Produkt
FutureCode Evidence Box: dowody zgodności prosto z systemów
Zaprojektowany przez naszych inżynierów bezpieczeństwa i certyfikowanych audytorów. Działa w Waszej sieci, bez dostępu do internetu. Wynik podpisuje człowiek, nie model AI.
Czym jest Evidence Box
FutureCode Evidence Box to urządzenie, które stoi w Waszej sieci i działa bez dostępu do internetu. Zbiera dowody z systemów w trybie tylko do odczytu, sprawdza konfiguracje i przygotowuje raport gotowości do audytu KSC/NIS2 i ISO/IEC 27001. Wynik przegląda i podpisuje audytor. Powstał dla firm, które przygotowują się do audytu albo odpowiadają na ankiety bezpieczeństwa od klientów.
// Kontekst
Audytów przybywa, dowody są rozproszone
Polityka, której nie da się pokazać w systemie, nie jest kontrolą. Jest dokumentem o kontroli.
Kilka reżimów naraz
KSC, DORA, AI Act i CRA mają różne terminy i zadają różne pytania, a odpowiada na nie ten sam zespół. Najbliższe terminy znajdziecie niżej.
Dowody w wielu systemach
Konfiguracja chmury, katalog tożsamości, stacje robocze, repozytoria kodu, arkusze właścicieli kontroli. Każdy system ma inny eksport i innego administratora.
Ankiety od klientów
Klient pyta o MFA, kopie zapasowe i dostawców. Chce zobaczyć dowód z datą, a nie akapit z polityki.
Ta sama praca przed każdym audytem
Zrzuty ekranu sprzed roku niczego nie dowodzą. Bez indeksu dowodów z datami zbieranie zaczyna się od zera.
// Terminy
Terminy, na które będą potrzebne dowody
KSC
Obowiązki z rozdziału 3
SZBI, zarządzanie ryzykiem, obsługa incydentów, ciągłość działania, łańcuch dostaw i coroczne szkolenie kierownictwa.
Dz.U. 2026 poz. 252 (otwiera się w nowej karcie)AI Act
Systemy AI wysokiego ryzyka
Załącznik III: obowiązki dostawców i podmiotów stosujących, między innymi przy rekrutacji i ocenie zdolności kredytowej.
Rozporządzenie (UE) 2026/1744 (otwiera się w nowej karcie)CRA
Pełne stosowanie przepisów CRA
Od tego dnia obowiązują wszystkie wymagania dla produktów. Zgłaszanie podatności obowiązuje już od 11 września 2026.
Komisja Europejska, CRA (otwiera się w nowej karcie)KSC
Termin pierwszego audytu podmiotów kluczowych
Dotyczy podmiotów, które miały ten status już 3 kwietnia 2026. Od tej daty organ może też nakładać większość kar.
gov.pl, terminy KSC (otwiera się w nowej karcie)
Stan na . Źródła: Dz.U. 2026 poz. 252, gov.pl, rozporządzenie (UE) 2026/1744, Komisja Europejska.
// Skąd dowody
Co Evidence Box zbiera i sprawdza
Wszystko w trybie tylko do odczytu. Tam, gdzie dowodem jest decyzja człowieka, Evidence Box wysyła ankietę do właściciela kontroli.
01Chmura
Konfiguracja chmury
Ustawienia kont i usług pobrane przez konto z uprawnieniami tylko do odczytu i sprawdzone skanerem konfiguracji chmury.
Na co patrzy audyt chmury02Tożsamość
Tożsamość i dostęp
Konta, role, uprawnienia uprzywilejowane i MFA z katalogu tożsamości. Punkt wyjścia do przeglądu uprawnień.
03Stacje i serwery
Stacje robocze i serwery
Konfiguracja porównana ze wzorcami CIS i uwierzytelnione skanowanie podatności.
04Kod
Repozytoria kodu i zależności
Sekrety zapisane w kodzie, zależności z podatnościami i SBOM dla każdego repozytorium.
05IaC
Infrastruktura jako kod
Definicje infrastruktury w repozytoriach sprawdzone pod kątem błędnej konfiguracji.
06Ludzie
Odpowiedzi właścicieli kontroli
Ankiety o procesach, których nie widać w konfiguracji: ciągłość działania, dostawcy, szkolenia. Evidence Box przypomina o brakach.
