Resultados em resumo
- Certificação ISO 27001 em menos de dois meses desde o início do projeto.
- 15 a 20 horas no total da equipe da Centinel ao longo de todo o processo.
- Adequação ao GDPR concluída junto com a certificação, para as conversas com clientes e áreas de compras.
- Certificado emitido por um organismo certificador acreditado pela UKAS; a Kantis conduziu a prontidão, a auditoria interna, as evidências e a coordenação.
- Os engenheiros continuaram focados no produto, sem um projeto de compliance de seis meses.
O cliente
A Centinel Analytica é uma startup alemã que ajuda organizações a diferenciar usuários reais de bots, agentes de IA, crawlers furtivos e outros tipos de tráfego automatizado.
Isso coloca a Centinel em uma categoria em que a confiança é sensível. Os clientes não estão só comprando software; eles contam com a Centinel para apoiar decisões sobre usuários reais, tráfego suspeito e sinais relevantes para a segurança. Para uma empresa cujo produto é confiança, a própria postura de segurança é uma exigência comercial, não um diferencial opcional.
O gatilho: os clientes começaram a pedir ISO 27001 e SOC 2
O gatilho foi a pressão direta dos clientes. Os clientes corporativos da Centinel começaram a pedir ISO 27001 e SOC 2, o que significava que a comprovação de segurança estava entrando nas conversas de vendas e de compras — o mesmo momento de “prove que vocês são seguros antes de comprarmos” que trava negócios de tantas startups B2B e de IA.
Para a Centinel, a ISO 27001 não era uma questão de selo. Era mostrar que o seu sistema de gestão da segurança da informação, o trabalho com riscos, as políticas, as evidências e os controles operacionais resistiriam a uma avaliação independente — rapidamente e sem tirar o roadmap dos trilhos.
O desafio: comprovar confiança sem um projeto de seis meses
A Centinel já tinha uma base técnica madura. A equipe tinha boas práticas de engenharia e a intuição certa em segurança, mas essas práticas ainda precisavam ser traduzidas em evidências prontas para a auditoria.
O risco era o tempo. Uma equipe técnica enxuta não pode se dar ao luxo de um projeto de compliance de seis meses que afaste os engenheiros do produto. O objetivo era tornar o processo confiável, mas manter a equipe focada nas poucas informações que só ela podia fornecer.
A abordagem da Kantis para a ISO 27001 em uma equipe técnica enxuta
A Kantis apoiou a Centinel no caminho da ISO 27001:
- Conduzindo o trabalho de auditoria interna.
- Mapeando as práticas existentes de segurança e de engenharia como evidências para a auditoria.
- Preparando políticas, materiais de riscos e registros operacionais com base na forma como a Centinel realmente trabalhava.
- Coordenando com o organismo certificador acreditado pela UKAS.
- Mantendo as pendências bem delimitadas, para que os engenheiros não precisassem gerenciar o processo de compliance.
- Concluindo o trabalho de adequação e de verificação do GDPR para as conversas com clientes e áreas de compras.
- Ajudando a reunir o resultado no Trust Portal da Centinel, voltado para os clientes.
A Kantis não auditou, não certificou e não emitiu o certificado ISO 27001. O certificado foi emitido por um organismo certificador acreditado pela UKAS. A Kantis apoiou a prontidão, o trabalho de auditoria interna, a preparação das evidências, a coordenação, as verificações de adequação ao GDPR e os materiais de comprovação para os clientes.
O resultado: ISO 27001 em menos de dois meses, com 15 a 20 horas da equipe
A Centinel Analytica obteve a certificação ISO 27001 em menos de dois meses.
O resultado prático foi o mais importante: os engenheiros da Centinel dedicaram cerca de 15 a 20 horas no total a todo o processo. A Kantis assumiu a auditoria interna, o mapeamento das evidências e a coordenação com o auditor, enquanto a equipe da Centinel continuou focada no produto.
A Kantis também concluiu o trabalho de adequação e de verificação do GDPR, dando à Centinel um pacote mais claro para as conversas com clientes e áreas de compras, junto com o certificado ISO 27001 e o Trust Portal.
"O gatilho foi simples: nossos clientes começaram a pedir ISO 27001 e SOC 2. Ajudamos empresas a diferenciar usuários reais de bots e agentes de IA, então comprovar a nossa própria postura de segurança não é opcional – faz parte da promessa do produto. O que não queríamos era um projeto de seis meses que tirasse a equipe do desenvolvimento. Trabalhando com a Kantis, não foi essa a sensação. O Misha fez a nossa auditoria interna, cuidou da coordenação com o auditor e nos ajudou a transformar o que já tínhamos em evidências adequadas. Nossos engenheiros dedicaram cerca de 15 horas no total, e conquistamos a certificação ISO 27001 em cerca de dois meses. Para uma equipe no início, é exatamente assim que isso deveria funcionar."
Simeon Räthel, cofundador e CEO, Centinel Analytica
Traduzido do inglês.
O que isso comprova
A Centinel mostra o tipo de caminho para a ISO 27001 que funciona para uma equipe pequena e técnica:
- começar por uma exigência real de um cliente
- mapear as práticas de segurança existentes antes de inventar novos processos
- transformar a realidade da engenharia em evidências que o auditor consiga revisar
- proteger o tempo dos fundadores e da engenharia
- reunir o resultado em uma comprovação que os clientes possam realmente usar
Também mostra por que a ISO 27001 e a adequação ao GDPR muitas vezes andam juntas para startups que atuam na Europa ou vendem para lá. Uma traz a certificação independente do sistema de gestão da segurança da informação. A outra ajuda a responder às perguntas sobre privacidade e tratamento de dados que surgem nas mesmas conversas com clientes e áreas de compras. Nosso guia de GDPR para startups explica o que envolve a parte de privacidade.
O que os fundadores devem tirar disso
Se os seus clientes estão começando a pedir ISO 27001 ou SOC 2, o melhor momento para começar é antes que a área de compras trave um negócio. Talvez você já tenha muitos dos controles certos; o que costuma faltar são evidências, estrutura e um caminho de auditoria confiável.
Para equipes em estágio inicial, o objetivo não é montar um departamento de compliance. É comprovar confiança de um jeito que deixe a equipe continuar construindo — como a Centinel fez em menos de dois meses, com 15 a 20 horas do próprio tempo.
Siga o mesmo caminho na sua startup
A Centinel começou com uma análise de lacunas ISO 27001 gratuita: uma conversa curta e sem compromisso que mapeia onde você está hoje, o que de fato impediria a certificação e com que rapidez você poderia chegar lá, de forma realista.
Se clientes corporativos estão começando a pedir ISO 27001, SOC 2 ou uma página de confiança, essa conversa é a forma mais barata de descobrir se você está a semanas ou a meses de distância.
- Agende uma análise de lacunas ISO 27001 gratuita — sem compromisso.
- Compare os custos da ISO 27001 para startups antes de montar o orçamento.
- Veja como a Qorelo chegou à ISO 27001 em seis semanas e depois somou SOC 2 Type I e adequação ao GDPR.
