Produkt

FutureCode Evidence Box: dowody zgodności prosto z systemów

Zaprojektowany przez naszych inżynierów bezpieczeństwa i certyfikowanych audytorów. Działa w Waszej sieci, bez dostępu do internetu. Wynik podpisuje człowiek, nie model AI.

Przykładowy widok Evidence Box, dane fikcyjne

Czym jest Evidence Box

FutureCode Evidence Box to urządzenie, które stoi w Waszej sieci i działa bez dostępu do internetu. Zbiera dowody z systemów w trybie tylko do odczytu, sprawdza konfiguracje i przygotowuje raport gotowości do audytu KSC/NIS2 i ISO/IEC 27001. Wynik przegląda i podpisuje audytor. Powstał dla firm, które przygotowują się do audytu albo odpowiadają na ankiety bezpieczeństwa od klientów.

// Kontekst

Audytów przybywa, dowody są rozproszone

Polityka, której nie da się pokazać w systemie, nie jest kontrolą. Jest dokumentem o kontroli.

  • Kilka reżimów naraz

    KSC, DORA, AI Act i CRA mają różne terminy i zadają różne pytania, a odpowiada na nie ten sam zespół. Najbliższe terminy znajdziecie niżej.

  • Dowody w wielu systemach

    Konfiguracja chmury, katalog tożsamości, stacje robocze, repozytoria kodu, arkusze właścicieli kontroli. Każdy system ma inny eksport i innego administratora.

  • Ankiety od klientów

    Klient pyta o MFA, kopie zapasowe i dostawców. Chce zobaczyć dowód z datą, a nie akapit z polityki.

  • Ta sama praca przed każdym audytem

    Zrzuty ekranu sprzed roku niczego nie dowodzą. Bez indeksu dowodów z datami zbieranie zaczyna się od zera.

// Terminy

Terminy, na które będą potrzebne dowody

  1. KSC

    Obowiązki z rozdziału 3

    SZBI, zarządzanie ryzykiem, obsługa incydentów, ciągłość działania, łańcuch dostaw i coroczne szkolenie kierownictwa.

    Dz.U. 2026 poz. 252 (otwiera się w nowej karcie)
  2. AI Act

    Systemy AI wysokiego ryzyka

    Załącznik III: obowiązki dostawców i podmiotów stosujących, między innymi przy rekrutacji i ocenie zdolności kredytowej.

    Rozporządzenie (UE) 2026/1744 (otwiera się w nowej karcie)
  3. CRA

    Pełne stosowanie przepisów CRA

    Od tego dnia obowiązują wszystkie wymagania dla produktów. Zgłaszanie podatności obowiązuje już od 11 września 2026.

    Komisja Europejska, CRA (otwiera się w nowej karcie)
  4. KSC

    Termin pierwszego audytu podmiotów kluczowych

    Dotyczy podmiotów, które miały ten status już 3 kwietnia 2026. Od tej daty organ może też nakładać większość kar.

    gov.pl, terminy KSC (otwiera się w nowej karcie)

Stan na . Źródła: Dz.U. 2026 poz. 252, gov.pl, rozporządzenie (UE) 2026/1744, Komisja Europejska.

// Skąd dowody

Co Evidence Box zbiera i sprawdza

Wszystko w trybie tylko do odczytu. Tam, gdzie dowodem jest decyzja człowieka, Evidence Box wysyła ankietę do właściciela kontroli.

  1. 01Chmura

    Konfiguracja chmury

    Ustawienia kont i usług pobrane przez konto z uprawnieniami tylko do odczytu i sprawdzone skanerem konfiguracji chmury.

    Na co patrzy audyt chmury
  2. 02Tożsamość

    Tożsamość i dostęp

    Konta, role, uprawnienia uprzywilejowane i MFA z katalogu tożsamości. Punkt wyjścia do przeglądu uprawnień.

  3. 03Stacje i serwery

    Stacje robocze i serwery

    Konfiguracja porównana ze wzorcami CIS i uwierzytelnione skanowanie podatności.

  4. 04Kod

    Repozytoria kodu i zależności

    Sekrety zapisane w kodzie, zależności z podatnościami i SBOM dla każdego repozytorium.

  5. 05IaC

    Infrastruktura jako kod

    Definicje infrastruktury w repozytoriach sprawdzone pod kątem błędnej konfiguracji.

