Alternativa k Drata: NIS 2 ze zákona, ne z katalogu kontrol
Drata je jedním ze dvou velkých jmen automatizace compliance. Stejně jako její rival Vanta je postavená v USA, přístupná jen přes demo a pronajímaná. Její podpora NIS 2 je sada kontrol mapovaná na CIS Controls v8.1. Tato stránka srovnává tento přístup s vycházením přímo ze zákona.
Co je Drata a proč lidé hledají alternativu
Drata, založená v roce 2020 v San Diegu, automatizuje sběr compliance důkazů a přípravu na audit. Její katalog zahrnuje SOC 2, ISO 27001, GDPR, HIPAA, PCI DSS, DORA, FedRAMP, CMMC a další. Pro NIS 2 nabízí Cybersecurity Core Framework: předmapované kontroly zarovnané s požadavky směrnice a mapované, podle vlastního popisu Draty, na CIS Controls v8.1.
Důvody hledat jinde odrážejí celou kategorii. Ceníková stránka nezobrazuje žádné úrovně ani čísla, pouze žádost o demo (ověřeno 8. září 2026). Platforma je americký SaaS s vašimi compliance záznamy v cloudu dodavatele. A vrstva NIS 2 je katalogovým překladem směrnice, nikoli národním zákonem: CIS Controls jsou respektovaný katalog, ale dozorový orgán vás audituje podle transpozice, v Německu podle BSIG.
Tato stránka srovnává Drata s open-isms, bezplatným ISMS s licencí AGPL, provozovatelným na vlastní infrastruktuře, které stojí za nisd2.eu a které vychází ze 49 požadavků německé transpozice NIS 2 a u každého z nich zachovává odkaz na zákon.
Automatizovaný sběr důkazů
Hlavní síla Draty: integrace průběžně stahují důkazy z cloudové infrastruktury, poskytovatelů identit a vývojářských nástrojů a nahrazují snímky obrazovky a tabulky pro pokrytý stack.
Široký katalog certifikací
SOC 2, ISO 27001, PCI DSS, FedRAMP, CMMC a další, s křížovým mapováním, takže jedna kontrola slouží několika rámcům. Pro firmy, které sbírají certifikace k uzavírání korporátních obchodů, je tato šíře samotným produktem.
Auditní workflow
Spolupráce s auditory, průběžné sledování kontrol a přehledy připravenosti jsou vyzrálé. Cesta od monitoringu k dokončenému auditu SOC 2 nebo ISO je dobře prošlapaná.
Žádné veřejné ceny
Ceníková stránka neuvádí žádné úrovně ani čísla, pouze žádost o demo (ověřeno 8. září 2026). V našem auditu 150 GRC dodavatelů z května 2026 nezveřejňovalo ceny 120 z nich. Cena nástroje je výstupem obchodního procesu, nikoli vstupem pro váš rozpočet.
Americký SaaS, bez možnosti vlastního provozu
Možnost provozovat Drata na vlastní infrastruktuře neexistuje. Vaše ISMS, včetně záznamů o incidentech a rizicích, leží v cloudu amerického dodavatele. Pokud vaše vlastní hodnocení dodavatelského řetězce zvažuje jurisdikci dodavatelů, spadá do jeho rozsahu i nástroj, který toto hodnocení obsahuje.
NIS 2 optikou CIS
Rámec NIS 2 od Draty mapuje směrnici na CIS Controls v8.1. To dává rozumnou technickou základnu, jenže povinnosti NIS 2 jsou povinnosti právní: registrace, odpovědnost vedení, stupňované hlášení incidentů, dokumentace dodavatelského řetězce. Katalog kontrol nenese texty paragrafů, národní lhůty ani registrační povinnost.
Postaveno pro kupce certifikací
Podoba Draty předpokládá, že sbíráte certifikace, abyste prodávali software. Populace NIS 2 je jiná: energetika, logistika, výroba, zdravotnictví, většina z nich plní formální regulaci kybernetické bezpečnosti poprvé a na žádný certifikát se nepřipravuje.
