DORA em vigor desde 17 jan 2025 · NIS2/nacional — coimas até 10 M€ ou 2% do volume de negócios

Relatórios de conformidade com IA auditáveis — executados dentro da sua própria infraestrutura

A Audnexa apoia a preparação de rascunhos de relatórios auditáveis e de análise de lacunas (DORA, NIS2, ISO 27001, AI Act) com referências a evidências. No modo offline (Bank Mode), os dados permanecem na sua infraestrutura; no modo híbrido, apenas dados anonimizados são enviados para a cloud. Uma pessoa aprova cada relatório.

  • Modo offline — os dados permanecem na sua infraestrutura
  • Uma pessoa aprova cada relatório
  • Os dados dos clientes nunca são utilizados para treinar modelos
NIS2 / nacionalISO/IEC 27001DORAAI ActRGPD ISO/IEC 27001:2022
audnexa · on-premise
Rascunho de relatório — para revisãoVersão de trabalho · requer aprovação
ISO 27001 DORA NIS2
72%
Progresso da auditoria
Alto
Risco de terceiros ICT — registo de fornecedores incompleto
~
IA · rascunho
Recomendação: completar o register of information e a classificação de criticidade.
ISO/IEC 27001:2022
TÜV NORD Polska

Apoia a auditoria e a documentação da conformidade com

NIS2 / nacionalEntidades essenciais e importantes
ISO/IEC 27001Gestão da segurança da informação
DORAResiliência operacional digital
AI ActApoio à documentação e à supervisão da IA
RGPDProteção de dados pessoais
Referência de cliente 200+ auditorias por ano realizadas com a Audnexa
00

Da evidência a um relatório auditável — mais rápido e repetível

O maior consumo de tempo não é redigir o relatório — é a conformidade: ler dezenas de procedimentos e políticas e confrontá-los com os requisitos. A Audnexa ajuda a organizar a documentação, a relacionar as evidências com os requisitos e a encurtar o caminho das evidências recolhidas até um rascunho pronto para revisão — sem perder o controlo dos seus dados e com um trilho de auditoria.

dias → horas
tempo até um primeiro rascunho (com base em pilotos, tipos de relatório selecionados)
1 metodologia
uma estrutura de relatório repetível em toda a equipa
100% on-prem
em modo offline, os dados permanecem na sua infraestrutura

Os resultados dos pilotos dependem do tipo e do âmbito do relatório; não constituem uma garantia.

01

O controlo dos dados como pré-requisito, não como extra

Concebido para as expectativas dos CISO, DPO, da auditoria interna e do procurement das instituições reguladas.

O que significa «Bank Mode»
A sua infraestrutura
Dados de auditoria
Espaço de trabalho Audnexa
Modelo local
Sem tráfego de saída
  • apenas offline — sem tráfego de saída por predefinição
  • dados dos clientes não processados pela Virtline nem por fornecedores de IA terceiros
  • infraestrutura controlada pelo cliente
  • processo de atualização controlado
  • acesso do suporte apenas mediante aprovação explícita do cliente
Modo offline (air-gapped)Em Bank Mode, os dados e materiais de auditoria podem permanecer dentro da infraestrutura do cliente — sem tráfego de saída por predefinição.
On-premise / contentorImplementado na infraestrutura do cliente; o cliente mantém o controlo do ambiente dentro do seu próprio SGSI.
Ambiente de IA controlado pelo clientePossibilidade de trabalhar com um ambiente de IA controlado pelo cliente / o próprio tenant de IA do cliente, em conformidade com a política de segurança da organização; os custos do serviço de IA podem ser faturados do lado do cliente.
Sem treino com dados dos clientesOs dados dos clientes nunca são utilizados para treinar modelos, em nenhum modo.
Minimização e anonimizaçãoMinimização e anonimização de dados configuradas de acordo com a política do cliente; os detalhes técnicos são abordados na sessão de segurança.
MFA e isolamento de dadosAutenticação de dois fatores (TOTP) e isolamento de dados e evidências por utilizador.
Trilho de auditoriaFontes, versões dos documentos, quem aprovou e quando, versão da metodologia — um trilho auditável do trabalho no relatório.
Modelos de implementação — fluxo de dados transparente
Bank Mode (offline)On-premise (híbrido)Cloud privada do cliente
Os dados saem da infraestruturaNãoApenas categorias anonimizadas (opcional)Dentro da cloud do cliente
Subcontratantes dos dados do clienteNenhumDivulgados num anexoConforme a configuração do cliente
Funcionalidades de IA generativaModelo localLocal ou após anonimizaçãoConforme a política do cliente
Acesso de fornecedor / suporteApenas mediante aprovação explícitaControlado, a pedidoControlado, a pedido
AtualizaçõesControladas pelo clienteControladasControladas
A Audnexa como fornecedor ICT — preparada para DORA

Sabemos que para si não é apenas um módulo — enquanto fornecedor ICT, estamos igualmente sujeitos à sua avaliação. Chegamos preparados.