  6. 06Ludzie

    Odpowiedzi właścicieli kontroli

    Ankiety o procesach, których nie widać w konfiguracji: ciągłość działania, dostawcy, szkolenia. Evidence Box przypomina o brakach.

// Jak działa

Sześć kroków od podłączenia do raportu

  1. Podłączenie tylko do odczytu

    Konta z uprawnieniami tylko do odczytu i zakres ustalony przed startem. Evidence Box nie potrzebuje dostępu do internetu.

  2. Ankiety dla właścicieli kontroli

    Pytania trafiają do osób odpowiedzialnych za procesy. Evidence Box przypomina o brakujących odpowiedziach.

  3. Kontrole i skanery

    Skanery open source sprawdzają konfigurację chmury i IaC, sekrety, zależności i SBOM, zgodność ze wzorcami CIS oraz podatności (skanowanie uwierzytelnione).

  4. Wstępna ocena i druga opinia

    Model AI robi wstępną ocenę ustaleń, a drugi model z innej rodziny ją weryfikuje. Rozbieżności trafiają do człowieka.

  5. Przegląd audytora

    Audytor pracuje na kolejce wyjątków. Ustalenia wysokie i krytyczne sprawdza drugi recenzent, a każda decyzja ma komentarz.

  6. Raport i zapieczętowany pakiet

    Każdy dowód ma skrót (hash) i znacznik czasu. Po podpisie audytora pakiet jest pieczętowany, a raport gotowości trafia do Was.

// Wynik

Raport gotowości, który da się sprawdzić

Na końcu dostajecie raport gotowości i pakiet dowodów:

  • mapę dojrzałości dla obszarów z art. 21 ust. 2 NIS2,
  • szkic deklaracji stosowania (SoA) dla ISO/IEC 27001,
  • widok luk wobec art. 21 NIS2,
  • indeks dowodów ze skrótami i znacznikami czasu.

Ustalenia są przypisane do wybranych wymagań ISO/IEC 27001 i KSC/NIS2. Katalog wymagań rozwijamy.

Poglądowy raport gotowości: mapa dojrzałości, ustalenia według ważności i podpis audytora

// Rola audytora

Audytor decyduje. Tak to zaprojektowaliśmy.

Evidence Box przygotowuje pracę. Ocenę i podpis zostawia człowiekowi.

Zbudowany, żeby

  • Zbierać dowody z systemów w trybie tylko do odczytu
  • Sprawdzać konfiguracje skanerami open source
  • Przypisywać ustalenia do wybranych wymagań ISO/IEC 27001 i KSC/NIS2
  • Przygotowywać raport gotowości i pakiet dowodów do podpisu audytora

Nie będzie

  • Wystawiać certyfikatów ani opinii z audytu
  • Zastępować audytora ani podejmować decyzji za niego
  • Przeprowadzać autonomicznych ataków
  • Zmieniać systemów produkcyjnych: poprawki proponuje, a wdrażacie je sami
  • Wysyłać danych poza Waszą sieć

Evidence Box przygotowuje audyt gotowości. Formalny audyt KSC (art. 15 ustawy) przeprowadza akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z uprawnieniami albo CSIRT sektorowy. Stan na 24 września 2026.

// Fundamenty

Zabezpieczenia wbudowane w urządzenie

Dane z audytu to mapa Waszych słabych punktów. Dlatego te zabezpieczenia działają od pierwszego uruchomienia.

Dane

  • Działa w Waszej sieci, bez dostępu do internetu; aktualizacje z nośnika
  • Każde zlecenie ma osobny klucz szyfrowania
  • Dane osobowe, na przykład PESEL i NIP, są maskowane przed zapisem
  • Każdy dowód ma skrót (hash) i znacznik czasu; po podpisie audytora pakiet jest pieczętowany

Decyzje i testy

  • Drugi recenzent dla ustaleń wysokich i krytycznych
  • Komentarz przy każdej decyzji w kolejce wyjątków
  • Poprawki tylko jako propozycje, bez zmian w systemach produkcyjnych
  • Testy aktywne tylko na kopii testowej i po podpisaniu zasad testu (RoE)
  • Żadnych aktywnych testów w sieciach OT

// Dwa tryby

Na czas zlecenia albo na stałe

Ten sam Evidence Box, dwa sposoby pracy. Różnią się tym, kto prowadzi przegląd i do czego możecie potem użyć wyniku.