// Jak działa
Sześć kroków od podłączenia do raportu
Podłączenie tylko do odczytu
Konta z uprawnieniami tylko do odczytu i zakres ustalony przed startem. Evidence Box nie potrzebuje dostępu do internetu.
Ankiety dla właścicieli kontroli
Pytania trafiają do osób odpowiedzialnych za procesy. Evidence Box przypomina o brakujących odpowiedziach.
Kontrole i skanery
Skanery open source sprawdzają konfigurację chmury i IaC, sekrety, zależności i SBOM, zgodność ze wzorcami CIS oraz podatności (skanowanie uwierzytelnione).
Wstępna ocena i druga opinia
Model AI robi wstępną ocenę ustaleń, a drugi model z innej rodziny ją weryfikuje. Rozbieżności trafiają do człowieka.
Przegląd audytora
Audytor pracuje na kolejce wyjątków. Ustalenia wysokie i krytyczne sprawdza drugi recenzent, a każda decyzja ma komentarz.
Raport i zapieczętowany pakiet
Każdy dowód ma skrót (hash) i znacznik czasu. Po podpisie audytora pakiet jest pieczętowany, a raport gotowości trafia do Was.
// Wynik
Raport gotowości, który da się sprawdzić
Na końcu dostajecie raport gotowości i pakiet dowodów:
- mapę dojrzałości dla obszarów z art. 21 ust. 2 NIS2,
- szkic deklaracji stosowania (SoA) dla ISO/IEC 27001,
- widok luk wobec art. 21 NIS2,
- indeks dowodów ze skrótami i znacznikami czasu.
Ustalenia są przypisane do wybranych wymagań ISO/IEC 27001 i KSC/NIS2. Katalog wymagań rozwijamy.
// Rola audytora
Audytor decyduje. Tak to zaprojektowaliśmy.
Evidence Box przygotowuje pracę. Ocenę i podpis zostawia człowiekowi.
Zbudowany, żeby
- Zbierać dowody z systemów w trybie tylko do odczytu
- Sprawdzać konfiguracje skanerami open source
- Przypisywać ustalenia do wybranych wymagań ISO/IEC 27001 i KSC/NIS2
- Przygotowywać raport gotowości i pakiet dowodów do podpisu audytora
Nie będzie
- Wystawiać certyfikatów ani opinii z audytu
- Zastępować audytora ani podejmować decyzji za niego
- Przeprowadzać autonomicznych ataków
- Zmieniać systemów produkcyjnych: poprawki proponuje, a wdrażacie je sami
- Wysyłać danych poza Waszą sieć
Evidence Box przygotowuje audyt gotowości. Formalny audyt KSC (art. 15 ustawy) przeprowadza akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z uprawnieniami albo CSIRT sektorowy. Stan na 24 września 2026.
// Fundamenty
Zabezpieczenia wbudowane w urządzenie
Dane z audytu to mapa Waszych słabych punktów. Dlatego te zabezpieczenia działają od pierwszego uruchomienia.
Dane
- Działa w Waszej sieci, bez dostępu do internetu; aktualizacje z nośnika
- Każde zlecenie ma osobny klucz szyfrowania
- Dane osobowe, na przykład PESEL i NIP, są maskowane przed zapisem
- Każdy dowód ma skrót (hash) i znacznik czasu; po podpisie audytora pakiet jest pieczętowany
Decyzje i testy
- Drugi recenzent dla ustaleń wysokich i krytycznych
- Komentarz przy każdej decyzji w kolejce wyjątków
- Poprawki tylko jako propozycje, bez zmian w systemach produkcyjnych
- Testy aktywne tylko na kopii testowej i po podpisaniu zasad testu (RoE)
- Żadnych aktywnych testów w sieciach OT
// Dwa tryby
Na czas zlecenia albo na stałe
Ten sam Evidence Box, dwa sposoby pracy. Różnią się tym, kto prowadzi przegląd i do czego możecie potem użyć wyniku.
01Tryb 1
Prowadzimy go w trakcie zlecenia
Nasz zespół podłącza Evidence Box, przegląda kolejkę wyjątków i oddaje raport gotowości z pakietem dowodów. Dobry wybór na pierwszy przegląd przed audytem.
