Ergebnisse auf einen Blick
- ISO-27001-Zertifizierung in unter zwei Monaten ab Projektstart.
- Insgesamt 15-20 Stunden Aufwand des Centinel-Teams über den gesamten Prozess.
- DSGVO-Readiness parallel zur Zertifizierung abgeschlossen, für Gespräche mit Kunden und Einkauf.
- Zertifikat ausgestellt von einer UKAS-akkreditierten Zertifizierungsstelle; Kantis übernahm Readiness, internes Audit, Nachweise und Koordination.
- Die Entwickler blieben beim Produkt – kein sechsmonatiges Compliance-Projekt.
Der Kunde
Centinel Analytica ist ein deutsches Startup, das Organisationen hilft, echte Nutzer von Bots, KI-Agenten, getarnten Crawlern und anderem automatisiertem Traffic zu unterscheiden.
Damit gehört Centinel zu einer Kategorie, in der Vertrauen besonders zählt. Kunden kaufen nicht nur Software; sie verlassen sich auf Centinel bei Entscheidungen über echte Nutzer, verdächtigen Traffic und sicherheitsrelevante Signale. Für ein Unternehmen, dessen Produkt Vertrauen ist, ist das eigene Sicherheitsniveau eine kommerzielle Voraussetzung, keine Kür.
Der Auslöser: Kunden fragten nach ISO 27001 und SOC 2
Auslöser war direkter Druck von Kunden. Die Enterprise-Kunden von Centinel begannen, nach ISO 27001 und SOC 2 zu fragen. Damit wurden Sicherheitsnachweise Teil von Vertriebs- und Einkaufsgesprächen – derselbe Moment nach dem Motto „Zeigen Sie uns erst, dass Sie sicher sind, dann kaufen wir“, an dem bei so vielen B2B- und KI-Startups die Deals ins Stocken geraten.
Für Centinel ging es bei ISO 27001 nicht um ein Siegel. Es ging darum zu zeigen, dass Informationssicherheits-Managementsystem, Risikomanagement, Richtlinien, Nachweise und operative Maßnahmen einer unabhängigen Prüfung standhalten – schnell und ohne die Roadmap aus der Bahn zu werfen.
Die Herausforderung: Vertrauen belegen ohne Sechsmonatsprojekt
Centinel hatte bereits eine technisch ausgereifte Ausgangslage. Das Team hatte starke Engineering-Praktiken und die richtigen Sicherheitsinstinkte, doch diese Praktiken mussten noch in auditbereite Nachweise übersetzt werden.
Das Risiko war die Zeit. Ein schlankes technisches Team kann sich kein sechsmonatiges Compliance-Projekt leisten, das Entwickler von der Produktarbeit abzieht. Ziel war ein glaubwürdiger Prozess, bei dem sich das Team auf die wenigen Beiträge konzentriert, die nur es selbst liefern kann.
Der Ansatz von Kantis: ISO 27001 für ein schlankes technisches Team
Kantis hat Centinel auf dem Weg zu ISO 27001 so unterstützt:
- Durchführung des internen Audits.
- Zuordnung vorhandener Sicherheits- und Engineering-Praktiken zu Auditnachweisen.
- Vorbereitung von Richtlinien, Risikounterlagen und operativen Aufzeichnungen entlang der tatsächlichen Arbeitsweise von Centinel.
- Koordination mit der UKAS-akkreditierten Zertifizierungsstelle.
- Gezielte Bündelung offener Fragen, damit die Entwickler den Compliance-Prozess nicht selbst steuern mussten.
- Abschluss der Arbeiten und Prüfungen zur DSGVO-Readiness für Gespräche mit Kunden und Einkauf.
- Unterstützung dabei, das Ergebnis im Trust Portal von Centinel für Kunden aufzubereiten.
Kantis hat weder auditiert noch zertifiziert noch das ISO-27001-Zertifikat ausgestellt. Das Zertifikat stellte eine UKAS-akkreditierte Zertifizierungsstelle aus. Kantis unterstützte bei Readiness, internem Audit, Vorbereitung der Nachweise, Koordination, Prüfungen zur DSGVO-Readiness und Materialien für Kunden.
