO/IEC 27001:2022 (organizacija)

Sertifikuota organizacija: Virtline Sp. z o.o., sertifikavimo įstaiga TÜV Nord. Sertifikato numerį ir galiojimo laikotarpį skelbiame viešai; visas sertifikatas ir apimtis pateikiami paprašius.

AC090 121/2469/6137/2026 · TÜV NORD Polska · 02.2026–02.2029

  • Saugumo architektūros apžvalga (Security Architecture Overview)
  • Diegimo ir duomenų srauto apžvalga (Deployment & Data-Flow Overview)
  • Duomenų tvarkymo sutartis (DPA)
  • Subtvarkytojų sąrašas (List of subprocessors)
  • Pažeidžiamumų valdymo politika (Vulnerability Management Policy)
  • Pasitraukimo planas / duomenų eksportas (Exit Plan / data export)
  • AI valdymo ir žmogaus peržiūros pareiškimas (AI Governance & Human Review Statement)

Klientų duomenys niekada nenaudojami modeliams mokyti — jokiu diegimo režimu.

Žmogaus priežiūra, registravimas, skaidrumas ir aiškūs sistemos apribojimai. Audnexa nepriima savarankiškų teisinių ar kredito sprendimų ir nepakeičia auditoriaus nuomonės.

Užsisakyti tiekėjo rizikos paketą
Komanda, kurianti Audnexa

Sukurta kibernetinio saugumo ekspertų

Audnexa buvo sukurta įmonėje Virtline — kibernetinio saugumo įmonėje, turinčioje 12+ metų patirtį ir ISO/IEC 27001 sertifikatą, kuri per metus atlieka daugiau nei 100 auditų. Sukūrėme įrankį, kurį patys naudojame kasdieniame audito darbe.

12+ metų
kibernetinio saugumo patirties
ISO/IEC 27001
sertifikuota (TÜV Nord)
100+
auditų per metus
02

Moduliai — ką jie iš tikrųjų išsprendžia

Prižiūrima atitikties metodologija, atnaujinama pagal reguliacinius pokyčius. Ji palaiko ataskaitų rengimą ir atitikties dokumentavimą — ji nepakeičia auditoriaus ar teisininko nuomonės.

NIS2 / national

Spragų analizė esminiams ir svarbiems subjektams

Susieja kibernetinio saugumo valdymo įpareigojimus ir parengia spragų ataskaitą valdybai.

ISO/IEC 27001

ISMS įrodymai ir kontrolių susiejimas

Tvarko politikas, procedūras ir įrodymus pagal reikalavimus — parengtus peržiūrai ir sertifikavimui.

DORA

Veiklos atsparumas ir ICT tiekėjų rizika

Palaiko atsparumo testavimą ir trečiosios šalies ICT rizikos dokumentavimą finansų sektoriuje.

AI Act

AI valdymas ir žmogaus priežiūra

Palaiko žmogaus priežiūros, skaidrumo ir sistemos apribojimų dokumentavimą pagal AI Act.

BDAR

BDAR auditas ir asmens duomenų apsauga

BDAR auditas (ES 2016/679): pagalba peržiūrint tvarkymo saugumą (32 str.), atliekant DPIA, tvarkant tvarkymo veiklos įrašus, saugojimo ir pažeidimų reagavimo procedūras — įskaitant 72 valandų pranešimo reikalavimą pagal 33 str. Neprisijungimo režimu asmens duomenys nepalieka kliento infrastruktūros.

03

Kaip tai veikia — kontroliuojamas procesas su žmogaus dalyvavimu

AI padeda parengti juodraštį ir nuorodas į įrodymus; įgaliota komanda patvirtina išvadas ir galutinę versiją. Kiekvienas ataskaitos skyrius turi šaltinius ir keitimų istoriją.

01

Surinkite įrodymus

Įveskite išvadas ir dokumentus į kontroliuojamą darbo erdvę — su duomenų izoliacija ir audito pėdsaku.

