Casos de éxito de Kantis
Resultados de clientes

Cómo Qorelo trazó su camino hacia la confianza: ISO 27001, SOC 2 Type I y preparación para el RGPD

Qorelo GmbH, una plataforma alemana de IA para operaciones SAP, necesitaba pruebas creíbles para sus clientes corporativos sin convertir el cumplimiento en una función interna aparte. Kantis coordinó la preparación, las evidencias, los traspasos con los auditores y los materiales para clientes.

Descubre cómo sería tu propio camino hacia ISO 27001.

Las llamadas son en inglés.

El cliente

Qorelo GmbH es una plataforma alemana de IA para operaciones SAP que vende a grandes empresas y a consultoras SAP, entornos en los que es importante poder demostrar la seguridad. Como muchas startups, el equipo necesitaba ISO 27001 para respaldar las conversaciones con clientes corporativos sin convertir la certificación en una distracción de meses.

El equipo era pequeño, técnico y enfocado. Eso hacía posible la velocidad, pero solo si el proceso seguía siendo práctico y el resultado podía usarse en conversaciones reales con clientes.

El reto

ISO 27001 puede volverse pesada muy rápido para una startup:

  • las políticas tienen que reflejar la empresa real, no una plantilla genérica
  • las evidencias de nube, accesos, proveedores, incidentes y riesgos tienen que reunirse de forma ordenada
  • los fundadores y los ingenieros tienen que responder a las preguntas de la auditoría sin dejar de sacar producto
  • las peticiones del auditor tienen que interpretarse y relacionarse con las evidencias que ya existen

Para Qorelo, el objetivo no era montar un departamento de cumplimiento. El objetivo era una certificación creíble sin esfuerzos desperdiciados y, después, una forma clara de mostrar a los clientes corporativos lo que se había completado.

El enfoque de Kantis

Kantis acompañó a Qorelo en un camino gestionado hacia la confianza:

  1. Definir el alcance de la auditoría y lo que se espera de los controles.
  2. Contrastar los sistemas, proveedores y prácticas operativas existentes con ISO 27001.
  3. Preparar las políticas y las evidencias en torno a cómo trabajaba realmente Qorelo.
  4. Organizar las evidencias para que el auditor pudiera revisarlas sin idas y venidas constantes.
  5. Preparar y organizar el material para el examen independiente SOC 2 Type I de Seguridad.
  6. Apoyar el trabajo de preparación para el RGPD y mantener al equipo centrado en los pocos puntos que de verdad necesitaban su intervención.
  7. Convertir las pruebas resultantes en un Trust Portal y materiales de apoyo para los clientes.

El principio operativo era sencillo: Kantis debía absorber la carga de coordinación del cumplimiento siempre que fuera posible, y a Qorelo solo se le debía implicar cuando hacían falta decisiones o evidencias que solo Qorelo podía aportar.

Roles claros en el proceso de auditoría

Kantis no auditó, no certificó ni emitió informes de aseguramiento. El organismo de certificación independiente emitió la certificación ISO 27001 de Qorelo. Dansa D'Arata Soucia LLP (DDS) realizó el examen SOC 2 Type I de Seguridad y emitió el informe y la opinión oficiales. Kantis apoyó la preparación, las evidencias, la coordinación, el Trust Portal y las pruebas de cumplimiento para clientes.

El resultado

Qorelo obtuvo la certificación ISO 27001 en aproximadamente seis semanas, con 0 no conformidades.

Después completó un examen SOC 2 Type I para la categoría de Seguridad, con una opinión no modificada (sin salvedades) en el informe final. Type I evalúa la descripción del sistema y el diseño de los controles en un momento concreto; no evalúa la eficacia operativa durante un periodo.

Kantis también completó el trabajo de preparación para el RGPD y ayudó a presentar el resultado como pruebas para clientes, incluido el Trust Portal de Qorelo.

"Con Kantis completamos nuestra certificación ISO 27001, el examen SOC 2 Type I de Seguridad y la revisión de preparación para el RGPD en un único proceso coordinado. ISO 27001 nos llevó seis semanas con 0 no conformidades, lo que nos dio una base de confianza más sólida para las conversaciones con clientes corporativos, incluida Mercedes-Benz."

Marino Kurtovic, cofundador y CTO, Qorelo GmbH

Traducido del inglés.

Lo que esto demuestra

Para Kantis, Qorelo es el primer cliente que completa en su primer año todo el camino hacia la confianza:

  • certificación ISO 27001 con 0 no conformidades
  • informe SOC 2 Type I de Seguridad emitido por un auditor independiente
  • trabajo de preparación para el RGPD
  • coordinación con el auditor, Trust Portal y pruebas de cumplimiento para clientes

Esto no significa que toda startup necesite todas las normativas, ni que todo proyecto de ISO 27001 deba durar seis semanas. Es la prueba de que un equipo pequeño y enfocado puede hacer manejable un camino más amplio hacia la confianza cuando el trabajo está bien acotado, se basa en evidencias y se coordina de forma activa.

Lo que deberían llevarse los fundadores

Si en los procesos de compra de grandes clientes empiezan a aparecer preguntas sobre ISO 27001, SOC 2 o el RGPD, no esperes a que la venta se bloquee. Empieza por el requisito del comprador, entiende el presupuesto y las evidencias que necesitas, y elige una vía de auditoría independiente y un apoyo en la preparación que se ajusten a la capacidad de tu equipo.

Para algunos equipos, esa vía es una plataforma. Para otros, un consultor. Para las startups europeas con equipos reducidos que quieren ayuda práctica, una vía clara hacia el auditor y pruebas que los compradores puedan usar de verdad, Kantis está diseñado para ser la vía gestionada.

Reserva un análisis de brechas ISO 27001 gratuito

Descubre cómo sería tu propio camino hacia ISO 27001.

Las llamadas son en inglés.

Preguntas frecuentes

¿Kantis certificó a Qorelo? +

No. Kantis apoyó la preparación, las evidencias, la documentación, la puesta a punto para la auditoría y la coordinación. Un organismo de certificación independiente emitió la certificación ISO 27001, y DDS emitió el informe y la opinión oficiales de SOC 2 Type I de Seguridad.

¿Cuánto duró el proceso? +

Qorelo pasó del inicio del proyecto a la certificación ISO 27001 en aproximadamente seis semanas.

¿Qué completó Qorelo después de ISO 27001? +

Qorelo completó un examen SOC 2 Type I para la categoría de Seguridad, con una opinión no modificada (sin salvedades) en el informe final. Un examen Type I evalúa la descripción del sistema y el diseño de los controles en un momento concreto, no su eficacia operativa durante un periodo.

¿El RGPD formó parte del trabajo de cumplimiento que completó Qorelo? +

Kantis completó el trabajo de preparación para el RGPD. Este caso no afirma que exista una certificación del RGPD ni hace una declaración sin matices de cumplimiento del RGPD.

¿Puede cualquier startup obtener ISO 27001 en seis semanas? +

No siempre. Los plazos dependen del alcance, la madurez en seguridad de partida, la capacidad de respuesta del equipo, la disponibilidad del auditor y de si hace falta una remediación importante.

¿Qué hizo que el proceso fuera manejable? +

El alcance del trabajo estaba bien acotado, las evidencias se organizaron pronto, las políticas se adaptaron al modelo operativo real y Kantis absorbió buena parte de la carga de coordinación, tanto en la preparación para la auditoría como en las pruebas para clientes.

¿Permitir cookies de analítica y publicidad? Privacidad (EN)