Wie Nium Compliance und Auditvorbereitung skalierte mit Sprinto

Nium ist ein in San Francisco und Singapur ansässiges Unternehmen für grenzüberschreitende Zahlungen. Als führender Anbieter globaler Echtzeit-Geldtransfers nutzen zahlreiche Finanzinstitute, Plattformen und Unternehmen die Zahlungsinfrastruktur von Nium, um Gelder weltweit in Echtzeit zu empfangen, umzuwandeln und auf Konten, Karten und Wallets auszuzahlen.

nium hero image
8 Monat Zeit bis zum Abschluss des SOC 2 Typ 2 Audits
97% Automatisierung Automatisierungsgrad im Compliance-Management
3 Steuerung Von über 100 Kontrollen, die einen manuellen Nachweis erfordern
Sprinto weißes Logo
Vorher Sprinto
Nach Sprinto
Nium, das bereits ISO 27001- und PCI-DSS-konform war, benötigte zunehmend auch SOC 2-Konformität und einen Auditbericht, als es potenzielle Kunden in den USA ansprach.
Nium erhielt seinen SOC 2 Typ 2 Prüfbericht in weniger als 8 Monaten, nach 6 Monaten Beobachtung – die schnellste Prüfung, die Raj je durchgeführt hatte.
Die anspruchsvollen, auf Beweise ausgerichteten Prüfungen nach SOC 2 bedeuteten, dass die manuelle Aufrechterhaltung der Kontrollen und die Sammlung von Beweisen eine erhebliche Belastung für die IT-Teams darstellten, da bereits ein eintägiger Ausfall der Nachverfolgung zu einem Kontrollversagen führte.
Von den über 100 Kontrollen erforderten höchstens 3 einen manuellen Nachweis, und das Technologie-Team erhielt während des Audits keine einzige Anfrage dazu.
Die Compliance-Programme für SOC 2, PCI-DSS und ISO 27001 wurden separat verwaltet, ohne einheitliche Kontrollgrundlage.
Nium hat das Programmmanagement für PCI-DSS und ISO 27001 auf folgende Standards umgestellt: Sprinto auf der SOC 2-Kontrollbasis, wobei eine gemeinsame Kontrollzuordnung die Effizienz der Tests sicherstellt.
„Unser bestehendes Kontrollumfeld war gut, aber SOC 2 erfordert mehr Kontrollen und einen höheren Aufwand hinsichtlich Wartung und Nachweissammlung. Der manuelle Ansatz hätte uns zurückgeworfen.“


– Raj Viswanathan
CISO, Nium

„Wir fühlen uns wohler dabei, auf Sorgfaltspflichten mit der Bitte um unabhängige Bestätigungen zu reagieren.“ SprintoDie laufende Wartung und die Einhaltung der Vorschriften werden sichergestellt, da die Automatisierung Tests, die Beweiserhebung und vieles mehr übernimmt, wodurch ein Großteil der manuellen Arbeit entfällt.“


– Raj Viswanathan
CISO, Nium

Einführung

Nium ist ein in San Francisco und Singapur ansässiges Unternehmen für grenzüberschreitende Zahlungen und führend im globalen Echtzeit-Geldtransfer. Zahlreiche Finanzinstitute, Plattformen und Unternehmen nutzen die Zahlungsinfrastruktur von Nium, um Gelder weltweit in Echtzeit zu empfangen, umzuwandeln und auf Konten, Karten und Wallets auszuzahlen.

Nium, bereits ISO 27001- und PCI-DSS-konform, stellte fest, dass der Bedarf an SOC-2-Konformität und Auditberichten mit der Akquise potenzieller Kunden in den USA stetig wuchs. Diesem Bedarf ohne zusätzliches Personal nachzukommen, prägte Niums Vorgehensweise bei diesem Programm. „Automatisierung ermöglicht es uns, mit weniger Aufwand mehr zu erreichen“, so Raj Viswanathan, CISO bei Nium.

Das Problem

SOC 2 ist ein aggressiverer Compliance-Rahmen mit einem anspruchsvollen Audit, und Nium wollte die damit verbundenen Anforderungen an die Aufrechterhaltung der Kontrollen und die Nachweisführung erfüllen, ohne sich dabei auf ein IT-Team verlassen zu müssen.

