Prior Foundry, una startup que pasó por a16z speedrun, ofrece a los gobiernos un sistema para entender cómo se implementan las políticas públicas, cómo funcionan y qué resultados consiguen. Sus compradores hacen preguntas de seguridad difíciles antes de compartir cualquier dato. Con Kantis, pasó de su primera auditoría de ISO 27001 a un certificado en 22 días.
Reserva un análisis de brechas gratuito · Explora ISO 27001 para startups
Resultados de un vistazo
- 22 días desde la primera auditoría (Fase 1) hasta el certificado ISO 27001
- Unas siete semanas de trabajo enfocado en total
- Trust Center activo para los compradores gubernamentales el mismo día en que llegó el certificado
- SOC 2 Type II a continuación, también con Kantis
El cliente
Prior Foundry desarrolla herramientas de IA para equipos de políticas públicas. Les ayudan a investigar la evidencia disponible, simular el impacto de una política en poblaciones realistas, recoger las aportaciones de las partes interesadas y redactar documentos listos para tomar decisiones.
Su promesa a los gobiernos es la auditabilidad total: cada fuente de evidencia es trazable y los datos de los clientes nunca se usan para entrenar modelos. El equipo es pequeño y técnico, y combina la ciencia computacional del comportamiento con experiencia real en políticas públicas.
El detonante: no puedes vender auditabilidad sin ser auditable
Cuando tus clientes son gobiernos, la seguridad forma parte de la venta. Los equipos del sector público hacen preguntas de seguridad detalladas antes de compartir datos con un proveedor, y para una empresa que vende auditabilidad, "confía en nosotros" no es una respuesta.
Prior Foundry quería tener la ISO 27001 antes de que los compradores del sector público europeo se la pidieran. El equipo se fijó un objetivo firme: la auditoría principal (Fase 2) a mediados de septiembre.
El reto: un SGSI real en unas pocas semanas enfocadas
ISO 27001 pide algo más que políticas. Una empresa necesita una evaluación de riesgos, una Declaración de Aplicabilidad, controles que funcionen de verdad, una auditoría interna y una revisión por la dirección, y un auditor independiente lo comprueba todo.
Prior Foundry necesitaba tener todo eso bien hecho en unas pocas semanas enfocadas, sin apartar al CTO del producto.
Cómo ayudó Kantis
- Construido en torno a su forma real de trabajar. Las políticas, los riesgos y las evidencias se ajustaron a la configuración real de Prior Foundry, con sus herramientas de nube, código e identidad conectadas a la plataforma de Kantis.
- Primero, un ensayo general. Kantis realizó la auditoría interna antes de la primera auditoría y dio al equipo una corrección clara para cada hallazgo.
- Presente en las dos auditorías. Kantis participó en las sesiones de Fase 1 y Fase 2 y convirtió cada comentario del auditor en una corrección concreta, de modo que todos los hallazgos de la Fase 1 quedaron cerrados antes de la Fase 2, ocho días después.
- Pruebas que los compradores pueden usar. El Trust Center de Prior Foundry mostró el nuevo certificado de inmediato, para que los compradores puedan ver el programa y solicitar documentos.
El resultado: 22 días desde la primera auditoría hasta el certificado
La Fase 1 tuvo lugar el 7 de septiembre de 2026. La Fase 2 se celebró del 15 al 17 de septiembre, justo en las fechas que el equipo había planificado, y al terminar el auditor recomendó la certificación.
Tempo Audits, uno de los socios de auditoría de Kantis acreditados por UKAS, emitió el certificado el 29 de septiembre: 22 días después de la primera auditoría y unas siete semanas después de que empezara el trabajo enfocado. El trabajo de preparación para el RGPD se hizo dentro del mismo programa.
Keshav Sivakumar, cofundador y CTO de Prior Foundry:
"Nuestros clientes son gobiernos y equipos de políticas del sector público, y hacen preguntas de seguridad difíciles antes de compartir datos. Kantis hizo nuestra auditoría interna, participó en nuestras sesiones de auditoría y convirtió cada comentario del auditor en una corrección concreta. Pasamos de la Fase 1 a un certificado ISO 27001 en 22 días, y ahora estamos haciendo SOC 2 Type II con ellos."
Keshav Sivakumar, cofundador y CTO, Prior Foundry
Traducido del inglés.
Lo que pueden aprender los fundadores
- Si vendes a gobiernos o a otros compradores regulados, empieza pronto. Sus preguntas de seguridad llegan antes que el contrato.
- Trata la auditoría interna como un ensayo general. Los hallazgos que corriges antes de la auditoría real no vuelven a aparecer.
- La velocidad viene de cerrar los hallazgos rápido. Los 22 días fueron posibles porque cada comentario de la Fase 1 tenía un responsable y una corrección antes de la Fase 2.
Planifica tu propia ruta hacia ISO 27001
¿Vendes al sector público o a otros compradores regulados? Un análisis de brechas gratuito muestra a qué distancia estás de ISO 27001 y lo rápido que podrías llegar de forma realista. Reserva un análisis de brechas gratuito o lee primero la guía de costes de ISO 27001.
Para más historias de clientes, consulta la historia de ISO 27001, SOC 2 Type I y preparación para el RGPD de Qorelo y el caso de éxito de ISO 27001 de Centinel Analytica.
