Der Kunde
Die Qorelo GmbH ist eine deutsche KI-Plattform für den SAP-Betrieb und verkauft an Großunternehmen und SAP-Beratungen, bei denen Sicherheitsnachweise zählen. Wie viele Startups brauchte das Team ISO 27001 für Gespräche mit Großkunden, ohne die Zertifizierung zu einer monatelangen Ablenkung werden zu lassen.
Das Team war klein, technisch und fokussiert. Das machte Tempo möglich, allerdings nur, wenn der Prozess praxisnah blieb und sich das Ergebnis in echten Kundengesprächen nutzen ließ.
Die Herausforderung
ISO 27001 kann für ein Startup sehr schnell schwerfällig werden:
- Richtlinien müssen zum realen Unternehmen passen, nicht zu einer generischen Vorlage
- Nachweise zu Cloud, Zugriffen, Lieferanten, Vorfällen und Risiken müssen sauber gesammelt werden
- Gründer und Entwickler müssen Auditfragen beantworten und gleichzeitig weiter Produkt ausliefern
- Anfragen des Auditors müssen interpretiert und den bereits vorhandenen Nachweisen zugeordnet werden
Für Qorelo ging es nicht darum, eine Compliance-Abteilung aufzubauen. Ziel war eine glaubwürdige Zertifizierung mit möglichst wenig unnötigem Aufwand und danach ein klarer Weg, Großkunden zu zeigen, was abgeschlossen war.
Der Ansatz von Kantis
Kantis begleitete Qorelo Schritt für Schritt zu belastbaren Vertrauensnachweisen:
- Geltungsbereich des Audits und Anforderungen an die Maßnahmen festlegen.
- Vorhandene Systeme, Lieferanten und Arbeitsweisen mit ISO 27001 abgleichen.
- Richtlinien und Nachweise entlang der tatsächlichen Arbeitsweise von Qorelo vorbereiten.
- Nachweise so organisieren, dass der Auditor sie ohne ständiges Hin und Her prüfen konnte.
- Unterlagen für die unabhängige Prüfung nach SOC 2 Type I für Security vorbereiten und organisieren.
- Die Arbeiten zur DSGVO-Readiness unterstützen und das Team auf die wenigen Punkte konzentrieren, die wirklich seine Mitwirkung erforderten.
- Die erzielten Nachweise in ein Trust Portal für Kunden und begleitende Materialien überführen.
Das Arbeitsprinzip war einfach: Kantis sollte die Koordination der Compliance übernehmen, wo immer möglich, und Qorelo sollte nur dort eingebunden werden, wo unternehmensspezifische Entscheidungen oder Nachweise nötig waren.
Klare Rollen im Auditprozess
Kantis hat weder auditiert noch zertifiziert noch Prüfberichte ausgestellt. Die unabhängige Zertifizierungsstelle erteilte Qorelo die ISO-27001-Zertifizierung. Dansa D'Arata Soucia LLP (DDS) führte die Prüfung nach SOC 2 Type I für die Kategorie Security durch und stellte den offiziellen Bericht samt Prüfungsurteil aus. Kantis unterstützte bei Readiness, Nachweisen, Koordination, dem Trust Portal und Materialien für Kunden.
Das Ergebnis
Qorelo erreichte die ISO-27001-Zertifizierung in rund sechs Wochen, mit 0 Nichtkonformitäten.
Danach schloss Qorelo eine Prüfung nach SOC 2 Type I für die Kategorie Security ab, mit einem uneingeschränkten Prüfungsurteil im finalen Bericht. Type I bewertet die Systembeschreibung und das Design der Kontrollen zu einem Stichtag; die Wirksamkeit über einen Zeitraum bewertet Type I nicht.
Kantis schloss außerdem die Arbeiten zur DSGVO-Readiness ab und half, das Ergebnis in Nachweise für Kunden zu überführen, einschließlich des Trust Portals von Qorelo.
"Mit Kantis haben wir unsere ISO-27001-Zertifizierung, unsere SOC-2-Type-I-Sicherheitsprüfung und die Prüfung unserer DSGVO-Readiness in einem koordinierten Prozess abgeschlossen. Die ISO-27001-Zertifizierung dauerte sechs Wochen und endete mit 0 Nichtkonformitäten. Das verschafft uns eine stärkere Vertrauensbasis in Gesprächen mit Unternehmenskunden, darunter Mercedes-Benz."
Marino Kurtovic, Mitgründer & CTO, Qorelo GmbH
Aus dem Englischen übersetzt.
Was das zeigt
Für Kantis ist Qorelo das erste vollständig abgeschlossene Programm für das erste Jahr:
- ISO-27001-Zertifizierung mit 0 Nichtkonformitäten
- Bericht nach SOC 2 Type I für Security von einem unabhängigen Auditor
- Arbeiten zur DSGVO-Readiness
- Koordination mit dem Auditor, Trust Portal und Materialien für Kunden
Das heißt nicht, dass jedes Startup jedes Framework braucht oder dass jedes ISO-27001-Projekt sechs Wochen dauern sollte. Es zeigt aber, dass ein kleines, fokussiertes Team auch einen breiteren Weg zu Vertrauensnachweisen bewältigen kann, wenn die Arbeit klar abgegrenzt, nachweisorientiert und aktiv koordiniert ist.
Was Gründer daraus mitnehmen sollten
Wenn im Einkauf von Großkunden Fragen zu ISO 27001, SOC 2 oder DSGVO auftauchen, warten Sie nicht, bis der Deal blockiert ist. Beginnen Sie mit der Anforderung des Kunden, klären Sie Budget und benötigte Nachweise und wählen Sie einen unabhängigen Auditweg plus Unterstützung bei der Readiness, die zur Kapazität Ihres Teams passt.
Für manche Teams ist dieser Weg eine Plattform, für andere ein Berater. Für schlanke europäische Startups, die praktische Unterstützung, einen klaren Weg zum Auditor und Nachweise wollen, die Kunden tatsächlich nutzen können, ist Kantis als begleiteter Weg gedacht.