Direito do cliente a auditar e inspecionar
Cláusulas contratuais DORA + register of information
Notificação de incidentes e SLA
Plano de saída e exportação de dados
Gestão da subcontratação e locais de processamento
Testes de resiliência e BCP/DR do fornecedor
Trust Center — segurança e conformidade

ISO/IEC 27001:2022 (organização)

Organização certificada: Virtline Sp. z o.o., entidade de certificação TÜV Nord. Publicamos o número do certificado e o período de validade; o certificado completo e o âmbito estão disponíveis a pedido.

AC090 121/2469/6137/2026 · TÜV NORD Polska · 02.2026–02.2029

  • Resumo da arquitetura de segurança (Security Architecture Overview)
  • Resumo da implementação e do fluxo de dados (Deployment & Data-Flow Overview)
  • Acordo de tratamento de dados (DPA)
  • Lista de subcontratantes (List of subprocessors)
  • Política de gestão de vulnerabilidades (Vulnerability Management Policy)
  • Plano de saída / exportação de dados (Exit Plan / data export)
  • Declaração de governação de IA e revisão humana (AI Governance & Human Review Statement)

Os dados dos clientes nunca são utilizados para treinar modelos — em nenhum modo de implementação.

Supervisão humana, registo, transparência e limitações claras do sistema. A Audnexa não toma decisões jurídicas ou de crédito autónomas e não substitui o parecer de um auditor.

Solicitar o pacote de risco de fornecedor
A equipa por trás do Audnexa

Desenvolvido por especialistas em cibersegurança

O Audnexa foi criado na Virtline — uma empresa de cibersegurança com 12+ anos de experiência e um certificado ISO/IEC 27001, que realiza mais de 100 auditorias por ano. Criámos a ferramenta que nós próprios utilizamos no trabalho diário de auditoria.

12+ anos
de experiência em cibersegurança
ISO/IEC 27001
certificado (TÜV Nord)
100+
auditorias por ano
02

Módulos — o que realmente resolvem

Uma metodologia de conformidade mantida, atualizada face às alterações regulamentares. Apoia a preparação de relatórios e a documentação da conformidade — não substitui o parecer de um auditor ou de um advogado.

NIS2 / nacional

Análise de lacunas para entidades essenciais e importantes

Mapeia as obrigações de gestão da cibersegurança e prepara um relatório de lacunas para o conselho de administração.

ISO/IEC 27001

Evidências do SGSI e mapeamento de controlos

Organiza políticas, procedimentos e evidências face aos requisitos — prontos para revisão e certificação.

DORA

Resiliência operacional e risco de fornecedores ICT

Apoia os testes de resiliência e a documentação do risco ICT de terceiros no setor financeiro.

AI Act

Governação da IA e supervisão humana

Apoia a documentação da supervisão humana, da transparência e das limitações do sistema em conformidade com o AI Act.

RGPD

Auditoria RGPD e proteção de dados pessoais

Auditoria do RGPD (UE 2016/679): apoio à revisão da segurança do tratamento (art. 32), às AIPD, aos registos das atividades de tratamento, aos procedimentos de conservação e de resposta a violações, incluindo a notificação de 72 h prevista no art. 33. Em modo offline, os dados pessoais não saem da infraestrutura do cliente.

03

Como funciona — um processo controlado com intervenção humana

A IA apoia a preparação de um rascunho e de referências às evidências; uma equipa autorizada aprova os achados e a versão final. Cada secção do relatório tem fontes e um histórico de alterações.

01

Recolher evidências

Introduza achados e documentos num espaço de trabalho controlado — com isolamento de dados e trilho de auditoria.

02

Análise controlada

O sistema apoia a preparação de um rascunho auditável — a organização dos achados e das referências às evidências.

03

Rever e aprovar

A equipa de auditoria/conformidade verifica e aprova; exporte o relatório aprovado e personalizado.

04

Para quem é

Percursos principais para organizações reguladas — de bancos a entidades NIS2 e equipas de auditoria e conformidade.

Bancos e instituições financeiras

Controlo de dados para o segredo bancário e DORA

Para o CISO, o responsável de auditoria interna, o compliance officer, o DPO e o procurement. Modo offline, pacote de risco de fornecedor, classificação da subcontratação.

Grandes organizações reguladas (NIS2)

Dos documentos a um mapa de lacunas

Para entidades essenciais e importantes: análise de lacunas NIS2/nacional, relatório para o conselho, documentação da conformidade.

Equipas de auditoria e conformidade

Relatórios repetíveis e auditáveis

Padronize a metodologia e acelere as entregas sem aumentar a equipa de forma proporcional.

É uma firma de auditoria ou consultoria (RGPD, NIS2, DORA, AI Act)? → Via separada

05

Casos de estudo e evidências

Resultados de utilização real; as métricas são medidas por cliente e tipo de relatório. Referências completas disponíveis sob NDA.

