Kantis-Fallstudien
Kundenreferenz

Wie Qorelo Vertrauen nachweisbar gemacht hat: ISO 27001, SOC 2 Type I und DSGVO-Readiness

Die Qorelo GmbH, eine deutsche KI-Plattform für den SAP-Betrieb, brauchte belastbare Nachweise für Großkunden, ohne Compliance zu einer eigenen internen Funktion zu machen. Kantis koordinierte Readiness, Nachweise, Übergaben an die Auditoren und Materialien für Kunden.

Finden Sie heraus, wie Ihr eigener Weg zu ISO 27001 aussehen würde.

Gespräche finden auf Englisch statt.

Der Kunde

Die Qorelo GmbH ist eine deutsche KI-Plattform für den SAP-Betrieb und verkauft an Großunternehmen und SAP-Beratungen, bei denen Sicherheitsnachweise zählen. Wie viele Startups brauchte das Team ISO 27001 für Gespräche mit Großkunden, ohne die Zertifizierung zu einer monatelangen Ablenkung werden zu lassen.

Das Team war klein, technisch und fokussiert. Das machte Tempo möglich, allerdings nur, wenn der Prozess praxisnah blieb und sich das Ergebnis in echten Kundengesprächen nutzen ließ.

Die Herausforderung

ISO 27001 kann für ein Startup sehr schnell schwerfällig werden:

  • Richtlinien müssen zum realen Unternehmen passen, nicht zu einer generischen Vorlage
  • Nachweise zu Cloud, Zugriffen, Lieferanten, Vorfällen und Risiken müssen sauber gesammelt werden
  • Gründer und Entwickler müssen Auditfragen beantworten und gleichzeitig weiter Produkt ausliefern
  • Anfragen des Auditors müssen interpretiert und den bereits vorhandenen Nachweisen zugeordnet werden

Für Qorelo ging es nicht darum, eine Compliance-Abteilung aufzubauen. Ziel war eine glaubwürdige Zertifizierung mit möglichst wenig unnötigem Aufwand und danach ein klarer Weg, Großkunden zu zeigen, was abgeschlossen war.

Der Ansatz von Kantis

Kantis begleitete Qorelo Schritt für Schritt zu belastbaren Vertrauensnachweisen:

  1. Geltungsbereich des Audits und Anforderungen an die Maßnahmen festlegen.
  2. Vorhandene Systeme, Lieferanten und Arbeitsweisen mit ISO 27001 abgleichen.
  3. Richtlinien und Nachweise entlang der tatsächlichen Arbeitsweise von Qorelo vorbereiten.
  4. Nachweise so organisieren, dass der Auditor sie ohne ständiges Hin und Her prüfen konnte.
  5. Unterlagen für die unabhängige Prüfung nach SOC 2 Type I für Security vorbereiten und organisieren.
  6. Die Arbeiten zur DSGVO-Readiness unterstützen und das Team auf die wenigen Punkte konzentrieren, die wirklich seine Mitwirkung erforderten.
  7. Die erzielten Nachweise in ein Trust Portal für Kunden und begleitende Materialien überführen.

Das Arbeitsprinzip war einfach: Kantis sollte die Koordination der Compliance übernehmen, wo immer möglich, und Qorelo sollte nur dort eingebunden werden, wo unternehmensspezifische Entscheidungen oder Nachweise nötig waren.

Klare Rollen im Auditprozess

Kantis hat weder auditiert noch zertifiziert noch Prüfberichte ausgestellt. Die unabhängige Zertifizierungsstelle erteilte Qorelo die ISO-27001-Zertifizierung. Dansa D'Arata Soucia LLP (DDS) führte die Prüfung nach SOC 2 Type I für die Kategorie Security durch und stellte den offiziellen Bericht samt Prüfungsurteil aus. Kantis unterstützte bei Readiness, Nachweisen, Koordination, dem Trust Portal und Materialien für Kunden.

Das Ergebnis

Qorelo erreichte die ISO-27001-Zertifizierung in rund sechs Wochen, mit 0 Nichtkonformitäten.

Danach schloss Qorelo eine Prüfung nach SOC 2 Type I für die Kategorie Security ab, mit einem uneingeschränkten Prüfungsurteil im finalen Bericht. Type I bewertet die Systembeschreibung und das Design der Kontrollen zu einem Stichtag; die Wirksamkeit über einen Zeitraum bewertet Type I nicht.

Kantis schloss außerdem die Arbeiten zur DSGVO-Readiness ab und half, das Ergebnis in Nachweise für Kunden zu überführen, einschließlich des Trust Portals von Qorelo.

