Wie Kodif durch die Einhaltung der Sprinto-Vorgaben die Unternehmensreife erreichte

Das 2021 gegründete US-amerikanische Unternehmen Kodif ist eine Low-Code-Plattform für skalierbare CX-Automatisierungen. Die Plattform ermöglicht es Marken, effiziente und ansprechende Self-Service-Erlebnisse einzuführen, ohne auf ein großes Entwicklerteam angewiesen zu sein.

Kodif-Heldenbild
<20% Anstrengung Geringfügiger Aufwand zur Einführung zusätzlicher Vorschriften
1 Stunden /Woche Zeitaufwand für Compliance-Aufgaben
100% Verbesserung Im Hinblick auf die allgemeine Unternehmensbereitschaft
Sprinto weißes Logo
Vor Sprinto
Nach Sprinto
Mittelständische und Großunternehmen würden ohne Nachweis der Einhaltung der Sicherheitsstandards keine Gespräche aufnehmen.
Mit den Konformitätsberichten ausgestattet, tritt Kodif selbstbewusst in Gespräche mit großen Unternehmen, und seine Vertriebs- und Marketingteams nutzen den SOC 2-Bericht, um die Produktreife zu demonstrieren und Nachfrage zu generieren.
Potenzielle Kunden im Gesundheitswesen würden erst dann Informationen weitergeben, wenn Kodif HIPAA-konform wäre und einen Business Associate Contract (BAC) rechtmäßig unterzeichnen könnte.
Kodif konnte einen Vertrag mit einem potenziellen Kunden aus dem Gesundheitswesen freigeben, der für die Abgrenzung und Lösungsfindung die Einhaltung der HIPAA-Richtlinien erforderte, und erhielt daraufhin sein HIPAA-Zertifikat sowie seinen SOC-2-Bericht.
Bei begrenzter Zeit und begrenzten Ressourcen empfanden wir den schieren Umfang der Compliance-Arbeit als eine große Herausforderung, und Norm wusste aus eigener Erfahrung, wie kompliziert das Ganze werden konnte.
Die Einhaltung der Vorschriften nahm während der Implementierungsphase etwa eine Stunde pro Woche in Anspruch, die laufende Pflege ist ein zweimonatlicher Aufwand von maximal 30 Minuten.
„Erste Anzeichen bestätigten, dass wir die Einhaltung der Vorschriften nachweisen müssen, um mit einem großen Unternehmen ins Gespräch zu kommen.“


– Norm Usenkanov
CTO, Kodif

„Mit den Compliance-Berichten im Gepäck fühlen wir uns sicherer, wenn wir Gespräche mit großen Unternehmen führen.“


– Norm Usenkanov
CTO, Kodif

Einführung

Das 2021 gegründete US-amerikanische Unternehmen Kodif ist eine Low-Code-Plattform für skalierbare CX-Automatisierungen. Marken können damit effiziente und ansprechende Self-Service-Erlebnisse einführen, ohne auf ein großes Entwicklerteam angewiesen zu sein. Als KI- und ML-basierte Plattform ist sich Kodif bewusst, dass ihr Potenzial vor allem von größeren und skalierbaren Marken ausgeschöpft wird.

„KI-Systeme arbeiten mit großen Datenmengen deutlich besser. Mittelständische und große Unternehmen verfügen typischerweise über riesige Mengen an Kundendaten. Und wir wussten von Anfang an, dass diese Unternehmen am meisten von der Nutzung der Plattform profitieren würden, insbesondere im Hinblick auf Effizienzsteigerungen“, erklärt Norm Usenkanov, CTO von Kodif.

Die Bedienung dieses Marktsegments setzte die Messlatte für die Präsentation der Plattform. Um sich für den Erfolg im Mittelstands- und Großkundensegment zu positionieren, entschied sich Kodif, die Plattform durch die Einhaltung von Sicherheitsstandards zu optimieren.

Das Problem

Dieses Muster zeigte sich früh in Kodifs Vertriebspipeline. „Frühe Anzeichen bestätigten, dass wir die Einhaltung der Vorschriften nachweisen müssen, um mit einem Großunternehmen ins Gespräch zu kommen“, erklärt Norm. „Große Unternehmen brauchen Zusicherungen“, fügt er hinzu. Um diesem Vertriebsanliegen gerecht zu werden, entschied sich Kodif für die Einhaltung von SOC 2 und HIPAA, wobei ein Segment die Notwendigkeit der HIPAA-Konformität besonders deutlich machte.

„Wir haben einige Interessenten aus dem Gesundheitssektor gesehen, aber diese waren erst bereit, Informationen weiterzugeben, wenn wir HIPAA-konform wären und rechtmäßig einen Vertrag mit Geschäftspartnern (Business Associate Contract, BAC) abschließen könnten“, bemerkt Norm.

Da Norm in seiner vorherigen Position bereits mit Compliance-Themen zu tun hatte, wusste er aus eigener Erfahrung, wie komplex die Angelegenheit werden konnte. Dies beeinflusste den Zeitpunkt der Entscheidung. „Wir wollten es hinter uns bringen – wir waren ein kleines Unternehmen und dachten, wir könnten die Aufgabe jetzt besser bewältigen als später“, erklärt er. Dieselbe Erfahrung prägte auch die Anforderungen von Kodif an einen Compliance-Partner, wobei Fachkompetenz und Reaktionsfähigkeit die wichtigsten Kriterien waren.

