Standardmäßige Compliance: Prometeias Strategie für dauerhaftes Vertrauen

Prometeia ist ein preisgekröntes italienisches Unternehmen, das Beratungsdienstleistungen und Softwarelösungen für den Finanzsektor anbietet. Verwurzelt in einer Kultur, die auf quantitativer Forschung und Prognosen basiert und von den Werten Vertrauen, Unabhängigkeit und Transparenz getragen wird, ist Prometeia seit einem halben Jahrhundert führend im Risiko- und Vermögensmanagement. Um diese Spitzenposition zu behaupten, setzt Prometeia nun verstärkt auf einen digitalen Ansatz im Finanzdienstleistungssektor, der auf Cloud-Technologie und KI basiert.

Prometeia-Heldenbild
10+ Gerüste Aktiviert und verwaltet
4+ Maschinenaudits gleichzeitig verwaltet
90% Reduktion Im Rahmen der Bemühungen um die Einhaltung der Vorschriften
Sprinto weißes Logo
Vor Sprinto
Nach Sprinto
Obwohl Prometeia bereits nach ISO 27001 zertifiziert war und über eine starke interne IT-Abteilung verfügte, griff das Unternehmen für die Erneuerung seiner Zertifizierungen weiterhin auf externe Berater zurück.
Eine plattformbasierte, automatisierte Vorgehensweise übernimmt nun die Last: Mehr als 10 Frameworks sind aktiviert und verwaltet, und mehr als 4 Audits werden gleichzeitig durchgeführt, wodurch der Aufwand für die Einhaltung der Vorschriften um 90 % reduziert wird.
Die größte Lücke bestand in der Transparenz: Prometeia wünschte sich klare Verantwortlichkeiten im Bereich der Sicherheitsoperationen sowie ein nahezu in Echtzeit verfügbares Bild der Vorgänge, was insbesondere während der Rezertifizierung eine Herausforderung darstellte.
Die reaktionsschnellen nativen Integrationen von Sprinto ermöglichten Prometeia einen nahezu Echtzeit-Einblick in seine Sicherheitsressourcen und deckten dringende Compliance-Probleme sofort auf, sodass diese behoben werden konnten.
Das Ausfüllen von Sicherheitsfragebögen und die Abwägung der Kosten stellten eine dringende Herausforderung dar, während die Einführung von Cloud- und KI-Technologien neue Angriffsflächen und eine ganze Enzyklopädie von Risiken eröffnete.
Prometeia integrierte die Plattform innerhalb von zwei Monaten vollständig in seine einzigartige Cloud-Umgebung und nutzte dafür ein Trust Center und eine nachweisbare Positionierung, um effizient auf die Bedürfnisse des Marktes zu reagieren, ohne die Agilität oder die Markteinführungszeit zu beeinträchtigen.
„Wir brauchen Stabilität, Automatisierung und Effizienz in unseren internen Prozessen, insbesondere in der Betriebsphase, ohne dabei Agilität, Innovation und die Markteinführungszeit unseres SaaS-Angebots zu beeinträchtigen.“


– Alessio Panni
Partner, Leiter Cloud & Plattformen, Prometeia

„Agilität und Flexibilität waren Schlüsselelemente, die wir bei der Auswahl des Technologiepartners sorgfältig geprüft und anschließend in der Pilotphase getestet haben. Wir freuen uns sehr, diese in Sprinto gefunden zu haben.“


– Alessio Panni
Partner, Leiter Cloud & Plattformen, Prometeia

Einführung

Für Prometeia, ein Beratungs- und Softwareunternehmen, das seit über einem halben Jahrhundert an vorderster Front des Finanzmarktes agiert, ist die Cloud ein zentraler SaaS-Enabler. In der heutigen, sich rasant entwickelnden Landschaft birgt die Cloud jedoch sowohl Chancen als auch Risiken. Die Integration von Cloud-Technologie schafft neue Möglichkeiten, öffnet aber gleichzeitig neue Angriffsflächen und eine Vielzahl von Risiken. Ähnlich verhält es sich mit den Risiken und Chancen der KI-Technologie.

Da Vertrauen bei Prometeia oberste Priorität hat, wurde es immer wichtiger, die IT-Infrastruktur, einschließlich der Cloud-Ressourcen, zu sichern und die operative Widerstandsfähigkeit zu verbessern, indem der Fokus verstärkt auf das Risikomanagement gelegt und die Einhaltung erstklassiger Sicherheitsprogramme zum Standard gemacht wurde.

Was Prometeia brauchte, um dieses Ziel zu erreichen, war eine kontextsensitive GRC-Automatisierungsplattform, die Sicherheitsrisiken effizient und transparent managen konnte, indem sie IT, Sicherheitsbetrieb und regulatorische Compliance auf jeder Organisationsebene integrierte und gleichzeitig die Fähigkeit bot, den Sicherheits- und Compliance-Status zuverlässig nachzuweisen.

„Transparenz ist ein zentraler Wert bei Prometeia. Das bedeutet interne Verantwortlichkeit und offene Kommunikation mit Kunden und Partnern. Wir wollten unsere Compliance-Praxis entsprechend neu gestalten, um Vertrauen innerhalb des Unternehmens und im gesamten Markt aufzubauen“, so Alessio Panni, Partner und Leiter Cloud & Plattformen bei Prometeia.