"Mit Kantis haben wir unsere ISO-27001-Zertifizierung, unsere SOC-2-Type-I-Sicherheitsprüfung und die Prüfung unserer DSGVO-Readiness in einem koordinierten Prozess abgeschlossen. Die ISO-27001-Zertifizierung dauerte sechs Wochen und endete mit 0 Nichtkonformitäten. Das verschafft uns eine stärkere Vertrauensbasis in Gesprächen mit Unternehmenskunden, darunter Mercedes-Benz."

Marino Kurtovic, Mitgründer & CTO, Qorelo GmbH

Aus dem Englischen übersetzt.

Was das zeigt

Für Kantis ist Qorelo das erste vollständig abgeschlossene Programm für das erste Jahr:

  • ISO-27001-Zertifizierung mit 0 Nichtkonformitäten
  • Bericht nach SOC 2 Type I für Security von einem unabhängigen Auditor
  • Arbeiten zur DSGVO-Readiness
  • Koordination mit dem Auditor, Trust Portal und Materialien für Kunden

Das heißt nicht, dass jedes Startup jedes Framework braucht oder dass jedes ISO-27001-Projekt sechs Wochen dauern sollte. Es zeigt aber, dass ein kleines, fokussiertes Team auch einen breiteren Weg zu Vertrauensnachweisen bewältigen kann, wenn die Arbeit klar abgegrenzt, nachweisorientiert und aktiv koordiniert ist.

Was Gründer daraus mitnehmen sollten

Wenn im Einkauf von Großkunden Fragen zu ISO 27001, SOC 2 oder DSGVO auftauchen, warten Sie nicht, bis der Deal blockiert ist. Beginnen Sie mit der Anforderung des Kunden, klären Sie Budget und benötigte Nachweise und wählen Sie einen unabhängigen Auditweg plus Unterstützung bei der Readiness, die zur Kapazität Ihres Teams passt.

Für manche Teams ist dieser Weg eine Plattform, für andere ein Berater. Für schlanke europäische Startups, die praktische Unterstützung, einen klaren Weg zum Auditor und Nachweise wollen, die Kunden tatsächlich nutzen können, ist Kantis als begleiteter Weg gedacht.

Kostenlose ISO-27001-Gap-Analyse buchen

Finden Sie heraus, wie Ihr eigener Weg zu ISO 27001 aussehen würde.

Gespräche finden auf Englisch statt.

Häufige Fragen

Wurde Qorelo von Kantis zertifiziert? +

Nein. Kantis unterstützte bei Vorbereitung, Nachweisen, Dokumentation, Readiness und Koordination. Eine unabhängige Zertifizierungsstelle erteilte die ISO-27001-Zertifizierung, DDS stellte den offiziellen Bericht nach SOC 2 Type I für Security samt Prüfungsurteil aus.

Wie lange hat der Prozess gedauert? +

Vom Projektstart bis zur ISO-27001-Zertifizierung brauchte Qorelo rund sechs Wochen.

Was hat Qorelo nach ISO 27001 abgeschlossen? +

Qorelo schloss eine Prüfung nach SOC 2 Type I für die Kategorie Security ab, mit einem uneingeschränkten Prüfungsurteil im finalen Bericht. Eine Prüfung nach Type I bewertet die Systembeschreibung und das Design der Kontrollen zu einem Stichtag, nicht deren Wirksamkeit über einen Zeitraum.

War die DSGVO Teil der abgeschlossenen Arbeiten bei Qorelo? +

Kantis hat die Arbeiten zur DSGVO-Readiness abgeschlossen. Diese Fallstudie behauptet weder eine DSGVO-Zertifizierung noch eine uneingeschränkte Aussage zur DSGVO-Konformität.

Kann jedes Startup ISO 27001 in sechs Wochen erreichen? +

Nicht immer. Der Zeitplan hängt von Geltungsbereich, vorhandener Sicherheitsreife, Reaktionsgeschwindigkeit des Teams und Verfügbarkeit des Auditors ab und davon, ob größere Nachbesserungen nötig sind.

Was hat den Prozess handhabbar gemacht? +

Der Geltungsbereich war eng gefasst, die Nachweise wurden früh organisiert, die Richtlinien wurden an das reale Betriebsmodell angepasst, und Kantis übernahm einen Großteil der Koordination, von der Auditbereitschaft bis zu den Nachweisen für Kunden.

Analyse- und Werbe-Cookies erlauben? Datenschutz (EN)