O cliente
A Qorelo GmbH é uma plataforma alemã de IA para operações SAP, que vende para grandes empresas e consultorias SAP, contextos em que a comprovação de segurança importa. Como muitas startups, a equipe precisava da ISO 27001 para apoiar as conversas com grandes empresas sem transformar a certificação em uma distração de meses.
A equipe era pequena, técnica e focada. Isso tornava a velocidade possível, mas só se o processo continuasse prático e o resultado pudesse ser usado em conversas reais com clientes.
O desafio
A ISO 27001 pode ficar pesada muito rápido para uma startup:
- as políticas precisam refletir a empresa real, não um modelo genérico
- as evidências de nuvem, acessos, fornecedores, incidentes e riscos precisam ser coletadas de forma organizada
- fundadores e engenheiros precisam responder às perguntas da auditoria enquanto continuam entregando produto
- as solicitações do auditor precisam ser interpretadas e relacionadas às evidências que já existem
Para a Qorelo, o objetivo não era montar um departamento de compliance. Era obter uma certificação confiável com o mínimo de esforço desperdiçado e, depois, ter uma forma clara de mostrar aos compradores corporativos o que tinha sido concluído.
A abordagem da Kantis
A Kantis apoiou a Qorelo em um caminho de confiança gerenciado:
- Delimitar o escopo da auditoria e as expectativas sobre os controles.
- Mapear os sistemas, fornecedores e práticas operacionais existentes em relação à ISO 27001.
- Preparar políticas e evidências com base na forma como a Qorelo realmente trabalhava.
- Organizar as evidências para que o auditor pudesse revisá-las sem idas e vindas.
- Preparar e organizar o material para a avaliação independente SOC 2 Type I de Segurança.
- Apoiar o trabalho de adequação ao GDPR e manter a equipe focada nos poucos itens que realmente precisavam da participação dela.
- Transformar a comprovação resultante em um Trust Portal para os clientes e em materiais de apoio.
O princípio operacional era simples: a Kantis deveria absorver a carga de coordenação do compliance sempre que possível, e a Qorelo só seria acionada quando fossem necessárias decisões ou evidências específicas da empresa.
Papéis claros no processo de auditoria
A Kantis não auditou, não certificou e não emitiu relatórios de asseguração. O organismo certificador independente emitiu a certificação ISO 27001 da Qorelo. A Dansa D'Arata Soucia LLP (DDS) realizou a avaliação SOC 2 Type I de Segurança e emitiu o relatório oficial e a opinião. A Kantis apoiou a prontidão, as evidências, a coordenação, o Trust Portal e os materiais de comprovação para os clientes.
O resultado
A Qorelo obteve a certificação ISO 27001 em aproximadamente seis semanas, com 0 não conformidades.
Em seguida, concluiu uma avaliação SOC 2 Type I da categoria Segurança, com opinião sem ressalvas no relatório final. O Type I avalia a descrição do sistema e o desenho dos controles em um determinado momento; não avalia a efetividade operacional ao longo de um período.
A Kantis também concluiu o trabalho de adequação ao GDPR e ajudou a transformar o resultado em comprovação para os clientes, incluindo o Trust Portal da Qorelo.
"Com a Kantis, concluímos a nossa certificação ISO 27001, a avaliação SOC 2 Type I de Segurança e a revisão de adequação ao GDPR em um único processo coordenado. A ISO 27001 levou seis semanas, com 0 não conformidades — o que nos deu uma base de confiança mais sólida para as conversas com clientes corporativos, inclusive com a Mercedes-Benz."
Marino Kurtovic, cofundador e CTO, Qorelo GmbH
Traduzido do inglês.
O que isso comprova
Para a Kantis, a Qorelo é o primeiro cliente a concluir o caminho de confiança do primeiro ano:
- certificação ISO 27001 com 0 não conformidades
- relatório SOC 2 Type I de Segurança emitido por um auditor independente
- trabalho de adequação ao GDPR
- coordenação com o auditor, Trust Portal e materiais de comprovação para os clientes
Isso não quer dizer que toda startup precise de todos os frameworks, nem que todo projeto de ISO 27001 deva levar seis semanas. É a prova de que uma equipe pequena e focada consegue tornar administrável um caminho de confiança mais amplo quando o trabalho tem escopo definido, é guiado por evidências e é coordenado ativamente.
O que os fundadores devem tirar disso
Se perguntas sobre ISO 27001, SOC 2 ou GDPR estão começando a aparecer nos processos de compras de grandes empresas, não espere o negócio travar. Comece pela exigência do comprador, entenda as necessidades de orçamento e de evidências e escolha um caminho de auditoria independente, com apoio à prontidão, que combine com a capacidade da sua equipe.
Para algumas equipes, esse caminho é uma plataforma. Para outras, é uma consultoria. Para startups enxutas que atuam na Europa ou vendem para lá e querem ajuda prática, um caminho claro com o auditor e materiais de comprovação que os compradores possam realmente usar, a Kantis foi desenhada para ser o caminho gerenciado.
