Estudos de caso da Kantis
Caso de cliente

Como a Qorelo construiu um caminho de confiança: ISO 27001, SOC 2 Type I e adequação ao GDPR

A Qorelo GmbH, uma plataforma alemã de IA para operações SAP, precisava de uma comprovação confiável para grandes empresas sem transformar o compliance em uma função interna à parte. A Kantis coordenou a prontidão, as evidências, as entregas aos auditores e os materiais para os clientes.

Veja como seria o seu próprio caminho para a ISO 27001.

As conversas são em inglês.

O cliente

A Qorelo GmbH é uma plataforma alemã de IA para operações SAP, que vende para grandes empresas e consultorias SAP, contextos em que a comprovação de segurança importa. Como muitas startups, a equipe precisava da ISO 27001 para apoiar as conversas com grandes empresas sem transformar a certificação em uma distração de meses.

A equipe era pequena, técnica e focada. Isso tornava a velocidade possível, mas só se o processo continuasse prático e o resultado pudesse ser usado em conversas reais com clientes.

O desafio

A ISO 27001 pode ficar pesada muito rápido para uma startup:

  • as políticas precisam refletir a empresa real, não um modelo genérico
  • as evidências de nuvem, acessos, fornecedores, incidentes e riscos precisam ser coletadas de forma organizada
  • fundadores e engenheiros precisam responder às perguntas da auditoria enquanto continuam entregando produto
  • as solicitações do auditor precisam ser interpretadas e relacionadas às evidências que já existem

Para a Qorelo, o objetivo não era montar um departamento de compliance. Era obter uma certificação confiável com o mínimo de esforço desperdiçado e, depois, ter uma forma clara de mostrar aos compradores corporativos o que tinha sido concluído.

A abordagem da Kantis

A Kantis apoiou a Qorelo em um caminho de confiança gerenciado:

  1. Delimitar o escopo da auditoria e as expectativas sobre os controles.
  2. Mapear os sistemas, fornecedores e práticas operacionais existentes em relação à ISO 27001.
  3. Preparar políticas e evidências com base na forma como a Qorelo realmente trabalhava.
  4. Organizar as evidências para que o auditor pudesse revisá-las sem idas e vindas.
  5. Preparar e organizar o material para a avaliação independente SOC 2 Type I de Segurança.
  6. Apoiar o trabalho de adequação ao GDPR e manter a equipe focada nos poucos itens que realmente precisavam da participação dela.
  7. Transformar a comprovação resultante em um Trust Portal para os clientes e em materiais de apoio.

O princípio operacional era simples: a Kantis deveria absorver a carga de coordenação do compliance sempre que possível, e a Qorelo só seria acionada quando fossem necessárias decisões ou evidências específicas da empresa.

Papéis claros no processo de auditoria

A Kantis não auditou, não certificou e não emitiu relatórios de asseguração. O organismo certificador independente emitiu a certificação ISO 27001 da Qorelo. A Dansa D'Arata Soucia LLP (DDS) realizou a avaliação SOC 2 Type I de Segurança e emitiu o relatório oficial e a opinião. A Kantis apoiou a prontidão, as evidências, a coordenação, o Trust Portal e os materiais de comprovação para os clientes.

O resultado

A Qorelo obteve a certificação ISO 27001 em aproximadamente seis semanas, com 0 não conformidades.

Em seguida, concluiu uma avaliação SOC 2 Type I da categoria Segurança, com opinião sem ressalvas no relatório final. O Type I avalia a descrição do sistema e o desenho dos controles em um determinado momento; não avalia a efetividade operacional ao longo de um período.

A Kantis também concluiu o trabalho de adequação ao GDPR e ajudou a transformar o resultado em comprovação para os clientes, incluindo o Trust Portal da Qorelo.

"Com a Kantis, concluímos a nossa certificação ISO 27001, a avaliação SOC 2 Type I de Segurança e a revisão de adequação ao GDPR em um único processo coordenado. A ISO 27001 levou seis semanas, com 0 não conformidades — o que nos deu uma base de confiança mais sólida para as conversas com clientes corporativos, inclusive com a Mercedes-Benz."

Marino Kurtovic, cofundador e CTO, Qorelo GmbH

Traduzido do inglês.

O que isso comprova

Para a Kantis, a Qorelo é o primeiro cliente a concluir o caminho de confiança do primeiro ano:

  • certificação ISO 27001 com 0 não conformidades
  • relatório SOC 2 Type I de Segurança emitido por um auditor independente
  • trabalho de adequação ao GDPR
  • coordenação com o auditor, Trust Portal e materiais de comprovação para os clientes

Isso não quer dizer que toda startup precise de todos os frameworks, nem que todo projeto de ISO 27001 deva levar seis semanas. É a prova de que uma equipe pequena e focada consegue tornar administrável um caminho de confiança mais amplo quando o trabalho tem escopo definido, é guiado por evidências e é coordenado ativamente.

O que os fundadores devem tirar disso

Se perguntas sobre ISO 27001, SOC 2 ou GDPR estão começando a aparecer nos processos de compras de grandes empresas, não espere o negócio travar. Comece pela exigência do comprador, entenda as necessidades de orçamento e de evidências e escolha um caminho de auditoria independente, com apoio à prontidão, que combine com a capacidade da sua equipe.

Para algumas equipes, esse caminho é uma plataforma. Para outras, é uma consultoria. Para startups enxutas que atuam na Europa ou vendem para lá e querem ajuda prática, um caminho claro com o auditor e materiais de comprovação que os compradores possam realmente usar, a Kantis foi desenhada para ser o caminho gerenciado.

Agende uma análise de lacunas ISO 27001 gratuita

Veja como seria o seu próprio caminho para a ISO 27001.

As conversas são em inglês.

Perguntas frequentes

A Qorelo foi certificada pela Kantis? +

Não. A Kantis apoiou a preparação, as evidências, a documentação, a prontidão e a coordenação. Um organismo certificador independente emitiu a certificação ISO 27001, e a DDS emitiu o relatório oficial SOC 2 Type I de Segurança e a opinião.

Quanto tempo levou o processo? +

A Qorelo foi do início do projeto à certificação ISO 27001 em aproximadamente seis semanas.

O que a Qorelo concluiu depois da ISO 27001? +

A Qorelo concluiu uma avaliação SOC 2 Type I da categoria Segurança, com opinião sem ressalvas no relatório final. Uma avaliação Type I analisa a descrição do sistema e o desenho dos controles em um determinado momento, e não a efetividade operacional ao longo de um período.

O GDPR fez parte do trabalho de confiança concluído pela Qorelo? +

A Kantis concluiu o trabalho de adequação ao GDPR. Esta história não afirma que houve uma certificação de GDPR nem uma declaração irrestrita de conformidade com o GDPR.

Toda startup consegue a ISO 27001 em seis semanas? +

Nem sempre. O prazo depende do escopo, da maturidade de segurança existente, da agilidade da equipe, da disponibilidade do auditor e da necessidade ou não de correções importantes.

O que tornou o processo administrável? +

O trabalho teve um escopo bem delimitado, as evidências foram organizadas cedo, as políticas foram adaptadas ao modelo operacional real e a Kantis absorveu grande parte da carga de coordenação, tanto na prontidão para a auditoria quanto na comprovação para os clientes.

Permitir cookies de análise e de publicidade? Privacidade (EN)