„SOC 2 ist ein intensives, evidenzbasiertes Audit. Wenn Kontrollen nicht automatisiert sind, bedeutet das eine zusätzliche Belastung für die IT-Teams, um sicherzustellen, dass nichts übersehen wird. Selbst wenn wir die Kontrollen nur einen Tag lang nicht erfassen, führt das zu einem Kontrollversagen, das im Bericht vermerkt wird“, erklärt Raj. Um einen einwandfreien Prüfbericht zu erhalten, wurden eine umfassende Kontrollabdeckung, kontinuierliche Überwachung und präzise Nachweise zu Prioritäten.

„Unser bestehendes Kontrollumfeld war gut, aber SOC 2 erfordert mehr Kontrollen und einen höheren Aufwand in Bezug auf Wartung und Nachweissammlung. Der manuelle Ansatz hätte uns zurückgeworfen“, erinnert sich Raj.

Neben dieser Abdeckung musste Nium das SOC-2-Audit zügig und ohne Beeinträchtigung der Teams und der Bandbreite abschließen. „Automatisierung war entscheidend“, sagt Raj. „Anstatt zusätzliches Personal für spezifische Aufgaben wie die Überwachung und Reaktion auf Sicherheitsvorfälle einzusetzen, bevorzugten wir eine Lösung, die Überwachung, Compliance-Überwachung und Beweissicherung automatisiert.“

Nium suchte daher einen Lösungspartner, der eine tiefe Integration in seine Cloud-Plattform ermöglichte und die Durchführung von Kontrolltests sowie die Erfassung von Nachweisen automatisieren konnte. Da es sich um ein umfangreiches Projekt und Teil einer umfassenderen Umstellung des Compliance-Managements von manuell auf automatisiert handelte, war Nium bestrebt, mit einem Partner zusammenzuarbeiten, der seine Vision teilte. Denn es gilt, die richtigen Maßnahmen zu ergreifen und die Beteiligten effektiv einzubinden.

"Sprinto„Unser Ansatz war nicht umfangsorientiert, sondern vielmehr geprägt von dem Bestreben, gemeinsam Lösungen zu finden – eine gemeinsame Vision mit dem Ziel, einen einwandfreien Compliance-Bericht zu erzielen“, erinnert sich Raj. „Das Team konzentrierte sich auf den Weg zu einem solchen Bericht und arbeitete rückwärts, um die notwendigen Integrationen und erforderlichen Änderungen zu identifizieren und so die Abstimmung durchgängig sicherzustellen.“

Die Lösung

Der Stack von Nium war sofort kompatibel mit SprintoSo konnte Nium die Plattform schnell zum Laufen bringen. „Gemeinsam fanden wir Lösungen für Fälle, in denen…“ Sprinto „Wir konnten die Integration nicht durchführen, anstatt auf die vollständige Entwicklung zu warten. Auch unser Technikteam musste nicht viel Aufwand betreiben“, bemerkt Raj. Mit seinem Cloud-Stack, der über … verbunden ist SprintoNachdem die Integrationen, Entitäten definiert und klassifiziert sowie die Rollen konfiguriert waren, legte Nium sofort los.

Die reaktionsschnelle Integration sorgte dafür, dass alle relevanten Informationen erfasst wurden und Fehlkonfigurationen sowie Anomalien ohne Fehlalarme oder falsch-negative Ergebnisse aufgezeigt wurden. „Im Zuge dieser Übung wurde uns klar, dass wir bestimmte Kontrollen auf Infrastrukturebene anpassen mussten, um spezifische SOC-2-Kriterien zu erfüllen, beispielsweise den Nachweis von Sicherheitskontrollen auf Endpunkten zu erbringen. Glücklicherweise…“ Sprinto„Dank der Automatisierung von [Name des Unternehmens] waren wir bestens gerüstet“, erinnert sich Raj.

Mit dem aktiven Dashboard nutzte Nium Echtzeitwarnungen und kontextbezogene Hinweise, um Verstöße zu beheben, die Fortschritte bei der Erreichung der Auditziele fortzusetzen und sich innerhalb weniger Wochen auf die SOC-2-Prüfung vorzubereiten. „Das Dashboard informierte uns über die zu verbessernden Kontrollen, und das waren die einzigen, für die wir keine Integrationen hatten“, erinnert sich Raj.

