Drata vs open-isms

Alternativa à Drata: NIS 2 a partir da lei, não de um catálogo de controlos

A Drata é um dos dois grandes nomes da automatização de conformidade. Tal como a rival Vanta, é construída nos EUA, acessível apenas mediante demonstração e alugada. O seu suporte à NIS 2 é um conjunto de controlos mapeado para os CIS Controls v8.1. Esta página compara essa abordagem com partir da própria lei.

Simon OrzelSimon Orzel·

O que é a Drata e porque se procura uma alternativa

A Drata, fundada em San Diego em 2020, automatiza a recolha de evidências de conformidade e a preparação de auditorias. O seu catálogo abrange SOC 2, ISO 27001, RGPD, HIPAA, PCI DSS, DORA, FedRAMP, CMMC e mais. Para a NIS 2 oferece um Cybersecurity Core Framework: controlos pré-mapeados alinhados com os requisitos da diretiva e mapeados, segundo a descrição da própria Drata, para os CIS Controls v8.1.

As razões para procurar outra opção espelham a categoria. A página de preços não mostra escalões nem números, apenas um pedido de demonstração (verificado a 8 de setembro de 2026). A plataforma é SaaS norte-americano, com o seu registo de conformidade na cloud do fornecedor. E a camada NIS 2 é uma tradução da diretiva para um catálogo de controlos, não a lei nacional: os CIS Controls são um catálogo respeitado, mas o seu supervisor audita-o face à transposição, na Alemanha a BSIG.

Esta página compara a Drata com o open-isms, o ISMS gratuito, licenciado sob AGPL e autoalojável por detrás de nisd2.eu, que parte dos 49 requisitos da transposição alemã da NIS 2 e mantém a citação legal anexada a cada um deles.

No que a Drata é genuinamente boa
A metade honesta de qualquer página de comparação.

Recolha automática de evidências

O ponto forte central da Drata: as integrações recolhem continuamente evidências da infraestrutura cloud, dos fornecedores de identidade e das ferramentas de desenvolvimento, substituindo capturas de ecrã e folhas de cálculo para a infraestrutura coberta.

Um catálogo amplo de certificações

SOC 2, ISO 27001, PCI DSS, FedRAMP, CMMC e mais, com mapeamento cruzado para que um controlo sirva vários referenciais. Para empresas que acumulam certificações para fechar negócios empresariais, essa amplitude é o produto.

Fluxo de trabalho de auditoria

A colaboração com auditores, a monitorização contínua de controlos e os painéis de preparação estão maduros. O caminho da monitorização até uma auditoria SOC 2 ou ISO concluída está bem trilhado.

Onde a Drata não se ajusta
Quatro pontos estruturais, todos verificáveis.

Nenhum preço público

A página de preços não apresenta escalões nem números, apenas um pedido de demonstração (verificado a 8 de setembro de 2026). Na nossa auditoria de maio de 2026 a 150 fornecedores de GRC, 120 não publicavam preços. O preço da ferramenta é um resultado do processo comercial, não um dado de entrada para o seu orçamento.

SaaS norte-americano, sem autoalojamento

Não existe opção de executar a Drata na sua própria infraestrutura. O seu ISMS, incluindo registos de incidentes e de riscos, vive na cloud de um fornecedor norte-americano. Se a sua própria avaliação da cadeia de fornecimento pondera a jurisdição dos fornecedores, a ferramenta que contém essa avaliação está no âmbito da mesma.

NIS 2 através da lente dos CIS

O referencial NIS 2 da Drata mapeia a diretiva para os CIS Controls v8.1. Isso produz uma base técnica sensata, mas os deveres da NIS 2 são deveres legais: registo, responsabilidade da gestão, fases de notificação de incidentes, documentação da cadeia de fornecimento. Um catálogo de controlos não transporta os textos dos artigos, os prazos nacionais nem o dever de registo.

Construída para o comprador de certificações

O formato da Drata pressupõe que está a acumular certificações para vender software. A população da NIS 2 é diferente: serviços públicos, logística, indústria, saúde, na sua maioria a cumprir regulação formal de cibersegurança pela primeira vez e sem preparar qualquer certificado.

O que o open-isms faz de forma diferente
Partir da lei, manter as evidências, ser dono do sistema.