60–70%
menos tempo dedicado à realização de auditorias
Implementação no cliente
«A implementação da Audnexa na IOD Solutions reduziu o tempo de preparação de auditorias em 60–70% — mantendo o controlo total dos dados.»
IOD Solutions Sp. z o.o. — Marcin Moras, CEO
200+ auditorias por ano
IOD Solutions Sp. z o.o. · iods.pl
audit_DORA_draft.docxversão de trabalho
Recolher evidências
fonteversãoaprovado pordata
Análise controlada
fonteversãoaprovado pordata
Rever e aprovar
fonteversãoaprovado pordata

Tempo até ao primeiro rascunho (piloto)

Manual
Com a Audnexa
dias → horas
Avaliação de lacunas DORA

Tempo até um primeiro rascunho de um relatório de lacunas — com base num piloto.

Contexto: uma equipa de auditoria interna a preparar um relatório de lacunas DORA antes de uma revisão do comité de risco.

Medição: tempo desde um conjunto completo de evidências até um primeiro rascunho pronto para revisão; mesmo âmbito e tipo de relatório, medido ao longo de 3 ciclos.

Instituição financeira1 unidadesob NDA

Os casos de estudo de referência (com o nome do cliente) são partilhados sob NDA, sobre dados anonimizados.

Construir ou comprar — porque não «fazer nós próprios»
AudnexaExcel / WordLLM próprioGRC empresarial
Metodologia regulamentar mantidaSimNãoA sua equipaParcial
Modo offline / controlo dos dadosSimn/aDifícilRaro
Auditabilidade e trilhoSimManualA construirSim
Pacote de risco de fornecedor para DORASimn/aNenhumDepende
Custo total de propriedadeBaixoOculto (tempo)AltoMuito alto

A Audnexa não substitui um registo central de riscos GRC — encurta o caminho da evidência até um relatório auditável.

roi

ROI — o que realmente poupa

A Audnexa pode amortizar-se mais depressa do que um único projeto de consultoria externa. Estime a poupança para a sua equipa.

Poupança anual estimada
14.400 EUR / ano

Estimativa indicativa com base nos seus dados; não é uma proposta nem uma garantia de resultados.

06

Modelos de implementação e licenciamento

Para organizações reguladas, definimos o preço consoante o modo de implementação, o número de módulos e os requisitos de suporte. Os planos para firmas de auditoria seguem uma via separada.

Para firmas de auditoria

Firmas de auditoria e consultoria (conformidade / ciber)

Planos AUDITOR / STARTER / PRO para equipas de auditoria mais pequenas — numa página separada.

Um único projeto externo pode custar tanto como um ano de realização de várias auditorias com a Audnexa. Os preços são líquidos (B2B). Os detalhes e as condições de licenciamento são acordados durante a sessão de segurança.

07

FAQ — produto, procurement, IA

Um relatório da Audnexa é um parecer jurídico ou de auditor?
Não. A Audnexa apoia a preparação de um rascunho auditável e de um pacote de evidências para revisão. A responsabilidade pelo relatório final e por quaisquer pareceres permanece com a pessoa ou equipa autorizada.
Os dados saem da infraestrutura do banco?
Em Bank Mode (offline), os dados e materiais de auditoria podem permanecer dentro da infraestrutura do cliente, sem tráfego de saída por predefinição. Nos modos híbridos, identificamos com precisão as categorias de dados, os subcontratantes e as regiões de processamento.
A Audnexa é um fornecedor ICT ao abrigo do DORA?
Consideramo-nos um fornecedor ICT sujeito à avaliação de um cliente financeiro. Fornecemos cláusulas contratuais DORA e apoiamos o direito de auditoria, o plano de saída, a notificação de incidentes e os SLA.
Como limitam as alucinações da IA?
O sistema apoia a preparação de um rascunho com referências a evidências e fontes; uma pessoa verifica e aprova cada secção. Os mecanismos de controlo de qualidade são descritos na nossa Declaração de governação de IA (sob NDA).
Os dados dos clientes são utilizados para treinar modelos?
Não. Os dados dos clientes nunca são utilizados para treinar modelos, em nenhum modo de implementação.
É possível implementar sem internet?
Sim — o Bank Mode funciona offline, com um modelo local e sem tráfego de saída por predefinição.
O cliente pode desativar as funcionalidades generativas?
Sim. O âmbito das funcionalidades de IA é configurável consoante a política do cliente.
E quanto ao plano de saída e à exportação de dados?
Fornecemos um plano de saída e a exportação de dados em formatos legíveis; os detalhes constam do contrato e do Trust Center.
Apoiam o direito de auditoria do cliente?
Sim — o direito de auditoria e inspeção faz parte das cláusulas contratuais para instituições reguladas.
Como é atualizada a metodologia regulamentar?
Mantemos e atualizamos a metodologia de conformidade face às alterações regulamentares; o âmbito e a cadência das versões fazem parte do contrato.

Reservar uma sessão de segurança

Mostraremos a arquitetura, os modos de implementação e o fluxo de dados — e entregaremos o pacote de risco de fornecedor. Normalmente respondemos no prazo de 24 horas.

+48 12 200 27 10
Virtline Sp. z o.o. ul. Wadowicka 8A, 30-415 Kraków, PL biuro@virtline.com NIP 6751499701 · KRS 0000502030