  1. 01Tryb 1

    Prowadzimy go w trakcie zlecenia

    Nasz zespół podłącza Evidence Box, przegląda kolejkę wyjątków i oddaje raport gotowości z pakietem dowodów. Dobry wybór na pierwszy przegląd przed audytem.

    • Zakres i termin ustalone przed startem
    • Przegląd i podpis po naszej stronie
    • Raport i pakiet dowodów zostają u Was

    Pierwszy krok, 4-6 tygodni

    Pierwszy raport gotowości

    • Podłączenie tylko do odczytu i ankiety dla właścicieli kontroli
    • Przegląd kolejki wyjątków przez audytora

    Kluczowy rezultat: raport gotowości z indeksem dowodów, podpisany przez audytora

    Konsulting IT i audyt IT
  2. 02Tryb 2

    Zostaje u Was do stałej samooceny

    Wasz zespół sam uruchamia kolejne przeglądy między audytami. To samoocena, a nie niezależny audyt.

    • Kolejne przeglądy uruchamia Wasz zespół
    • Aktualizacje z nośnika, bez internetu
    • Formalny audyt nadal przeprowadza niezależny audytor
    Audyt jako proces ciągły

// Dla kogo

Zaprojektowany dla pięciu branż

Dla firm od 50 do 1000 osób, które muszą wykazać zgodność z KSC, DORA albo wymaganiami klientów.

// FAQ

Pytania o Evidence Box

Czy nasze dane opuszczają firmę?

Nie. Evidence Box działa w Waszej sieci, bez dostępu do internetu, a aktualizacje trafiają do niego z nośnika. Dane osobowe, na przykład PESEL i NIP, są maskowane przed zapisem, a każde zlecenie ma osobny klucz szyfrowania.

Jakie standardy obsługuje?

Ustalenia są przypisane do wybranych wymagań ISO/IEC 27001 i KSC/NIS2. Katalog wymagań rozwijamy i nie obiecujemy pełnego pokrycia. Na demo pokażemy, które wymagania są w nim dziś. Jeśli chcecie najpierw sprawdzić, jakich dowodów wymaga każdy obszar, zacznijcie od macierzy dowodów KSC.

Kto podpisuje wynik?

Człowiek. Audytor pracuje na kolejce wyjątków, do której trafiają między innymi rozbieżności między modelami. Ustalenia wysokie i krytyczne sprawdza drugi recenzent, a każda decyzja ma komentarz. W naszym zespole pracują certyfikowani audytorzy.

Czy to jest audyt KSC?

Nie. Evidence Box przygotowuje audyt gotowości, czyli przegląd przed audytem KSC. Formalny audyt z art. 15 ustawy o KSC przeprowadza akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z uprawnieniami albo CSIRT sektorowy. Audytorem nie może być osoba, która wykonuje u Was zadania z art. 8 lub art. 9-13 ustawy albo wykonywała je w roku przed rozpoczęciem audytu. Szczegóły: kto może przeprowadzić audyt KSC.

Stan na 24 września 2026. Źródło: Dz.U. 2026 poz. 252, art. 15 ust. 2 i 2a.

Czy Evidence Box zmienia coś w naszych systemach?

Nie. Zbiera dane w trybie tylko do odczytu i proponuje poprawki, ale ich nie wdraża. Testy aktywne uruchamia tylko na kopii testowej i po podpisaniu zasad testu (RoE). W sieciach OT nie prowadzi aktywnych testów.

Jak wygląda demo?

To 30 minut online. Pokazujemy przebieg na danych fikcyjnej firmy: od ankiet przez kolejkę wyjątków do zapieczętowanego pakietu i raportu. Niczego nie podłączamy do Waszych systemów. Wynik możecie obejrzeć od razu w przykładowym raporcie gotowości.

Demo na danych fikcyjnej firmy, 30 minut

Zobaczcie, jak Evidence Box zbiera dowody i przygotowuje raport

Bez podłączania do Waszych systemów. Po rozmowie będziecie wiedzieć, czy to ma sens przed Waszym audytem.

Umów demo