Études de cas Kantis
Cas client

Comment Qorelo a construit son parcours de confiance : ISO 27001, SOC 2 Type I et mise en conformité RGPD

Qorelo GmbH, plateforme d'IA allemande pour les opérations SAP, avait besoin de preuves crédibles pour les grands comptes, sans faire de la conformité une fonction interne à part entière. Kantis a coordonné la préparation, les preuves, les échanges avec les auditeurs et les supports destinés aux clients.

Découvrez à quoi ressemblerait votre propre parcours ISO 27001.

Les échanges se font en anglais.

Le client

Qorelo GmbH est une plateforme d'IA allemande pour les opérations SAP. Elle vend à de grands comptes et à des cabinets de conseil SAP, des contextes où les preuves de sécurité comptent. Comme beaucoup de start-ups, l'équipe avait besoin de l'ISO 27001 pour appuyer ses échanges avec les grands comptes, sans que la certification la détourne de son activité pendant des mois.

L'équipe était petite, technique et concentrée. Cela rendait la vitesse possible, mais seulement si la démarche restait pragmatique et que le résultat pouvait servir dans de vrais échanges avec les clients.

Le défi

L'ISO 27001 peut très vite devenir lourde pour une start-up :

  • les politiques doivent correspondre à l'entreprise réelle, pas à un modèle générique
  • les preuves sur le cloud, les accès, les fournisseurs, les incidents et les risques doivent être collectées proprement
  • les fondateurs et les ingénieurs doivent répondre aux questions d'audit tout en continuant à livrer le produit
  • les demandes de l'auditeur doivent être interprétées et rattachées aux preuves qui existent déjà

Pour Qorelo, l'objectif n'était pas de créer un service conformité. L'objectif était une certification crédible, sans efforts inutiles, puis un moyen clair de montrer aux grands comptes ce qui avait été accompli.

L'approche de Kantis

Kantis a accompagné Qorelo dans un parcours de confiance piloté :

  1. Cadrer le périmètre de l'audit et les attentes sur les mesures de sécurité.
  2. Confronter les systèmes, les fournisseurs et les pratiques opérationnelles existants aux exigences de l'ISO 27001.
  3. Préparer les politiques et les preuves en fonction du fonctionnement réel de Qorelo.
  4. Organiser les preuves pour que l'auditeur puisse les examiner sans allers-retours répétés.
  5. Préparer et organiser les éléments pour l'examen indépendant SOC 2 Type I Sécurité.
  6. Accompagner la mise en conformité RGPD et garder l'équipe concentrée sur les quelques points qui nécessitaient vraiment son intervention.
  7. Transformer les preuves obtenues en un Trust Portal destiné aux clients et en supports associés.

Le principe de fonctionnement était simple : Kantis devait absorber la charge de coordination de la conformité partout où c'était possible, et Qorelo ne devait être sollicitée que lorsque des décisions ou des preuves propres à l'entreprise étaient nécessaires.

Des rôles clairs dans le processus d'audit

Kantis n'a ni audité, ni certifié, ni émis de rapports d'audit. L'organisme de certification indépendant a délivré la certification ISO 27001 de Qorelo. Dansa D'Arata Soucia LLP (DDS) a réalisé l'examen SOC 2 Type I pour la catégorie Sécurité et émis le rapport et l'opinion officiels. Kantis a accompagné la préparation, les preuves, la coordination, le Trust Portal et les supports de preuve destinés aux clients.

Le résultat

Qorelo a obtenu la certification ISO 27001 en six semaines environ, avec 0 non-conformité.

Elle a ensuite mené à bien un examen SOC 2 Type I pour la catégorie Sécurité, avec une opinion sans réserve dans le rapport final. Le Type I évalue la description du système et la conception des contrôles à une date donnée ; il n'évalue pas l'efficacité opérationnelle sur une période.

Kantis a également mené à bien les travaux de mise en conformité RGPD et a aidé à présenter le résultat sous forme de preuves destinées aux clients, notamment le Trust Portal de Qorelo.