02

Kontroliuojama analizė

Sistema padeda parengti audituojamą juodraštį — sutvarkyti išvadas ir nuorodas į įrodymus.

03

Peržiūrėkite ir patvirtinkite

Audito/atitikties komanda patikrina ir patvirtina; eksportuokite patvirtintą, su prekės ženklu ataskaitą.

04

Kam skirta

Pagrindiniai keliai reguliuojamoms organizacijoms — nuo bankų iki NIS2 subjektų ir audito bei atitikties komandų.

Bankai ir finansų įstaigos

Duomenų kontrolė banko paslapčiai ir DORA

CISO, vidaus audito vadovui, atitikties pareigūnui, duomenų apsaugos pareigūnui ir pirkimams. Neprisijungimo režimas, tiekėjo rizikos paketas, perdavimo klasifikavimas.

Didelės reguliuojamos organizacijos (NIS2)

Nuo dokumentų iki spragų žemėlapio

Esminiams ir svarbiems subjektams: NIS2/nacionalinė spragų analizė, valdybos ataskaita, atitikties dokumentavimas.

Audito ir atitikties komandos

Pakartojamos, audituojamos ataskaitos

Standartizuokite metodologiją ir paspartinkite rezultatus neproporcingai neplėsdami komandos.

Esate audito ar konsultacijų įmonė (GDPR, NIS2, DORA, AI Act)? → Atskiras kelias

05

Atvejų tyrimai ir įrodymai

Rezultatai iš realaus naudojimo; rodikliai matuojami pagal kiekvieną klientą ir ataskaitos tipą. Pilnos rekomendacijos prieinamos pagal NDA.

60–70%
mažiau laiko skiriama auditams atlikti
Kliento diegimas
„Įdiegus Audnexa IOD Solutions įmonėje, auditų rengimo laikas sumažėjo 60–70 % — kartu išlaikant visišką duomenų kontrolę.”
IOD Solutions Sp. z o.o. — Marcin Moras, CEO
200+ auditų per metus
IOD Solutions Sp. z o.o. · iods.pl
audit_DORA_draft.docxdarbinė versija
Surinkite įrodymus
šaltinisversijapatvirtinodata
Kontroliuojama analizė
šaltinisversijapatvirtinodata
Peržiūrėkite ir patvirtinkite
šaltinisversijapatvirtinodata

Laikas iki pirmojo juodraščio (bandymas)

Rankiniu būdu
Su Audnexa
dienos → valandos
DORA spragų vertinimas

Laikas iki pirmojo spragų ataskaitos juodraščio — remiantis bandymu.

Kontekstas: vidaus audito komanda, rengianti DORA spragų ataskaitą prieš rizikos komiteto peržiūrą.

Matavimas: laikas nuo pilno įrodymų rinkinio iki peržiūrai parengto pirmojo juodraščio; ta pati apimtis ir ataskaitos tipas, matuota per 3 ciklus.

Finansų įstaiga1 padalinyspagal NDA

Referenciniai atvejų tyrimai (su kliento pavadinimu) dalijami pagal NDA, naudojant anonimizuotus duomenis.

Kurti ar pirkti — kodėl ne „pasidaryti patiems“
AudnexaExcel / WordSavos LLM kūrimasĮmonės GRC
Prižiūrima reguliacinė metodologijaTaipNeJūsų komandaDalinė
Neprisijungimo režimas / duomenų kontrolėTaipnetaikomaSunkuReta
Audituojamumas ir pėdsakasTaipRankinisReikia sukurtiTaip
Tiekėjo rizikos paketas DORATaipnetaikomaNėraPriklauso
Bendros nuosavybės sąnaudosMažosPaslėptos (laikas)DidelėsLabai didelės

Audnexa nepakeičia centrinio GRC rizikos registro — ji sutrumpina kelią nuo įrodymo iki audituojamos ataskaitos.

roi

ROI — ką iš tikrųjų sutaupote

Audnexa gali atsipirkti greičiau nei vienas išorinis konsultacinis projektas. Įvertinkite savo komandos sutaupymą.

