Drata vs open-isms

Alternativa k Drata: NIS 2 ze zákona, ne z katalogu kontrol

Drata je jedním ze dvou velkých jmen automatizace compliance. Stejně jako její rival Vanta je postavená v USA, přístupná jen přes demo a pronajímaná. Její podpora NIS 2 je sada kontrol mapovaná na CIS Controls v8.1. Tato stránka srovnává tento přístup s vycházením přímo ze zákona.

Simon OrzelSimon Orzel·

Co je Drata a proč lidé hledají alternativu

Drata, založená v roce 2020 v San Diegu, automatizuje sběr compliance důkazů a přípravu na audit. Její katalog zahrnuje SOC 2, ISO 27001, GDPR, HIPAA, PCI DSS, DORA, FedRAMP, CMMC a další. Pro NIS 2 nabízí Cybersecurity Core Framework: předmapované kontroly zarovnané s požadavky směrnice a mapované, podle vlastního popisu Draty, na CIS Controls v8.1.

Důvody hledat jinde odrážejí celou kategorii. Ceníková stránka nezobrazuje žádné úrovně ani čísla, pouze žádost o demo (ověřeno 8. září 2026). Platforma je americký SaaS s vašimi compliance záznamy v cloudu dodavatele. A vrstva NIS 2 je katalogovým překladem směrnice, nikoli národním zákonem: CIS Controls jsou respektovaný katalog, ale dozorový orgán vás audituje podle transpozice, v Německu podle BSIG.

Tato stránka srovnává Drata s open-isms, bezplatným ISMS s licencí AGPL, provozovatelným na vlastní infrastruktuře, které stojí za nisd2.eu a které vychází ze 49 požadavků německé transpozice NIS 2 a u každého z nich zachovává odkaz na zákon.

V čem je Drata skutečně dobrá
Poctivá polovina každé srovnávací stránky.

Automatizovaný sběr důkazů

Hlavní síla Draty: integrace průběžně stahují důkazy z cloudové infrastruktury, poskytovatelů identit a vývojářských nástrojů a nahrazují snímky obrazovky a tabulky pro pokrytý stack.

Široký katalog certifikací

SOC 2, ISO 27001, PCI DSS, FedRAMP, CMMC a další, s křížovým mapováním, takže jedna kontrola slouží několika rámcům. Pro firmy, které sbírají certifikace k uzavírání korporátních obchodů, je tato šíře samotným produktem.

Auditní workflow

Spolupráce s auditory, průběžné sledování kontrol a přehledy připravenosti jsou vyzrálé. Cesta od monitoringu k dokončenému auditu SOC 2 nebo ISO je dobře prošlapaná.

Kde se Drata nehodí
Čtyři strukturální body, každý ověřitelný.

Žádné veřejné ceny

Ceníková stránka neuvádí žádné úrovně ani čísla, pouze žádost o demo (ověřeno 8. září 2026). V našem auditu 150 GRC dodavatelů z května 2026 nezveřejňovalo ceny 120 z nich. Cena nástroje je výstupem obchodního procesu, nikoli vstupem pro váš rozpočet.

Americký SaaS, bez možnosti vlastního provozu

Možnost provozovat Drata na vlastní infrastruktuře neexistuje. Vaše ISMS, včetně záznamů o incidentech a rizicích, leží v cloudu amerického dodavatele. Pokud vaše vlastní hodnocení dodavatelského řetězce zvažuje jurisdikci dodavatelů, spadá do jeho rozsahu i nástroj, který toto hodnocení obsahuje.

NIS 2 optikou CIS

Rámec NIS 2 od Draty mapuje směrnici na CIS Controls v8.1. To dává rozumnou technickou základnu, jenže povinnosti NIS 2 jsou povinnosti právní: registrace, odpovědnost vedení, stupňované hlášení incidentů, dokumentace dodavatelského řetězce. Katalog kontrol nenese texty paragrafů, národní lhůty ani registrační povinnost.

Postaveno pro kupce certifikací

Podoba Draty předpokládá, že sbíráte certifikace, abyste prodávali software. Populace NIS 2 je jiná: energetika, logistika, výroba, zdravotnictví, většina z nich plní formální regulaci kybernetické bezpečnosti poprvé a na žádný certifikát se nepřipravuje.

Co dělá open-isms jinak
Vyjít ze zákona, uchovat důkazy, vlastnit systém.