- Zakres i termin ustalone przed startem
- Przegląd i podpis po naszej stronie
- Raport i pakiet dowodów zostają u Was
Konsulting IT i audyt ITPierwszy krok, 4-6 tygodni
Pierwszy raport gotowości
- Podłączenie tylko do odczytu i ankiety dla właścicieli kontroli
- Przegląd kolejki wyjątków przez audytora
Kluczowy rezultat: raport gotowości z indeksem dowodów, podpisany przez audytora
02Tryb 2
Zostaje u Was do stałej samooceny
Wasz zespół sam uruchamia kolejne przeglądy między audytami. To samoocena, a nie niezależny audyt.
- Kolejne przeglądy uruchamia Wasz zespół
- Aktualizacje z nośnika, bez internetu
- Formalny audyt nadal przeprowadza niezależny audytor
// Dla kogo
Zaprojektowany dla pięciu branż
Dla firm od 50 do 1000 osób, które muszą wykazać zgodność z KSC, DORA albo wymaganiami klientów.
Produkcja i robotyka
Co obowiązuje w produkcji i robotyceSieć OT traktujemy osobno od IT: Evidence Box nie prowadzi w niej aktywnych testów.
Logistyka i transport
Co obowiązuje w logistyce i transporcieWiele lokalizacji, systemów i dostawców. Dowody ze wszystkich źródeł trafiają do jednego indeksu.
Energetyka i wodociągi
Co obowiązuje w energetyce i wodociągachDostępność jest najważniejsza. Testy aktywne tylko na kopii testowej, po podpisaniu zasad testu.
Finanse i SaaS
Co obowiązuje w finansach i SaaSW finansach obowiązuje DORA, a dostawcy SaaS dostają ankiety bezpieczeństwa od klientów. W obu przypadkach liczy się dowód z datą.
Telekomunikacja
Co obowiązuje w telekomunikacjiRozległa infrastruktura i wiele systemów do przejrzenia. Zbieranie tylko do odczytu, bez zmian w produkcji.
// FAQ
Pytania o Evidence Box
Czy nasze dane opuszczają firmę?
Nie. Evidence Box działa w Waszej sieci, bez dostępu do internetu, a aktualizacje trafiają do niego z nośnika. Dane osobowe, na przykład PESEL i NIP, są maskowane przed zapisem, a każde zlecenie ma osobny klucz szyfrowania.
Jakie standardy obsługuje?
Ustalenia są przypisane do wybranych wymagań ISO/IEC 27001 i KSC/NIS2. Katalog wymagań rozwijamy i nie obiecujemy pełnego pokrycia. Na demo pokażemy, które wymagania są w nim dziś. Jeśli chcecie najpierw sprawdzić, jakich dowodów wymaga każdy obszar, zacznijcie od macierzy dowodów KSC.
Kto podpisuje wynik?
Człowiek. Audytor pracuje na kolejce wyjątków, do której trafiają między innymi rozbieżności między modelami. Ustalenia wysokie i krytyczne sprawdza drugi recenzent, a każda decyzja ma komentarz. W naszym zespole pracują certyfikowani audytorzy.
Czy to jest audyt KSC?
Nie. Evidence Box przygotowuje audyt gotowości, czyli przegląd przed audytem KSC. Formalny audyt z art. 15 ustawy o KSC przeprowadza akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z uprawnieniami albo CSIRT sektorowy. Audytorem nie może być osoba, która wykonuje u Was zadania z art. 8 lub art. 9-13 ustawy albo wykonywała je w roku przed rozpoczęciem audytu. Szczegóły: kto może przeprowadzić audyt KSC.
Stan na 24 września 2026. Źródło: Dz.U. 2026 poz. 252, art. 15 ust. 2 i 2a.
Czy Evidence Box zmienia coś w naszych systemach?
Nie. Zbiera dane w trybie tylko do odczytu i proponuje poprawki, ale ich nie wdraża. Testy aktywne uruchamia tylko na kopii testowej i po podpisaniu zasad testu (RoE). W sieciach OT nie prowadzi aktywnych testów.
Jak wygląda demo?
To 30 minut online. Pokazujemy przebieg na danych fikcyjnej firmy: od ankiet przez kolejkę wyjątków do zapieczętowanego pakietu i raportu. Niczego nie podłączamy do Waszych systemów. Wynik możecie obejrzeć od razu w przykładowym raporcie gotowości.
Demo na danych fikcyjnej firmy, 30 minut
Zobaczcie, jak Evidence Box zbiera dowody i przygotowuje raport
Bez podłączania do Waszych systemów. Po rozmowie będziecie wiedzieć, czy to ma sens przed Waszym audytem.
Umów demo