El cliente
Qorelo GmbH es una plataforma alemana de IA para operaciones SAP que vende a grandes empresas y a consultoras SAP, entornos en los que es importante poder demostrar la seguridad. Como muchas startups, el equipo necesitaba ISO 27001 para respaldar las conversaciones con clientes corporativos sin convertir la certificación en una distracción de meses.
El equipo era pequeño, técnico y enfocado. Eso hacía posible la velocidad, pero solo si el proceso seguía siendo práctico y el resultado podía usarse en conversaciones reales con clientes.
El reto
ISO 27001 puede volverse pesada muy rápido para una startup:
- las políticas tienen que reflejar la empresa real, no una plantilla genérica
- las evidencias de nube, accesos, proveedores, incidentes y riesgos tienen que reunirse de forma ordenada
- los fundadores y los ingenieros tienen que responder a las preguntas de la auditoría sin dejar de sacar producto
- las peticiones del auditor tienen que interpretarse y relacionarse con las evidencias que ya existen
Para Qorelo, el objetivo no era montar un departamento de cumplimiento. El objetivo era una certificación creíble sin esfuerzos desperdiciados y, después, una forma clara de mostrar a los clientes corporativos lo que se había completado.
El enfoque de Kantis
Kantis acompañó a Qorelo en un camino gestionado hacia la confianza:
- Definir el alcance de la auditoría y lo que se espera de los controles.
- Contrastar los sistemas, proveedores y prácticas operativas existentes con ISO 27001.
- Preparar las políticas y las evidencias en torno a cómo trabajaba realmente Qorelo.
- Organizar las evidencias para que el auditor pudiera revisarlas sin idas y venidas constantes.
- Preparar y organizar el material para el examen independiente SOC 2 Type I de Seguridad.
- Apoyar el trabajo de preparación para el RGPD y mantener al equipo centrado en los pocos puntos que de verdad necesitaban su intervención.
- Convertir las pruebas resultantes en un Trust Portal y materiales de apoyo para los clientes.
El principio operativo era sencillo: Kantis debía absorber la carga de coordinación del cumplimiento siempre que fuera posible, y a Qorelo solo se le debía implicar cuando hacían falta decisiones o evidencias que solo Qorelo podía aportar.
Roles claros en el proceso de auditoría
Kantis no auditó, no certificó ni emitió informes de aseguramiento. El organismo de certificación independiente emitió la certificación ISO 27001 de Qorelo. Dansa D'Arata Soucia LLP (DDS) realizó el examen SOC 2 Type I de Seguridad y emitió el informe y la opinión oficiales. Kantis apoyó la preparación, las evidencias, la coordinación, el Trust Portal y las pruebas de cumplimiento para clientes.
El resultado
Qorelo obtuvo la certificación ISO 27001 en aproximadamente seis semanas, con 0 no conformidades.
Después completó un examen SOC 2 Type I para la categoría de Seguridad, con una opinión no modificada (sin salvedades) en el informe final. Type I evalúa la descripción del sistema y el diseño de los controles en un momento concreto; no evalúa la eficacia operativa durante un periodo.
Kantis también completó el trabajo de preparación para el RGPD y ayudó a presentar el resultado como pruebas para clientes, incluido el Trust Portal de Qorelo.
"Con Kantis completamos nuestra certificación ISO 27001, el examen SOC 2 Type I de Seguridad y la revisión de preparación para el RGPD en un único proceso coordinado. ISO 27001 nos llevó seis semanas con 0 no conformidades, lo que nos dio una base de confianza más sólida para las conversaciones con clientes corporativos, incluida Mercedes-Benz."
Marino Kurtovic, cofundador y CTO, Qorelo GmbH
Traducido del inglés.
Lo que esto demuestra
Para Kantis, Qorelo es el primer cliente que completa en su primer año todo el camino hacia la confianza:
- certificación ISO 27001 con 0 no conformidades
- informe SOC 2 Type I de Seguridad emitido por un auditor independiente
- trabajo de preparación para el RGPD
- coordinación con el auditor, Trust Portal y pruebas de cumplimiento para clientes
Esto no significa que toda startup necesite todas las normativas, ni que todo proyecto de ISO 27001 deba durar seis semanas. Es la prueba de que un equipo pequeño y enfocado puede hacer manejable un camino más amplio hacia la confianza cuando el trabajo está bien acotado, se basa en evidencias y se coordina de forma activa.
Lo que deberían llevarse los fundadores
Si en los procesos de compra de grandes clientes empiezan a aparecer preguntas sobre ISO 27001, SOC 2 o el RGPD, no esperes a que la venta se bloquee. Empieza por el requisito del comprador, entiende el presupuesto y las evidencias que necesitas, y elige una vía de auditoría independiente y un apoyo en la preparación que se ajusten a la capacidad de tu equipo.
Para algunos equipos, esa vía es una plataforma. Para otros, un consultor. Para las startups europeas con equipos reducidos que quieren ayuda práctica, una vía clara hacia el auditor y pruebas que los compradores puedan usar de verdad, Kantis está diseñado para ser la vía gestionada.