Das Ergebnis: ISO 27001 in unter zwei Monaten, 15-20 Stunden Teamzeit
Centinel Analytica erreichte die ISO-27001-Zertifizierung in unter zwei Monaten.
Entscheidend war das praktische Ergebnis: Die Entwickler von Centinel investierten insgesamt etwa 15-20 Stunden in den gesamten Prozess. Kantis übernahm internes Audit, Zuordnung der Nachweise und Koordination mit dem Auditor, während sich das Centinel-Team auf das Produkt konzentrierte.
Kantis schloss außerdem die Arbeiten und Prüfungen zur DSGVO-Readiness ab. So hatte Centinel neben dem ISO-27001-Zertifikat und dem Trust Portal ein klareres Paket für Gespräche mit Kunden und Einkauf.
"Der Auslöser war einfach: Unsere Kunden fingen an, nach ISO 27001 und SOC 2 zu fragen. Wir helfen Unternehmen, echte Nutzer von Bots und KI-Agenten zu unterscheiden. Unser eigenes Sicherheitsniveau zu belegen, ist daher nicht optional – es gehört zum Produktversprechen. Was wir nicht wollten, war ein Sechsmonatsprojekt, das das Team vom Bauen abhält. Mit Kantis hat es sich nicht so angefühlt. Misha hat unser internes Audit durchgeführt, die Koordination mit dem Auditor übernommen und uns geholfen, aus dem, was wir schon hatten, ordentliche Nachweise zu machen. Unsere Entwickler haben insgesamt ungefähr 15 Stunden investiert, und nach etwa zwei Monaten waren wir nach ISO 27001 zertifiziert. Für ein junges Team ist das genau so, wie es laufen sollte."
Simeon Räthel, Mitgründer & CEO, Centinel Analytica
Aus dem Englischen übersetzt.
Was das zeigt
Centinel zeigt, welcher Weg zu ISO 27001 für ein kleines, technisches Team funktioniert:
- mit einer echten Kundenanforderung beginnen
- vorhandene Sicherheitspraktiken erfassen, bevor neue Prozesse erfunden werden
- die technische Realität in Nachweise übersetzen, die der Auditor prüfen kann
- die Zeit von Gründern und Entwicklern schützen
- das Ergebnis so aufbereiten, dass Kunden es tatsächlich nutzen können
Es zeigt auch, warum ISO 27001 und DSGVO-Readiness für europäische Startups oft zusammengehören. Das eine liefert eine unabhängige Zertifizierung des Informationssicherheits-Managementsystems. Das andere hilft, Fragen zu Datenschutz und Datenverarbeitung zu beantworten, die in denselben Gesprächen mit Kunden und Einkauf auftauchen. Was die Datenschutzseite umfasst, erklärt unser DSGVO-Leitfaden für Startups.
Was Gründer daraus mitnehmen sollten
Wenn Ihre Kunden anfangen, nach ISO 27001 oder SOC 2 zu fragen, starten Sie am besten, bevor der Einkauf einen Deal blockiert. Viele der richtigen Maßnahmen haben Sie vielleicht schon; was meist fehlt, sind Nachweise, Struktur und ein glaubwürdiger Auditweg.
Für junge Teams geht es nicht darum, eine Compliance-Abteilung aufzubauen. Es geht darum, Vertrauen so zu belegen, dass das Team weiterbauen kann – so wie Centinel in unter zwei Monaten mit 15-20 Stunden eigener Zeit.
Derselbe Weg für Ihr Startup
Centinel begann mit einer kostenlosen ISO-27001-Gap-Analyse: einem kurzen, unverbindlichen Gespräch, das zeigt, wo Sie heute stehen, was einer Zertifizierung tatsächlich im Weg stünde und wie schnell Sie realistisch ans Ziel kommen könnten.
Wenn Großkunden Sie nach ISO 27001, SOC 2 oder einer Trust-Seite fragen, ist dieses Gespräch der günstigste Weg herauszufinden, ob Sie Wochen oder Monate entfernt sind.
- Kostenlose ISO-27001-Gap-Analyse buchen – unverbindlich.
- ISO-27001-Kosten für Startups vergleichen, bevor Sie das Budget planen.
- Sehen Sie, wie Qorelo ISO 27001 in sechs Wochen erreichte und danach SOC 2 Type I und DSGVO-Readiness ergänzte.
