Études de cas Kantis
Témoignage client

Vendre de l'IA aux gouvernements : comment Prior Foundry a obtenu l'ISO 27001 en 22 jours, du premier audit au certificat

Prior Foundry vend aux gouvernements une IA qu'ils peuvent auditer et à laquelle ils peuvent se fier. Ses acheteurs posent des questions de sécurité exigeantes avant de partager leurs données : sa propre sécurité devait donc, elle aussi, être démontrable, et vite.

Vous vendez à des gouvernements ou à d'autres acheteurs réglementés ? Découvrez à quelle vitesse vous pourriez avancer.

Les échanges se font en anglais.

Prior Foundry, passée par le programme speedrun d'a16z, fournit aux gouvernements un système pour comprendre comment les politiques publiques sont mises en œuvre, quels sont leurs effets et quels résultats elles atteignent. Ses acheteurs posent des questions de sécurité exigeantes avant de partager la moindre donnée. Avec Kantis, Prior Foundry est passée de son premier audit ISO 27001 à un certificat en 22 jours.

Réserver une analyse des écarts gratuite · Découvrir l'ISO 27001 pour les start-ups

Les résultats en bref

  • 22 jours entre le premier audit (étape 1) et le certificat ISO 27001
  • Environ sept semaines de travail ciblé au total
  • Trust Center en ligne pour les acheteurs publics le jour même de l'obtention du certificat
  • Prochaine étape : SOC 2 Type II, toujours avec Kantis

Le client

Prior Foundry conçoit des outils d'IA pour les équipes chargées des politiques publiques. Ces outils les aident à rechercher des données probantes, à simuler l'impact d'une politique sur des populations réalistes, à recueillir l'avis des parties prenantes et à rédiger des documents prêts pour la décision.

Sa promesse aux gouvernements : une auditabilité totale. Chaque source de données probantes est traçable, et les données des clients ne servent jamais à entraîner des modèles. L'équipe est petite et technique ; elle associe les sciences comportementales computationnelles à une expérience concrète des politiques publiques.

Le déclencheur : impossible de vendre l'auditabilité sans être soi-même auditable

Quand vos clients sont des gouvernements, la sécurité fait partie de la vente. Les équipes du secteur public posent des questions de sécurité détaillées avant de partager des données avec un fournisseur, et pour une entreprise qui vend de l'auditabilité, « faites-nous confiance » n'est pas une réponse.

Prior Foundry voulait avoir l'ISO 27001 avant que les acheteurs publics européens ne la demandent. L'équipe s'est fixé un objectif ferme : l'audit principal (étape 2) à la mi-septembre.

Le défi : un vrai SMSI en quelques semaines ciblées

L'ISO 27001 demande plus que des politiques. Une entreprise a besoin d'une appréciation des risques, d'une Déclaration d'applicabilité, de mesures réellement appliquées, d'un audit interne et d'une revue de direction, et un auditeur indépendant vérifie l'ensemble.

Prior Foundry devait mener tout cela à bien, correctement, en quelques semaines ciblées, sans détourner son CTO du produit.

Comment Kantis a aidé

  • Construit autour de leur façon de travailler. Les politiques, les risques et les preuves ont été adaptés à l'organisation réelle de Prior Foundry, et les outils cloud, de code et de gestion des identités de l'équipe ont été connectés à la plateforme Kantis.
  • D'abord, une répétition générale. Kantis a réalisé l'audit interne avant le premier audit et a donné à l'équipe une correction claire pour chaque constat.
  • Présent lors des deux audits. Kantis a participé aux sessions d'étape 1 et d'étape 2 et a transformé chaque remarque de l'auditeur en correctif concret, si bien que tous les constats de l'étape 1 étaient levés avant l'étape 2, huit jours plus tard.
  • Des preuves exploitables par les acheteurs. Le Trust Center de Prior Foundry a affiché le nouveau certificat immédiatement : les acheteurs peuvent consulter le programme et demander des documents.