„Wir suchten jemanden mit sowohl technischer als auch zwischenmenschlicher Expertise“, erklärt er. Auf Empfehlung eines Kollegen informierte sich Norm über Sprinto. „Technisch gesehen war Sprinto genauso gut wie andere Anbieter. Am meisten überzeugte uns aber die Zusicherung persönlicher Unterstützung“, erinnert er sich.

„Bei der Einhaltung der Vorschriften gibt es viel zu tun. Das ist das Problem. Und mit begrenzter Zeit und Ressourcen kann es sich wie eine enorme Belastung anfühlen. Wir wollten jemanden, der uns an die Hand nimmt und uns durch den Prozess begleitet. Wir brauchten gute Unterstützung. Sprinto hat unsere Erwartungen erfüllt“, sagt Norm.

Die Lösung

Kodif integrierte Sprinto und begann mit dem SOC-2-Typ-2-Konformitätsprogramm. Nach der Implementierung bezog Sprinto über seine Integrationen Kontrollinformationen aus den Systemen von Kodif, um diese den SOC-2-Prüfungen zuzuordnen. Norm von Kodif arbeitete zusammen mit einem Mitarbeiter aus den Bereichen DevOps und Entwicklung intensiv daran, die von Sprinto identifizierten Lücken zu schließen.

„Sprinto hat Mängel aufgezeigt, und wir haben uns dann darum gekümmert, diese zu beheben – von der Verschlüsselung von Datenbanken bis hin zur Bereitstellung von Dependabot auf GitHub. Wir haben etwa eine Stunde pro Woche mit der Erledigung solcher Aufgaben verbracht“, bemerkt Norm.

Nach Abschluss der SOC-2-Implementierung konzentrierte sich Kodif auf die Durchsetzung der HIPAA-Kontrollen. Da sich die SOC-2-Kontrollen weitgehend mit den HIPAA-Kontrollen überschneiden, betrug der zusätzliche Aufwand für Kodif weniger als 20 %. „Sprinto hat uns bei HIPAA sehr geholfen, das Gesetz zu verstehen und seine Anforderungen zu erfüllen“, sagt Norm.

Kodif schloss die Implementierung von SOC 2 innerhalb eines Monats ab und befand sich anschließend in einer Beobachtungsphase von etwa vier Monaten. Vier Wochen später erhielt das Unternehmen seinen SOC-2-Bericht. Die Implementierung der HIPAA-Kontrollen wurde parallel zu SOC 2 organisiert und abgeschlossen. Das HIPAA-Audit von Kodif war nach der Datenerhebung innerhalb von drei Wochen abgeschlossen. Kodif erhielt sein HIPAA-Zertifikat zusammen mit dem SOC-2-Bericht.

Auswirkungen

Seitdem Kodif die erforderlichen Konformitätsanforderungen erfüllt hat, ist das Unternehmen nicht mehr in der Defensive und muss sich keine Gedanken mehr darüber machen, wie es auf Anfragen von Großunternehmen reagieren soll. „Mit den Konformitätsberichten im Gepäck gehen wir viel selbstbewusster in Gespräche mit großen Firmen“, erklärt Norm. Diesen Vorteil konnte Kodif nutzen, um ein Projekt mit einem potenziellen Kunden aus dem Gesundheitswesen abzuschließen, für das die Einhaltung der HIPAA-Richtlinien bei der Projektplanung und Lösungsentwicklung erforderlich war.

Die Vertriebs- und Marketingteams von Kodif haben außerdem den SOC 2-Bericht übernommen, um die Produktreife zu demonstrieren und Interesse und Nachfrage für die Plattform zu generieren.

Dank der kontinuierlichen Überwachung durch Sprinto im Hintergrund kann Kodif auf die ständige Einhaltung der Vorschriften vertrauen – ein Vorteil, den das Unternehmen auch seinen Interessenten und Kunden bietet. „Wenn Compliance zum Alltag gehört, wird sie Teil der gesamten Unternehmenskultur“, so Norm.

„Sprinto gewährleistet die Einhaltung bewährter Verfahren. Es ist stets aktuell und informiert uns genau darüber, was wir tun müssen, um die 95%-Marke für die Einhaltung der Vorschriften zu überschreiten. Die Aktualisierung ist alle zwei Monate erforderlich und nimmt von unserer Seite nicht mehr als 30 Minuten in Anspruch“, fügt er hinzu.

Haben Sie Fragen? Sprechen Sie mit unseren Experten!

AI-CTA-bg
AI-CTA-bg
Kodif-Logo
Industrietyp

CX-Automatisierung / KI-Software

Mitarbeiter

Unter 50

Regionen

USA

Verwendete Module
Kontinuierliche Überwachung Integrationen Steuerungszuordnung Compliance-Unterstützung
Verwendete Frameworks
SOC 2 Typ II
HIPAA