Prior Foundry, passée par le programme speedrun d'a16z, fournit aux gouvernements un système pour comprendre comment les politiques publiques sont mises en œuvre, quels sont leurs effets et quels résultats elles atteignent. Ses acheteurs posent des questions de sécurité exigeantes avant de partager la moindre donnée. Avec Kantis, Prior Foundry est passée de son premier audit ISO 27001 à un certificat en 22 jours.
Réserver une analyse des écarts gratuite · Découvrir l'ISO 27001 pour les start-ups
Les résultats en bref
- 22 jours entre le premier audit (étape 1) et le certificat ISO 27001
- Environ sept semaines de travail ciblé au total
- Trust Center en ligne pour les acheteurs publics le jour même de l'obtention du certificat
- Prochaine étape : SOC 2 Type II, toujours avec Kantis
Le client
Prior Foundry conçoit des outils d'IA pour les équipes chargées des politiques publiques. Ces outils les aident à rechercher des données probantes, à simuler l'impact d'une politique sur des populations réalistes, à recueillir l'avis des parties prenantes et à rédiger des documents prêts pour la décision.
Sa promesse aux gouvernements : une auditabilité totale. Chaque source de données probantes est traçable, et les données des clients ne servent jamais à entraîner des modèles. L'équipe est petite et technique ; elle associe les sciences comportementales computationnelles à une expérience concrète des politiques publiques.
Le déclencheur : impossible de vendre l'auditabilité sans être soi-même auditable
Quand vos clients sont des gouvernements, la sécurité fait partie de la vente. Les équipes du secteur public posent des questions de sécurité détaillées avant de partager des données avec un fournisseur, et pour une entreprise qui vend de l'auditabilité, « faites-nous confiance » n'est pas une réponse.
Prior Foundry voulait avoir l'ISO 27001 avant que les acheteurs publics européens ne la demandent. L'équipe s'est fixé un objectif ferme : l'audit principal (étape 2) à la mi-septembre.
Le défi : un vrai SMSI en quelques semaines ciblées
L'ISO 27001 demande plus que des politiques. Une entreprise a besoin d'une appréciation des risques, d'une Déclaration d'applicabilité, de mesures réellement appliquées, d'un audit interne et d'une revue de direction, et un auditeur indépendant vérifie l'ensemble.
Prior Foundry devait mener tout cela à bien, correctement, en quelques semaines ciblées, sans détourner son CTO du produit.
Comment Kantis a aidé
- Construit autour de leur façon de travailler. Les politiques, les risques et les preuves ont été adaptés à l'organisation réelle de Prior Foundry, et les outils cloud, de code et de gestion des identités de l'équipe ont été connectés à la plateforme Kantis.
- D'abord, une répétition générale. Kantis a réalisé l'audit interne avant le premier audit et a donné à l'équipe une correction claire pour chaque constat.
- Présent lors des deux audits. Kantis a participé aux sessions d'étape 1 et d'étape 2 et a transformé chaque remarque de l'auditeur en correctif concret, si bien que tous les constats de l'étape 1 étaient levés avant l'étape 2, huit jours plus tard.
- Des preuves exploitables par les acheteurs. Le Trust Center de Prior Foundry a affiché le nouveau certificat immédiatement : les acheteurs peuvent consulter le programme et demander des documents.
Le résultat : 22 jours entre le premier audit et le certificat
L'étape 1 a eu lieu le 7 septembre 2026. L'étape 2 s'est déroulée du 15 au 17 septembre, exactement dans la fenêtre prévue par l'équipe, et l'auditeur a recommandé la certification à son issue.
Tempo Audits, l'un des partenaires d'audit de Kantis accrédités UKAS, a délivré le certificat le 29 septembre : 22 jours après le premier audit, et environ sept semaines après le début du travail ciblé. La mise en conformité RGPD a été menée dans le cadre du même programme.
Keshav Sivakumar, cofondateur et CTO de Prior Foundry :
"Nos clients sont des gouvernements et des équipes du secteur public chargées des politiques publiques, et ils posent des questions de sécurité exigeantes avant de partager des données. Kantis a réalisé notre audit interne, participé à nos sessions d'audit et transformé chaque remarque de l'auditeur en correctif concret. Nous sommes passés de l'étape 1 à un certificat ISO 27001 en 22 jours, et nous menons maintenant notre SOC 2 Type II avec eux."
Keshav Sivakumar, cofondateur et CTO, Prior Foundry
Traduit de l'anglais.
Ce que les fondateurs peuvent en retenir
- Si vous vendez à des gouvernements ou à d'autres acheteurs réglementés, commencez tôt. Leurs questions de sécurité arrivent avant le contrat.
- Considérez l'audit interne comme une répétition générale. Les constats corrigés avant l'audit réel ne reviennent pas.
- La vitesse vient de la rapidité à lever les constats. Les 22 jours ont été possibles parce que chaque remarque de l'étape 1 avait un responsable et un correctif avant l'étape 2.
Préparez votre propre démarche ISO 27001
Vous vendez au secteur public ou à d'autres acheteurs réglementés ? Une analyse des écarts gratuite vous montre où vous en êtes par rapport à l'ISO 27001 et en combien de temps vous pourriez réalistement l'obtenir. Réservez une analyse des écarts gratuite, ou commencez par lire le guide des coûts de l'ISO 27001.
Pour d'autres témoignages clients, consultez le parcours ISO 27001, SOC 2 Type I et mise en conformité RGPD de Qorelo et l'étude de cas ISO 27001 de Centinel Analytica.
