Prior Foundry hat a16z speedrun durchlaufen und gibt Regierungen ein System an die Hand, mit dem sie verstehen, wie politische Maßnahmen umgesetzt werden, wie sie wirken und welche Ergebnisse sie erzielen. Die Kunden stellen harte Sicherheitsfragen, bevor sie überhaupt Daten teilen. Mit Kantis kam Prior Foundry in 22 Tagen vom ersten ISO-27001-Audit zum Zertifikat.
Kostenlose Gap-Analyse buchen · Mehr zu ISO 27001 für Startups
Ergebnisse auf einen Blick
- 22 Tage vom ersten Audit (Stage 1) bis zum ISO-27001-Zertifikat
- Insgesamt rund sieben Wochen fokussierte Arbeit
- Trust Center für Regierungskunden am Tag der Zertifikatsausstellung live
- Als Nächstes SOC 2 Type II, ebenfalls mit Kantis
Der Kunde
Prior Foundry entwickelt KI-Tools für Teams, die politische Maßnahmen gestalten. Die Tools helfen ihnen, Evidenz zu recherchieren, die Wirkung einer Maßnahme auf realistische Bevölkerungsgruppen zu simulieren, Rückmeldungen von Stakeholdern einzuholen und entscheidungsreife Dokumente zu entwerfen.
Das Versprechen an Regierungen ist vollständige Auditierbarkeit: Jede Evidenzquelle ist nachvollziehbar, und Kundendaten werden nie zum Training von Modellen verwendet. Das Team ist klein und technisch und verbindet computergestützte Verhaltenswissenschaft mit praktischer Erfahrung in der Politikgestaltung.
Der Auslöser: Wer Auditierbarkeit verkauft, muss selbst auditierbar sein
Wenn Ihre Kunden Regierungen sind, gehört Sicherheit zum Verkauf. Teams im öffentlichen Sektor stellen detaillierte Sicherheitsfragen, bevor sie Daten mit einem Lieferanten teilen, und für ein Unternehmen, das Auditierbarkeit verkauft, ist „Vertrauen Sie uns“ keine Antwort.
Prior Foundry wollte ISO 27001 haben, bevor europäische öffentliche Auftraggeber danach fragten. Das Team setzte ein festes Ziel: das Hauptaudit (Stage 2) Mitte September.
Die Herausforderung: ein echtes ISMS in wenigen fokussierten Wochen
ISO 27001 verlangt mehr als Richtlinien. Ein Unternehmen braucht eine Risikobewertung, eine Erklärung zur Anwendbarkeit, Maßnahmen, die tatsächlich gelebt werden, ein internes Audit und eine Managementbewertung – und ein unabhängiger Auditor prüft all das.
Prior Foundry musste all das in wenigen fokussierten Wochen sauber erledigen, ohne den CTO vom Produkt abzuziehen.
Wie Kantis geholfen hat
- Ausgerichtet auf die tatsächliche Arbeitsweise. Richtlinien, Risiken und Nachweise wurden an das reale Setup von Prior Foundry angepasst, und die Tools des Teams für Cloud, Code und Identitätsmanagement wurden mit der Kantis-Plattform verbunden.
- Zuerst eine Generalprobe. Kantis führte vor dem ersten Audit das interne Audit durch und gab dem Team für jede Feststellung eine klare Lösung.
- Bei beiden Audits mit am Tisch. Kantis nahm an den Stage-1- und Stage-2-Sitzungen teil und übersetzte jeden Kommentar des Auditors in eine konkrete Korrektur. So war jede Feststellung aus Stage 1 geschlossen, bevor acht Tage später Stage 2 begann.
- Nachweise, die Kunden nutzen können. Das Trust Center von Prior Foundry zeigte das neue Zertifikat sofort, sodass Kunden das Programm einsehen und Dokumente anfordern können.
Das Ergebnis: 22 Tage vom ersten Audit bis zum Zertifikat
Stage 1 fand am 7. September 2026 statt. Stage 2 lief vom 15. bis 17. September, genau im geplanten Zeitfenster, und am Ende empfahl der Auditor die Zertifizierung.
Tempo Audits, einer der UKAS-akkreditierten Audit-Partner von Kantis, stellte das Zertifikat am 29. September aus: 22 Tage nach dem ersten Audit und rund sieben Wochen nach Beginn der fokussierten Arbeit. Die Arbeiten zur DSGVO-Readiness liefen im selben Programm.
Keshav Sivakumar, Mitgründer und CTO von Prior Foundry:
"Unsere Kunden sind Regierungen und Policy-Teams im öffentlichen Sektor, und sie stellen harte Sicherheitsfragen, bevor sie Daten teilen. Kantis hat unser internes Audit durchgeführt, an unseren Audit-Sitzungen teilgenommen und jeden Kommentar des Auditors in eine konkrete Korrektur übersetzt. Wir sind in 22 Tagen von Stage 1 zum ISO-27001-Zertifikat gekommen und machen jetzt SOC 2 Type II mit ihnen."
Keshav Sivakumar, Mitgründer & CTO, Prior Foundry
Aus dem Englischen übersetzt.
Was Gründer daraus mitnehmen können
- Wenn Sie an Regierungen oder andere Kunden aus regulierten Bereichen verkaufen, fangen Sie früh an. Deren Sicherheitsfragen kommen vor dem Vertrag.
- Behandeln Sie das interne Audit als Generalprobe. Feststellungen, die vor dem eigentlichen Audit behoben sind, tauchen dort nicht wieder auf.
- Tempo entsteht, wenn Feststellungen schnell geschlossen werden. Die 22 Tage waren möglich, weil jeder Kommentar aus Stage 1 vor Stage 2 eine verantwortliche Person und eine Lösung hatte.
Planen Sie Ihren eigenen Weg zu ISO 27001
Sie verkaufen an den öffentlichen Sektor oder andere Kunden aus regulierten Bereichen? Eine kostenlose Gap-Analyse zeigt, wie weit Sie von ISO 27001 entfernt sind und wie schnell Sie realistisch ans Ziel kommen. Buchen Sie eine kostenlose Gap-Analyse oder lesen Sie zuerst den Leitfaden zu den ISO-27001-Kosten.
Weitere Kundengeschichten: Qorelos Weg zu ISO 27001, SOC 2 Type I und DSGVO-Readiness und die ISO-27001-Fallstudie von Centinel Analytica.
