Software und Sicherheitsaudits für regulierte Branchen

Bauen Sie mit einem Partner, der für die Sicherheit verantwortlich ist, nicht nur für den Code. DORA, NIS2, ISO 27001 und DSGVO in der Architektur, nicht in abschließenden Dokumenten. Vollständige Datensouveränität in der Europäischen Union.

Beratung vereinbaren

Über uns - Innovix

Wir liefern Individualsoftware und Cybersicherheitsdienstleistungen für regulierte Branchen - Finanzwesen, Versicherungen, Gesundheitswesen und den öffentlichen Sektor. Wir entwickeln Systeme nach dem Prinzip Security by Design, konform mit DORA, NIS2, DSGVO und ISO 27001 von der Anforderungsanalyse bis zur Produktion.

Wir agieren in zwei Säulen: Wir entwickeln digitale Produkte (SaaS, KI, mobile Anwendungen, Desktop, Web) und realisieren maßgeschneiderte Projekte - von der Architektur über die Implementierung bis zur Weiterentwicklung. Parallel führen wir Penetrationstests und Compliance-Audits gemäß OWASP WSTG v4.2, PTES sowie der CVSS-3.1-Klassifizierung durch.

Unser Team vereint Softwareentwickler, Architekten, Pentester und Compliance-Berater. Wir arbeiten mit Agile, CI/CD und einer Zero-Trust-Architektur, und unsere internen Forschungsprogramme an der Schnittstelle von KI und Recht versorgen die kommerzielle Praxis mit Lösungen nach europäischem Standard.

Wir übernehmen die Verantwortung für den gesamten Produktlebenszyklus - von der Architektur bis zur Wartung. Die kommerziellen Modelle (Lizenz, Abonnement, Hybrid) passen wir an das Profil des Kunden an, und jedes Projekt führen wir unter NDA, Vertrag und SLA mit messbaren Abnahmekriterien durch.

100K+

Dokumente in den Korpora unserer KI-Modelle

67+

Tests in der Audit-Methodik (OWASP WSTG v4.2)

100%

Infrastruktur in EU-Rechenzentren

Portfolio - von Innovix entwickelte Systeme

Aktuell laufende Projekte

Ausgewählte Produkte und Systeme, an denen wir in diesem Quartal arbeiten

Cybersecurity · SaaS · Compliance
In Umsetzung

Innovix NIS2 Shield

SaaS-Compliance gemäß NIS2 und UKSC

Führt die Organisation durch den vollständigen Compliance-Zyklus - von der Qualifizierung und Gap-Analyse, über den Generator für Richtlinien und Verfahren, bis hin zur Meldung von Vorfällen an das CSIRT innerhalb der Fristen von 24 / 72 Stunden.

  • Module: Qualifikator, Gap-Analyse, Dokumentationsgenerator, Vendor Passport
  • LLM-Modell: eigenes, nachtrainiert auf UKSC, NIS2 und CSIRT-Richtlinien
  • Markt: über 6.000 polnische Unternehmen in 18 regulierten Branchen
  • Abonnement: 499 / 999 / 2 499 PLN (ca. 115 / 230 / 580 EUR) in drei Tarifplänen
Fertigung · Logistik · Energiewirtschaft · Gesundheitswesen EU-Infrastruktur
Enterprise DLP · Zero Trust
In Umsetzung

Innovix SecureWorkspace

Shadow AI Protection in Zero Trust

Sichere Bereitstellung von KI-Werkzeugen im Unternehmen - die Daten verlassen nicht das Gerät des Mitarbeiters, und sensible Inhalte werden vor dem Versand an öffentliche Modelle pseudonymisiert.

  • Stack: Tauri 2.0 + Rust + TypeScript, Verschlüsselung AES-256-GCM, SQLCipher
  • Schutz: Sperrung von ChatGPT, Gemini, Copilot außerhalb der kontrollierten Umgebung
  • Vorlagen: über 12 Richtlinien für Finanzen, Medizin, Recht, Industrie und den öffentlichen Sektor
  • Konformität: GDPR, ISO 27001, SOC 2 mit vollständigem Audit Trail
Konzerne · Finanzwesen · öffentliche Institutionen Win · macOS · Linux

Kürzlich abgeschlossene Projekte

Ausgewählte, in Produktion übergebene Implementierungen - aus unserem umfassenderen Portfolio

InsurTech · Document AI
Abgeschlossen

Broker-Innovix

Policen-Extraktor in Bankenqualität

Ein Produktivsystem bei einem Kunden aus der Versicherungsbranche - ein dediziertes Sprachmodell, entwickelt für einen konkreten Geschäftsprozess, extrahiert Daten aus PDF-Policen, ohne Übertragung an externe KI-Anbieter.