Le résultat : 22 jours entre le premier audit et le certificat

L'étape 1 a eu lieu le 7 septembre 2026. L'étape 2 s'est déroulée du 15 au 17 septembre, exactement dans la fenêtre prévue par l'équipe, et l'auditeur a recommandé la certification à son issue.

Tempo Audits, l'un des partenaires d'audit de Kantis accrédités UKAS, a délivré le certificat le 29 septembre : 22 jours après le premier audit, et environ sept semaines après le début du travail ciblé. La mise en conformité RGPD a été menée dans le cadre du même programme.

Keshav Sivakumar, cofondateur et CTO de Prior Foundry :

"Nos clients sont des gouvernements et des équipes du secteur public chargées des politiques publiques, et ils posent des questions de sécurité exigeantes avant de partager des données. Kantis a réalisé notre audit interne, participé à nos sessions d'audit et transformé chaque remarque de l'auditeur en correctif concret. Nous sommes passés de l'étape 1 à un certificat ISO 27001 en 22 jours, et nous menons maintenant notre SOC 2 Type II avec eux."

Keshav Sivakumar, cofondateur et CTO, Prior Foundry

Traduit de l'anglais.

Ce que les fondateurs peuvent en retenir

  • Si vous vendez à des gouvernements ou à d'autres acheteurs réglementés, commencez tôt. Leurs questions de sécurité arrivent avant le contrat.
  • Considérez l'audit interne comme une répétition générale. Les constats corrigés avant l'audit réel ne reviennent pas.
  • La vitesse vient de la rapidité à lever les constats. Les 22 jours ont été possibles parce que chaque remarque de l'étape 1 avait un responsable et un correctif avant l'étape 2.

Préparez votre propre démarche ISO 27001

Vous vendez au secteur public ou à d'autres acheteurs réglementés ? Une analyse des écarts gratuite vous montre où vous en êtes par rapport à l'ISO 27001 et en combien de temps vous pourriez réalistement l'obtenir. Réservez une analyse des écarts gratuite, ou commencez par lire le guide des coûts de l'ISO 27001.

Pour d'autres témoignages clients, consultez le parcours ISO 27001, SOC 2 Type I et mise en conformité RGPD de Qorelo et l'étude de cas ISO 27001 de Centinel Analytica.

Réserver une analyse des écarts gratuite

Réserver une analyse des écarts gratuite

Vous vendez à des gouvernements ou à d'autres acheteurs réglementés ? Découvrez à quelle vitesse vous pourriez avancer.

Les échanges se font en anglais.

Questions fréquentes

Combien de temps a pris l'ISO 27001 de Prior Foundry ? +

Environ sept semaines de travail ciblé. L'essentiel de la préparation a eu lieu dans les quatre semaines précédant le premier audit (étape 1), et le certificat a suivi 22 jours plus tard.

Qu'a fait l'équipe de Prior Foundry, et qu'a fait Kantis ? +

L'équipe de Prior Foundry a pris les décisions, approuvé les politiques et appliqué les mesures de sécurité. Kantis a préparé le SMSI en fonction de sa façon de travailler, réalisé l'audit interne, participé aux deux audits et transformé chaque remarque de l'auditeur en correctif concret.

Quelle est la suite pour Prior Foundry ? +

SOC 2 Type II, toujours avec Kantis. La période d'observation est en cours, et le rapport sera émis par un cabinet CPA indépendant.

Ma start-up pourrait-elle avancer aussi vite ? +

Souvent, oui, si l'équipe peut y consacrer quelques semaines ciblées et que les dates d'audit sont réservées tôt. Votre calendrier dépend de votre périmètre et de votre niveau de préparation au premier audit. Une analyse des écarts gratuite vous indique votre calendrier réaliste avant tout engagement.

Sources et références

Autoriser les cookies d'analyse et publicitaires ? Confidentialité (EN)