Zákon je datový model

Všech 49 požadavků německé transpozice NIS 2, každý s odkazem na zákon, křížově mapovaných na GDPR, EU AI Act a CRA. Model je open source a publikovaný na npm. Zatímco Drata překládá směrnici do CIS Controls, open-isms zachovává paragraf, podle kterého budete auditováni.

Důkazy vznikají za provozu

Odpovědná osoba, termín a schválení u každého požadavku, pod tím auditní log, do kterého lze pouze přidávat. Auditoři neakceptují dashboard, ale záznam, který nelze potichu přepsat. Ten záznam roste s tím, jak pracujete.

Open source a provoz na vlastní infrastruktuře

AGPL-3.0, kompletní zdrojový kód na GitHub, referenční docker compose. Provozujte na vlastním hardwaru, nebo použijte hostovanou verzi; v obou případech je kód auditovatelný a dveře ven zůstávají otevřené.

Bezplatná platforma, placená pomoc

Žádná licence, žádný příplatek za rámec, žádné vyjednávání. Platforma je zdarma; peníze stojí školení a provozovaný hosting. Vaše rozpočtová debata se točí kolem implementační práce, ne kolem nástrojů.

Kdy je Drata stále správnou volbou

Pokud vaše firma prodává software, zákazníci od vás žádají SOC 2 nebo ISO 27001 a vaše infrastruktura žije ve velkých cloudech, automatizuje Drata skutečnou práci a investice se může zaplatit uzavřenými obchody.

Pokud na vašem stole leží povinnost NIS 2, zní poctivá otázka jinak: potřebujete národní požadavky, obhajitelnou stopu důkazů a systém, se kterým se vaše vlastní hodnocení rizik dokáže srovnat. Přesně pro tento případ je open-isms postaveno a jeho vyzkoušení nestojí nic.

Časté otázky
  • Podporuje Drata NIS 2?

    Ano. Drata nabízí pro NIS 2 Cybersecurity Core Framework s kontrolami mapovanými na CIS Controls v8.1, plus šablony politik. Co jí chybí, je národní transpozice: texty paragrafů německého BSIG, registrační povinnost a lhůty.

  • Kolik stojí Drata?

    Drata na své ceníkové stránce nezveřejňuje žádné ceny ani názvy úrovní; jedinou cestou je žádost o demo (ověřeno 8. září 2026). Žádné číslo si zde vymýšlet nebudeme.

  • Drata, nebo Vanta?

    Jsou to přímí rivalové se stejnou podobou: široké katalogy rámců, hluboké integrace, ceny až po demu, americký SaaS. Pokud mezi nimi vybíráte pro SOC 2, vyžádejte si od obou ceny písemně a porovnejte nakládání s daty v EU. Pokud je vaší skutečnou povinností NIS 2, je volba úplně jinou kategorií.

  • Existuje bezplatná open source alternativa k Drata?

    Ano: open-isms (od NIS 2, zaměření na EU), verinice, CISO Assistant a Eramba. Všechny skutečně open source, s různými těžišti. Tato stránka argumentuje pro jednu z nich a vydávají ji její tvůrci, což byste měli vzít v úvahu.

  • Mohu migrovat nebo provozovat obojí?

    Provozovat certifikační rámce v Drata a NIS 2 v open-isms je funkční rozdělení. Otevřený datový model udržuje požadavky NIS 2 mapované na kontroly ISO 27001, takže úsilí o důkazy je viditelné v obou, a exporty udržují vaše data přenositelná.

Zdroje
  • Ceníková stránka Drata, ověřeno 8. září 2026: žádné úrovně, žádné ceny, pouze žádost o demo. drata.com/pricing
  • Produktová stránka Drata pro NIS 2: Cybersecurity Core Framework, kontroly mapované na CIS Controls v8.1. drata.com/product/nis-2
  • Vlastní audit ceníkových stránek 150 GRC dodavatelů, květen 2026: 120 nezveřejňuje ceny. Metodika ve srovnávacím článku o GRC.
  • Zdrojový kód open-isms, datový model NIS 2 a referenční sestava pro vlastní provoz. github.com/NISD2/open-isms
Vyjděte ze zákona, ne z katalogu
Vytvořte si bezplatný účet nebo provozujte platformu vlastními silami. Rozsah, inventura aktiv a požadavky, které se na vás vztahují, jsou první hodinou práce a nic z toho nevyžaduje obchodní hovor.