  • Policentypen: Kfz-Haftpflicht/Vollkasko/Unfall, Sach, Berufshaftpflicht im Gesundheitswesen, Flotten, Spezialrisiken
  • Absicherungen: Bankenqualität, 5-schichtiger Schutz, AES-Verschlüsselung, Audit-Log
  • Infrastruktur: dedizierte GPUs in einer privaten EU-Cloud, ohne externe KI-Modelle
  • Automatisierung: Normalisierung von Daten aus Mehrfahrzeug- und Flottenpolicen
Makler · Mehrfachagenturen · Berufshaftpflicht im Gesundheitswesen Produktion
Consumer AI · Multimodal Platform
Abgeschlossen

TutorX AI Assistant

KI-Plattform mit über 120 Werkzeugen

Eine kommerzielle KI-Plattform, die die neuesten Modelle führender Anbieter zusammenführt - nativ verfügbar auf iOS, Android, im Browser sowie als Desktop für Windows, macOS und Linux, mit vollständiger Lokalisierung der Anwendung in 40 Sprachen.

  • Modelle: GPT-5.4, Claude 4.6 und 4.7, Gemini 3.1 in einem Panel
  • Werkzeuge: YouTube-Analyzer mit Transkription, OCR, PDF und Bilder, Grafikgenerator
  • Plattformen: iOS, Android, Browser sowie Windows, macOS, Linux
  • Absicherungen: OAuth 2.0 (Google, Apple), Datenverschlüsselung, CSRF
Privatpersonen · Freelancer · Content-Creator Produktion

Sicherheits- und Compliance-Audits

Wir führen Penetrationstests und Compliance-Audits für jeden Kunden durch - unabhängig davon, ob er unsere Software nutzt. Methodik nach OWASP WSTG v4.2, PTES sowie CVSS 3.1 mit kontextbezogenem Risk Rating; Findings ordnen wir DORA, NIS2, DSGVO, ISO 27001 und der KNF-Empfehlung D zu. Nichtinvasiver Modus, ausschließlich auf schriftlichen Auftrag des Systeminhabers.

Einstiegspunkt

Externes Audit

Black-Box External - die Perspektive eines externen, anonymen Angreifers aus dem Internet

  • Aufklärung und Fingerprinting des Technologie-Stacks
  • Analyse der HTTP-Header und der TLS-Konfiguration (BEAST, POODLE, Heartbleed)
  • Reflected XSS, Enumeration von Endpoints, Verzeichnis-Fuzzing
  • Analyse der Generierung von Session-Tokens auf Client-Seite
  • Öffentliche Misconfigurations, Backup-Dateien, Pfad-Offenlegungen
6-12 Findings · CVSS-3.1-Klassifizierung
Für wen: erste Systemuntersuchung, Verifizierung nach Deployment, schnelle Bewertung des externen Risikos
ERGÄNZUNG
Erweiterung

Quellcode-Review

White-Box - Erweiterung des umfassenden Audits um die statische Analyse des Backend-Codes

  • Analyse der Autorisierungslogik, hardcoded Secrets, fehlerhafte Zugriffsbedingungen
  • Von außen nicht erreichbare Schwachstellen: SQLi in internen Pfaden, kryptografische Fehler
  • Verifizierung der Speicherung von Passwörtern und Secrets (env, config, Logs)
  • Analyse der Abhängigkeiten NPM / NuGet / pip / Composer im Hinblick auf bekannte CVE
  • Bewertung der Qualität von Fehlerbehandlung und Logging im Hinblick auf Sicherheit
Findings mit genauer Lokalisierung im Code + fertiger Patch
Für wen: Softwarehersteller (ISV), Medizin- und Finanzsysteme, Due Diligence vor einer Übernahme
Konformität

Compliance Assessment

Verifizierung der Konformität mit einer konkreten Norm oder Regulierung - ohne vollständigen Penetrationsumfang

  • DORA 2022/2554 - Art. 8-10 ICT-Risikomanagement, Art. 24-27 TLPT
  • NIS2 / UKSC - Maßnahmen nach Art. 21, Meldeverfahren 24/72h, Supply Chain
  • ISO/IEC 27001:2022 - Gap-Analyse des Anhangs A (93 Maßnahmen)
  • OWASP ASVS 4.0 - Verifizierung L1 / L2 / L3 (286 Anforderungen)
  • DSGVO Art. 32 - Angemessenheit der technischen Maßnahmen für die Aufsichtsbehörde
Liste der erfüllten / nicht erfüllten Anforderungen + Empfehlungen
Für wen: KNF, DORA, NIS2 wesentliche und wichtige Einrichtungen, Zertifizierung und Rezertifizierung nach ISO 27001

Standards und Normen

  • OWASP WSTG v4.2 - zentrale Testmethodik
  • PTES - Rahmenwerk des Audit-Prozesses
  • CVSS 3.1 Base Score + kontextbezogenes Risk Rating
  • CWE 4.17+ - Identifizierung von Schwachstellenklassen
  • OWASP Top 10 2021, API Top 10 2023, ASVS 4.0+

