Les résultats en bref
- Certification ISO 27001 obtenue en moins de deux mois après le lancement du projet.
- 15 à 20 heures au total pour l'équipe de Centinel, sur l'ensemble de la démarche.
- Mise en conformité RGPD réalisée en parallèle de la certification, pour les échanges avec les clients et les services achats.
- Certificat délivré par un organisme de certification accrédité UKAS ; Kantis a pris en charge la préparation, l'audit interne, les preuves et la coordination.
- Les ingénieurs sont restés concentrés sur le produit : pas de projet de conformité de six mois.
Le client
Centinel Analytica est une start-up allemande qui aide les organisations à distinguer les vrais utilisateurs des bots, des agents d'IA, des robots d'exploration furtifs et des autres formes de trafic automatisé.
Centinel évolue donc dans une catégorie où la confiance est essentielle. Ses clients n'achètent pas seulement un logiciel : ils s'appuient sur Centinel pour prendre des décisions concernant des utilisateurs réels, du trafic suspect et des signaux importants pour la sécurité. Pour une entreprise dont le produit est la confiance, sa propre posture de sécurité est une exigence commerciale, pas un simple plus.
Le déclencheur : les clients ont commencé à demander l'ISO 27001 et SOC 2
Le déclencheur a été la pression directe des clients. Les grands comptes de Centinel ont commencé à demander l'ISO 27001 et SOC 2 : les preuves de sécurité s'invitaient donc dans les échanges commerciaux et les discussions avec les services achats. C'est ce même moment, « prouvez-nous votre sécurité avant que nous achetions », qui bloque tant de ventes pour les start-ups B2B et d'IA.
Pour Centinel, l'ISO 27001 n'était pas une question de label. Il s'agissait de montrer que son système de management de la sécurité de l'information, son travail sur les risques, ses politiques, ses preuves et ses mesures opérationnelles pouvaient résister à un examen indépendant, rapidement et sans faire dérailler la feuille de route.
Le défi : prouver sa fiabilité sans projet de six mois
Centinel disposait déjà d'un socle techniquement mature. L'équipe avait de solides pratiques d'ingénierie et les bons réflexes en matière de sécurité, mais ces pratiques devaient encore être traduites en preuves prêtes pour l'audit.
Le risque, c'était le temps. Une équipe technique resserrée ne peut pas se permettre un projet de conformité de six mois qui détourne les ingénieurs du produit. L'objectif était de rendre la démarche crédible tout en gardant l'équipe concentrée sur les quelques éléments qu'elle seule pouvait fournir.
L'approche de Kantis : l'ISO 27001 pour une équipe technique resserrée
Pour accompagner Centinel dans sa démarche ISO 27001, Kantis a :
- réalisé les travaux d'audit interne ;
- traduit les pratiques existantes de sécurité et d'ingénierie en preuves d'audit ;
- préparé les politiques, les éléments sur les risques et les documents opérationnels en fonction du fonctionnement réel de Centinel ;
- assuré la coordination avec l'organisme de certification accrédité UKAS ;
- ciblé les questions ouvertes pour que les ingénieurs n'aient pas à piloter eux-mêmes la démarche de conformité ;
- mené à bien les travaux de mise en conformité et de vérification RGPD pour les échanges avec les clients et les services achats ;
- aidé à présenter le résultat dans le Trust Portal de Centinel, destiné à ses clients.
Kantis n'a ni audité, ni certifié, ni délivré le certificat ISO 27001. Le certificat a été délivré par un organisme de certification accrédité UKAS. Kantis a accompagné la préparation, les travaux d'audit interne, la constitution des preuves, la coordination, les vérifications de conformité RGPD et les supports de preuve destinés aux clients.
Le résultat : l'ISO 27001 en moins de deux mois, avec 15 à 20 heures de l'équipe
Centinel Analytica a obtenu la certification ISO 27001 en moins de deux mois.
Le résultat concret était l'essentiel : les ingénieurs de Centinel ont consacré environ 15 à 20 heures au total à l'ensemble de la démarche. Kantis a absorbé l'audit interne, la cartographie des preuves et la coordination avec l'auditeur, pendant que l'équipe de Centinel restait concentrée sur le produit.
Kantis a également mené à bien les travaux de mise en conformité et de vérification RGPD, ce qui a donné à Centinel un dossier plus clair pour ses échanges avec les clients et les services achats, en plus du certificat ISO 27001 et du Trust Portal.
"Le déclencheur était simple : nos clients ont commencé à demander l'ISO 27001 et SOC 2. Nous aidons les entreprises à distinguer les vrais utilisateurs des bots et des agents d'IA, donc prouver notre propre posture de sécurité n'est pas facultatif : cela fait partie de la promesse du produit. Ce que nous ne voulions pas, c'était un projet de six mois qui détourne l'équipe du développement. Avec Kantis, ce n'est pas du tout ce que nous avons ressenti. Misha a réalisé notre audit interne, géré la coordination avec l'auditeur et nous a aidés à transformer ce que nous avions déjà en véritables preuves. Nos ingénieurs y ont consacré environ 15 heures au total, et nous avons obtenu la certification ISO 27001 en deux mois environ. Pour une jeune équipe, c'est exactement comme cela que ça devrait se passer."
Simeon Räthel, cofondateur et CEO, Centinel Analytica
Traduit de l'anglais.
Ce que cela démontre
Centinel illustre le type de démarche ISO 27001 qui fonctionne pour une petite équipe technique :
- partir d'une exigence client réelle
- recenser les pratiques de sécurité existantes avant d'inventer de nouveaux processus
- transformer la réalité de l'ingénierie en preuves que l'auditeur peut examiner
- préserver le temps des fondateurs et des ingénieurs
- présenter le résultat sous forme de preuves réellement utilisables par les clients
Cela montre aussi pourquoi l'ISO 27001 et la mise en conformité RGPD vont souvent de pair pour les start-ups européennes. La première apporte une certification indépendante du système de management de la sécurité de l'information. La seconde aide à répondre aux questions sur la confidentialité et le traitement des données qui surgissent dans les mêmes échanges avec les clients et les services achats. Notre guide RGPD pour les start-ups explique ce que recouvre le volet protection des données.
Ce que les fondateurs doivent en retenir
Si vos clients commencent à vous demander l'ISO 27001 ou SOC 2, le meilleur moment pour démarrer, c'est avant que le service achats ne bloque une vente. Vous avez peut-être déjà en place bon nombre des bonnes mesures ; ce qui manque, en général, ce sont les preuves, la structure et une démarche d'audit crédible.
Pour les jeunes équipes, l'objectif n'est pas de créer un service conformité. C'est d'apporter la preuve de sa fiabilité tout en laissant l'équipe continuer à développer le produit, comme l'a fait Centinel en moins de deux mois, avec 15 à 20 heures de son propre temps.
Suivez le même parcours pour votre start-up
Centinel a commencé par une analyse des écarts ISO 27001 gratuite : un court appel, sans engagement, qui fait le point sur votre situation actuelle, sur ce qui bloquerait réellement la certification et sur le délai réaliste pour y parvenir.
Si des grands comptes commencent à vous demander l'ISO 27001, SOC 2 ou une page de confiance, cet appel est le moyen le moins coûteux de savoir si vous êtes à quelques semaines ou à quelques mois de l'objectif.
- Réserver une analyse des écarts ISO 27001 gratuite, sans engagement.
- Comparer les coûts de l'ISO 27001 pour les start-ups avant d'établir votre budget.
- Découvrez comment Qorelo a obtenu l'ISO 27001 en six semaines, avant d'y ajouter SOC 2 Type I et la mise en conformité RGPD.