Die kontinuierliche Überwachung übernahm den Rest der Arbeit: „Von den über 100 Kontrollen gab es nicht mehr als 3 Kontrollen, für die wir manuell Nachweise erbringen mussten“, sagt er.

Nach Abschluss der SOC-2-Implementierung nutzte Nium diese Kontrollgrundlage, um sein PCI-DSS- und ISO-27001-Programmmanagement umzustellen. Sprinto, wobei eine gemeinsame Kontrollzuordnung die Effizienz der Tests sicherstellt.Sprinto „Wir haben all unsere Compliance-Aktivitäten an einem Ort zusammengeführt. Jetzt herrscht absolute Kontrollharmonie!“, sagt Raj.

Nach der Implementierung wurde Nium verwendet SprintoDas Auditor-Dashboard von Nium ermöglichte die Prüfung von Nachweisen. Da die ausgewählten und zentral bereitgestellten Stichproben zentral verwaltet wurden, konnte Nium die Prüfungen in weniger als zwei Meetings abschließen. Wie Raj es beschreibt, musste Nium dem Auditor lediglich „einen Überblick geben und einige zusätzliche Nachweise zu unserer HR-Funktion bereitstellen“. Die Nachweise waren auf Anfrage des Auditors verfügbar.

„Aus Sicht des Wirtschaftsprüfers gilt: Wenn es keine Beweise gibt, dann gibt es auch keine Kontrolle.“ Sprinto „Das hilft ungemein bei der Beweisführung“, bemerkt er. Intern blieb der Vorbereitungsaufwand genauso gering: „Das Beste an der Verwendung von Sprinto „Das Problem bei unserer Auditvorbereitung war, dass das Technologie-Team gar nicht wusste, dass wir ein Audit durchführen würden, weil sie keine einzige Anfrage von uns erhalten hatten“, sagt Raj.

Auswirkungen

Nium erhielt seinen SOC-2-Typ-2-Prüfbericht nach sechsmonatiger Beobachtung in weniger als acht Monaten. Raj erklärt: „So schnell habe ich noch nie ein Audit abgeschlossen!“ Unter anderem hebt Raj den positiven Einfluss eines einwandfreien Prüfberichts auf die Sicherheitsprüfung hervor. „Die Due-Diligence-Prüfung ist jetzt deutlich weniger aufwendig“, sagt er.

„Wir fühlen uns wohler dabei, auf Sorgfaltspflichten mit der Bitte um unabhängige Bestätigungen zu reagieren.“ SprintoDie laufende Wartung und die Einhaltung der Vorschriften werden sichergestellt, da die Automatisierung Tests, die Beweiserhebung und vieles mehr übernimmt, wodurch ein Großteil der manuellen Arbeit entfällt.“

Mit Sprinto Während im Hintergrund alles reibungslos läuft, ist Raj beruhigt, dass bewährte Verfahren eingehalten werden und Echtzeitwarnungen Nium einen schnellen Überblick über die Einhaltung der Vorschriften ermöglichen und eine hohe Sicherheit gewährleisten. „Ich mache mir keine großen Sorgen um das nächste Audit. Es raubt mir nicht den Schlaf, weil wir wissen, dass die meisten unserer Kontrollen überprüft und umgesetzt sind und wir die Vorschriften einhalten“, sagt er.

Dank der implementierten, auf Automatisierung basierenden Anlagen fühlt sich Raj auch hinsichtlich weiterer Compliance-Vorgaben, angefangen beim Lieferantenrisikomanagement, deutlich sicherer. „Wir haben viele Lieferanten, aber nur begrenzte Informationen über sie. Wir freuen uns darauf, die Risiken im Zusammenhang mit Lieferanten mithilfe von Automatisierung zu verfolgen. Der Ausbau einer bestehenden Lösung ist jetzt unkompliziert“, sagt er.

Haben Sie Fragen? Sprechen Sie mit unseren Experten!

AI-CTA-bg
AI-CTA-bg
nium Logo
Industrietyp

Grenzüberschreitende Zahlungen

Mitarbeiter

1,000+

Regionen

Singapur

Verwendete Module
Kontinuierliche Überwachung Integrationen Auditor-Dashboard Echtzeit-Benachrichtigungen
Verwendete Frameworks
SOC 2 Typ II
ISO 27001
PCI DSS