Zákon je datový model
Všech 49 požadavků německé transpozice NIS 2, každý s odkazem na zákon, křížově mapovaných na GDPR, EU AI Act a CRA. Model je open source a publikovaný na npm. Zatímco Drata překládá směrnici do CIS Controls, open-isms zachovává paragraf, podle kterého budete auditováni.
Důkazy vznikají za provozu
Odpovědná osoba, termín a schválení u každého požadavku, pod tím auditní log, do kterého lze pouze přidávat. Auditoři neakceptují dashboard, ale záznam, který nelze potichu přepsat. Ten záznam roste s tím, jak pracujete.
Open source a provoz na vlastní infrastruktuře
AGPL-3.0, kompletní zdrojový kód na GitHub, referenční docker compose. Provozujte na vlastním hardwaru, nebo použijte hostovanou verzi; v obou případech je kód auditovatelný a dveře ven zůstávají otevřené.
Bezplatná platforma, placená pomoc
Žádná licence, žádný příplatek za rámec, žádné vyjednávání. Platforma je zdarma; peníze stojí školení a provozovaný hosting. Vaše rozpočtová debata se točí kolem implementační práce, ne kolem nástrojů.
Pokud vaše firma prodává software, zákazníci od vás žádají SOC 2 nebo ISO 27001 a vaše infrastruktura žije ve velkých cloudech, automatizuje Drata skutečnou práci a investice se může zaplatit uzavřenými obchody.
Pokud na vašem stole leží povinnost NIS 2, zní poctivá otázka jinak: potřebujete národní požadavky, obhajitelnou stopu důkazů a systém, se kterým se vaše vlastní hodnocení rizik dokáže srovnat. Přesně pro tento případ je open-isms postaveno a jeho vyzkoušení nestojí nic.
Podporuje Drata NIS 2?
Ano. Drata nabízí pro NIS 2 Cybersecurity Core Framework s kontrolami mapovanými na CIS Controls v8.1, plus šablony politik. Co jí chybí, je národní transpozice: texty paragrafů německého BSIG, registrační povinnost a lhůty.
Kolik stojí Drata?
Drata na své ceníkové stránce nezveřejňuje žádné ceny ani názvy úrovní; jedinou cestou je žádost o demo (ověřeno 8. září 2026). Žádné číslo si zde vymýšlet nebudeme.
Drata, nebo Vanta?
Jsou to přímí rivalové se stejnou podobou: široké katalogy rámců, hluboké integrace, ceny až po demu, americký SaaS. Pokud mezi nimi vybíráte pro SOC 2, vyžádejte si od obou ceny písemně a porovnejte nakládání s daty v EU. Pokud je vaší skutečnou povinností NIS 2, je volba úplně jinou kategorií.
Existuje bezplatná open source alternativa k Drata?
Ano: open-isms (od NIS 2, zaměření na EU), verinice, CISO Assistant a Eramba. Všechny skutečně open source, s různými těžišti. Tato stránka argumentuje pro jednu z nich a vydávají ji její tvůrci, což byste měli vzít v úvahu.
Mohu migrovat nebo provozovat obojí?
Provozovat certifikační rámce v Drata a NIS 2 v open-isms je funkční rozdělení. Otevřený datový model udržuje požadavky NIS 2 mapované na kontroly ISO 27001, takže úsilí o důkazy je viditelné v obou, a exporty udržují vaše data přenositelná.
- Ceníková stránka Drata, ověřeno 8. září 2026: žádné úrovně, žádné ceny, pouze žádost o demo. drata.com/pricing
- Produktová stránka Drata pro NIS 2: Cybersecurity Core Framework, kontroly mapované na CIS Controls v8.1. drata.com/product/nis-2
- Vlastní audit ceníkových stránek 150 GRC dodavatelů, květen 2026: 120 nezveřejňuje ceny. Metodika ve srovnávacím článku o GRC.
- Zdrojový kód open-isms, datový model NIS 2 a referenční sestava pro vlastní provoz. github.com/NISD2/open-isms