Numatomas metinis sutaupymas
14 400 EUR / metus

Orientacinis įvertinimas pagal jūsų įvestus duomenis; tai nėra pasiūlymas ar rezultatų garantija.

06

Diegimo ir licencijavimo modeliai

Reguliuojamoms organizacijoms kainą nustatome pagal diegimo režimą, modulių skaičių ir palaikymo reikalavimus. Audito įmonių planai yra atskiru keliu.

Audito įmonėms

Audito ir konsultacijų įmonės (atitiktis / kibernetinis saugumas)

AUDITOR / STARTER / PRO planai mažesnėms audito komandoms — atskirame puslapyje.

Vienas išorinis projektas gali kainuoti tiek pat, kiek metai daugybės auditų atlikimo su Audnexa. Kainos yra be PVM (B2B). Išsami informacija ir licencijos sąlygos suderinamos saugumo pristatymo metu.

07

DUK — produktas, pirkimai, AI

Ar Audnexa ataskaita yra teisinė ar auditoriaus nuomonė?
Ne. Audnexa padeda parengti audituojamą juodraštį ir įrodymų paketą peržiūrai. Atsakomybė už galutinę ataskaitą ir bet kokias nuomones lieka įgaliotam asmeniui arba komandai.
Ar duomenys palieka banko infrastruktūrą?
Bank Mode (neprisijungus) režimu audito duomenys ir medžiaga gali likti kliento infrastruktūroje, pagal numatymą be išeinančio srauto. Hibridiniuose režimuose tiksliai nustatome duomenų kategorijas, subtvarkytojus ir apdorojimo regionus.
Ar Audnexa yra ICT paslaugų teikėjas pagal DORA?
Laikome save ICT paslaugų teikėju, kuris yra finansų kliento vertinimo objektas. Teikiame DORA sutarties sąlygas ir palaikome teisę atlikti auditą, pasitraukimo planą, incidentų pranešimą ir SLA.
Kaip ribojate AI haliucinacijas?
Sistema padeda parengti juodraštį su nuorodomis į įrodymus ir šaltinius; žmogus patikrina ir patvirtina kiekvieną skyrių. Kokybės kontrolės mechanizmai aprašyti mūsų AI valdymo pareiškime (pagal NDA).
Ar klientų duomenys naudojami modeliams mokyti?
Ne. Klientų duomenys niekada nenaudojami modeliams mokyti jokiu diegimo režimu.
Ar galima įdiegti be interneto?
Taip — Bank Mode veikia neprisijungus, su vietiniu modeliu ir pagal numatymą be išeinančio srauto.
Ar klientas gali išjungti generatyviąsias funkcijas?
Taip. AI funkcijų apimtis konfigūruojama pagal kliento politiką.
O kaip dėl pasitraukimo plano ir duomenų eksporto?
Teikiame pasitraukimo planą ir duomenų eksportą skaitomais formatais; išsami informacija pateikiama sutartyje ir Trust Center.
Ar palaikote kliento teisę atlikti auditą?
Taip — teisė atlikti auditą ir patikrinimą yra reguliuojamų įstaigų sutarties sąlygų dalis.
Kaip atnaujinama reguliacinė metodologija?
Prižiūrime ir atnaujiname atitikties metodologiją pagal reguliacinius pokyčius; leidimų apimtis ir dažnumas yra sutarties dalis.

Užsisakyti saugumo pristatymą

Parodysime architektūrą, diegimo režimus ir duomenų srautą — ir perduosime tiekėjo rizikos paketą. Paprastai atsakome per 24 valandas.

+48 12 200 27 10
Virtline Sp. z o.o. ul. Wadowicka 8A, 30-415 Kraków, PL biuro@virtline.com NIP 6751499701 · KRS 0000502030