"Avec Kantis, nous avons mené à bien notre certification ISO 27001, notre examen SOC 2 Type I Sécurité et notre revue de mise en conformité RGPD dans le cadre d'une seule démarche coordonnée. L'ISO 27001 a pris six semaines, avec 0 non-conformité, ce qui nous donne un socle de confiance plus solide pour nos échanges avec les grands comptes, notamment Mercedes-Benz."

Marino Kurtovic, cofondateur et CTO, Qorelo GmbH

Traduit de l'anglais.

Ce que cela démontre

Pour Kantis, Qorelo est le premier client à avoir mené à terme son parcours de confiance de première année :

  • certification ISO 27001 avec 0 non-conformité
  • rapport SOC 2 Type I Sécurité émis par un auditeur indépendant
  • travaux de mise en conformité RGPD
  • coordination avec l'auditeur, Trust Portal et supports de preuve destinés aux clients

Il ne s'agit pas d'affirmer que chaque start-up a besoin de tous les référentiels, ni que chaque projet ISO 27001 doit prendre six semaines. C'est la preuve qu'une petite équipe concentrée peut rendre gérable un parcours de confiance plus large lorsque le travail est bien cadré, fondé sur les preuves et activement coordonné.

Ce que les fondateurs doivent en retenir

Si des questions sur l'ISO 27001, SOC 2 ou le RGPD commencent à apparaître dans les processus d'achat des grands comptes, n'attendez pas que la vente soit bloquée. Partez de l'exigence de l'acheteur, cernez le budget et les besoins en preuves, et choisissez une démarche d'audit indépendante ainsi qu'un accompagnement à la préparation adaptés à la disponibilité de votre équipe.

Pour certaines équipes, cette démarche passe par une plateforme. Pour d'autres, par un consultant. Pour les start-ups européennes aux équipes resserrées qui veulent un accompagnement concret, une démarche d'audit claire et des supports de preuve réellement utilisables par les acheteurs, Kantis est conçu pour être la voie accompagnée.

Réserver une analyse des écarts ISO 27001 gratuite

Découvrez à quoi ressemblerait votre propre parcours ISO 27001.

Les échanges se font en anglais.

Questions fréquentes

Qorelo a-t-elle été certifiée par Kantis ? +

Non. Kantis a accompagné les travaux préparatoires, les preuves, la documentation, la préparation aux audits et la coordination. Un organisme de certification indépendant a délivré la certification ISO 27001, tandis que DDS a émis le rapport officiel SOC 2 Type I Sécurité et l'opinion d'audit.

Combien de temps la démarche a-t-elle pris ? +

Qorelo est passée du lancement du projet à la certification ISO 27001 en six semaines environ.

Qu'a réalisé Qorelo après l'ISO 27001 ? +

Qorelo a mené à bien un examen SOC 2 Type I pour la catégorie Sécurité, avec une opinion sans réserve dans le rapport final. Un examen de Type I évalue la description du système et la conception des contrôles à une date donnée, et non leur efficacité opérationnelle sur une période.

Le RGPD faisait-il partie des travaux menés à bien par Qorelo ? +

Kantis a mené à bien les travaux de mise en conformité RGPD. Cette étude de cas ne revendique ni une certification RGPD, ni une déclaration sans réserve de conformité au RGPD.

Toutes les start-ups peuvent-elles obtenir l'ISO 27001 en six semaines ? +

Pas toujours. Le calendrier dépend du périmètre, de la maturité existante en sécurité, de la réactivité de l'équipe, des disponibilités de l'auditeur et de la nécessité ou non d'importants travaux de remédiation.

Qu'est-ce qui a rendu la démarche gérable ? +

Le périmètre a été cadré de près, les preuves ont été organisées tôt, les politiques ont été adaptées au fonctionnement réel de l'entreprise, et Kantis a absorbé une grande partie de la charge de coordination, de la préparation à l'audit jusqu'aux preuves destinées aux clients.

Autoriser les cookies d'analyse et publicitaires ? Confidentialité (EN)