Berichtsformat

  • Executive Summary für die Geschäftsführung - in Geschäftssprache
  • Abschnitt A (Black-Box) und Abschnitt B (Grey-Box) getrennt
  • Nachweise - wortwörtlicher Output der Shell-Befehle, ohne Paraphrasen
  • Vollständige Vorschläge zur Behebung jeder Schwachstelle - konkrete Implementierungsempfehlungen, fertige Patches für Findings aus dem Quellcode-Review
  • SLA-Zeitplan für die Remediation je Severity
  • DE- und EN-Versionen für internationale Geschäftsleitungen

Garantie der Nichtinvasivität

  • Keine Änderung von Daten, Datenbanken, Dateien und Konten
  • Keine Lasttests, DoS oder DDoS
  • Keine Webshells, Backdoors und dauerhaften Änderungen
  • Nachweise durch sicheren Proof-of-Concept
  • Brute-Force bis zu 20 Versuche - erfordert schriftliche Zustimmung

Angebot und Zeitplan

Jedes Angebot erstellen wir individuell nach einem kurzen Scoping-Gespräch - abgestimmt auf die Spezifik der Anwendung, die geltenden Regulierungen und den erwarteten Remediation-Zeitplan. Wir bearbeiten erweiterte NDAs, zweisprachige Berichte und Briefings für die Geschäftsführung. Wir antworten innerhalb von 24 Arbeitsstunden.

Audit-Angebot anfordern

Warum Innovix - echte Vorteile

Eigene Sprachmodelle

Wir nutzen keine kommerziellen APIs von OpenAI oder Google. Wir bauen dedizierte Sprachmodelle, nachtrainiert auf polnischem Recht, Branchenregulierungen und den Datenkorpora des Kunden. Die Daten bleiben ausschließlich in Ihrer Infrastruktur - ohne Übertragung an externe KI-Anbieter.

Eigene technologische Innovation

Wir entwickeln eigene Technologien an der Schnittstelle von neuro-symbolischer künstlicher Intelligenz, Wissensgraphen und Enterprise-Kryptografie. Wir investieren in eigene Forschungsteams, und dieselbe Expertise fließt direkt in die kommerziellen Projekte unserer Kunden.

Berichte, auf die Sie sich verlassen können

Jede Schwachstelle ist durch den wortwörtlichen Output eines Shell-Befehls belegt - ohne Formulierungen wie „wahrscheinlich möglich” oder „könnte existieren”. Kontextbezogenes Risk Rating über den CVSS Base Score hinaus, ein eigener Abschnitt zu positiven Sicherheitsaspekten, keine Duplizierung von Findings aus verschiedenen Teststufen.

Infrastruktur ausschließlich in der Europäischen Union

Hosting, Datenbanken, das Training der Modelle und die Speicherung der Logs - vollständig in EU-Rechenzentren, ohne jegliche Übertragungen in Drittstaaten. Die DSGVO-Konformität ist in der Architektur verankert, nicht nur in der Datenschutzerklärung deklariert.

Modelle der Zusammenarbeit

Lizenz

Eine einmalige Zahlung gewährt das volle, unbefristete Nutzungsrecht an der Software. Ein Modell für Organisationen mit einer CapEx-Kostenpolitik und stabilen Anforderungen.

  • Einmalige Zahlung, Erfassung als CapEx
  • Volle Kontrolle über die eingesetzte Software
  • Keine Abonnementgebühren über einen mehrjährigen Horizont
  • Möglichkeit der Modifikation und Erweiterung nach Kundenanforderungen
  • Technischer Support im Rahmen eines SLA-Vertrags

Abonnement

Ein Abonnement mit kontinuierlichem Zugang zur neuesten Version, zu Sicherheitsupdates und Support. Ein Modell für Organisationen mit OpEx-Abrechnung und dem Bedarf an schneller Anpassung.

  • Regelmäßige Updates und neue Funktionen
  • Vorhersehbare monatliche oder jährliche Kosten (OpEx)
  • Priorisierter technischer Support und Reaktion auf Vorfälle
  • Flexible, an die Größe der Organisation angepasste Pläne
  • Skalierung nach oben und unten gemäß dem Bedarf

Kontaktieren Sie uns

Innovix sp. z o.o.

Software · Sicherheitsaudits · KI

Anschrift des Sitzes

ul. Aleja Śląska 1

54-118 Wrocław, Polen

Geschäftlicher Kontakt

biuro@innovix.pl

allgemeine Anfragen, Projekte, Zusammenarbeit

Audits und Angebote

audyty@innovix.pl

Penetrationstests, Compliance, Projektangebote

Telefon

+48 575 621 877

Mo-Fr 9:00-17:00 · wir antworten innerhalb von 24 Arbeitsstunden

KRS 0001151438 NIP 8943252179 REGON 540633767

Nachricht senden

Wir antworten innerhalb von 24 Arbeitsstunden. Verantwortlicher für die Daten ist Innovix sp. z o.o. - wir verarbeiten sie gemäß unserer Datenschutzerklärung.