A lei é o modelo de dados

Os 49 requisitos da transposição alemã da NIS 2, cada um com a sua citação legal, com mapeamento cruzado para o RGPD, o EU AI Act e o CRA. O modelo é open source e está publicado no npm. Onde a Drata traduz a diretiva em CIS Controls, o open-isms mantém o artigo face ao qual será auditado.

Evidências enquanto opera

Responsável, prazo e aprovação por requisito, com um log de auditoria imutável, só de escrita adicional, por baixo. O que os auditores aceitam não é um painel, mas um registo que não pode ser reescrito discretamente. Esse registo acumula-se enquanto trabalha.

Open source e autoalojável

AGPL-3.0, código-fonte completo no GitHub, docker compose de referência. Execute-o no seu próprio hardware ou use a versão alojada; em qualquer dos casos o código é auditável e a porta de saída está aberta.

Plataforma gratuita, ajuda paga

Sem licença, sem sobretaxa por referencial, sem negociação. A plataforma é gratuita; o que custa dinheiro são a formação e o alojamento gerido. A sua conversa de orçamento é sobre trabalho de implementação, não sobre ferramentas.

Quando a Drata ainda é a escolha certa

Se a sua empresa vende software, os seus clientes pedem SOC 2 ou ISO 27001 e a sua infraestrutura vive nas grandes clouds, a Drata automatiza trabalho real e o investimento pode pagar-se em negócios fechados.

Se o dever em cima da sua mesa é a NIS 2, a pergunta honesta é outra: precisa dos requisitos nacionais, de uma cadeia de evidências defensável e de um sistema com o qual a sua própria avaliação de riscos possa conviver. É esse o caso para o qual o open-isms foi construído, e verificá-lo não custa nada.

Perguntas frequentes
  • A Drata suporta a NIS 2?

    Sim. A Drata oferece um Cybersecurity Core Framework para a NIS 2 com controlos mapeados para os CIS Controls v8.1, além de modelos de políticas. O que não inclui é a transposição nacional: os textos dos artigos da BSIG alemã, o dever de registo e os prazos.

  • Quanto custa a Drata?

    A Drata não publica preços nem nomes de escalões na sua página de preços; o único caminho é um pedido de demonstração (verificado a 8 de setembro de 2026). Não vamos inventar aqui um número.

  • Drata ou Vanta?

    São rivais diretas com o mesmo formato: catálogos amplos de referenciais, integrações profundas, preços só mediante demonstração, SaaS norte-americano. Se está a escolher entre elas para SOC 2, peça preços por escrito a ambas e compare o tratamento de dados na UE. Se o seu dever real é a NIS 2, a escolha é uma categoria completamente diferente.

  • Existe uma alternativa gratuita e open source à Drata?

    Sim: open-isms (NIS 2 em primeiro lugar, foco na UE), verinice, CISO Assistant e Eramba. Todos genuinamente open source, com centros de gravidade diferentes. Esta página defende um deles e é publicada pelos seus criadores, o que deve ter em conta.

  • Posso migrar ou usar ambos?

    Executar os referenciais de certificação na Drata e a NIS 2 no open-isms é uma divisão viável. O modelo de dados aberto mantém os requisitos da NIS 2 mapeados para os controlos da ISO 27001, pelo que o esforço de evidências fica visível em ambos, e as exportações mantêm os seus dados portáveis.

Fontes
  • Página de preços da Drata, verificada a 8 de setembro de 2026: sem escalões, sem preços, apenas pedido de demonstração. drata.com/pricing
  • Página de produto NIS 2 da Drata: Cybersecurity Core Framework, controlos mapeados para os CIS Controls v8.1. drata.com/product/nis-2
  • Auditoria própria a 150 páginas de preços de fornecedores de GRC, maio de 2026: 120 não publicam preços. Metodologia no artigo de comparação de GRC.
  • Código-fonte do open-isms, modelo de dados NIS 2 e configuração de referência para autoalojamento. github.com/NISD2/open-isms
Comece pela lei, não por um catálogo
Crie uma conta gratuita ou autoaloje. Âmbito, inventário de ativos e os seus requisitos aplicáveis são a primeira hora de trabalho, e nada disso precisa de uma reunião comercial.