Das Problem

Die Sicherung des Geschäfts bedeutete, die wichtigsten digitalen Treiber von Prometeia – IT-Infrastruktur, Sicherheitsmaßnahmen und Einhaltung gesetzlicher Vorschriften – tief in die Abläufe der Organisation einzubetten, damit diese Abweichungen, insbesondere systemische Risiken und Compliance-Risiken, frühzeitig erkennen und besser und schneller reagieren konnte.

In der Praxis bedeutete dies die Entwicklung eines permanenten Sicherheitsprogramms, in dem proaktives Risikomanagement und Compliance-Überwachung wesentliche Säulen der Cloud- und KI-Strategie bildeten. Nach dem Vergleich traditioneller GRC-Management-Ansätze mit automatisierten Plattformen und angesichts der vielfältigen technologischen Orchestrierung, die zur Erreichung der Compliance erforderlich ist, war Prometeia von der Entscheidung für einen plattformbasierten Ansatz zur Zielerreichung überzeugt.

Alessio wurde mit der Leitung der Entwicklung des neuen, einheitlichen Vertrauensprogramms von Prometeia beauftragt, insbesondere für das SaaS-Geschäft. In Zusammenarbeit mit den Verantwortlichen für Sicherheitskonformität und IT-Risikomanagement suchte er nach GRC-Plattformen, die Vertrauen und Transparenz in die Abläufe von Prometeia integrieren konnten. Während der Evaluierungsphase war sich Alessio zudem der Notwendigkeit bewusst, Vertrauen auch nachzuweisen.

„Der Markt braucht eine unabhängige Instanz, die für Sie bürgt, und eine Zertifizierung ist ein guter Weg, dies zu erreichen“, bemerkt er.

Prometeias bisheriger Ansatz in Sachen Compliance war zugegebenermaßen traditionell. Das Unternehmen war bereits nach ISO 27001 zertifiziert und hatte eine starke interne IT-Abteilung aufgebaut, verließ sich aber dennoch für die Zertifizierungserneuerung auf externe Berater. Die größte Herausforderung bestand jedoch in der Transparenz, da Prometeia klare Verantwortlichkeiten im Bereich der Sicherheitsmaßnahmen gewährleisten und gleichzeitig ein nahezu Echtzeitbild der Vorgänge behalten musste.

„Wir brauchen Stabilität, Automatisierung und Effizienz in unseren internen Prozessen, insbesondere in der Betriebsphase, ohne die Agilität, Innovationskraft und Markteinführungszeit unseres SaaS-Angebots zu beeinträchtigen“, so Alessio. Dies erwies sich insbesondere während der Rezertifizierung als Herausforderung, weshalb ein automatisierter Ansatz für Alessio und das Prometeia-Team attraktiv war.

Automatisierung war eines von mehreren Kriterien bei der Suche nach der passenden Compliance-Automatisierungsplattform. Kontextbewusstsein war entscheidend, da Prometeia GRC-Programme, insbesondere die Einhaltung regulatorischer Vorgaben, innerhalb seines spezifischen Kontextes mit den erforderlichen Integrationen verwalten wollte, um eine vollständige Abdeckung der Cloud-Ressourcen zu gewährleisten. Skalierbarkeit war ein Muss in Form eines einheitlichen Systems zur parallelen Unterstützung und Verwaltung mehrerer regulatorischer Rahmenbedingungen.

„Kontinuierliche Überwachung ist vom ersten Tag an hilfreich. Sie verbindet alle Komponenten und ermöglicht die Zuweisung von Aufgaben an bestimmte Rollen und Konten, ohne den Überblick oder die Kontrolle zu verlieren. Wenn es um die Anwendung von Compliance-Prinzipien geht, ist Automatisierung ein entscheidender Vorteil“, so Alessio.

Flexibilität war ebenso wichtig, da Prometeia ursprünglich nicht digital ausgerichtet war und eine nahtlose Möglichkeit benötigte, seine Fähigkeiten an neue Geschäftsanforderungen anzupassen und weiterzuentwickeln. Nachweisbarkeit, beispielsweise durch ein Trust Center und ähnliche Funktionen, die den Status von Risiken, Compliance und Sicherheit transparent darstellen, war angesichts der Branche des Unternehmens entscheidend.

Effizienz wurde zum Gebot der Stunde, da das Ausfüllen von Sicherheitsfragebögen und die Kostenkontrolle eine dringende Herausforderung darstellten. Da Transparenz ein zentraler Wert bei Prometeia ist, erwartete das Unternehmen auch von seinem GRC-Anbieter Offenheit und suchte explizit nach einer Plattform, die die für einen reibungslosen Übergang notwendige Implementierungsunterstützung und -führung bot.

Die Lösung

Nach der Bewertung von fünf bis sechs GRC-Plattformen anhand dieser Kriterien entschied sich Prometeia für Sprinto, nachdem ein begleiteter Pilotversuch zur Gewinnung von Vertrauen und zur Ermittlung des Mehrwerts durchgeführt worden war. „Agilität und Flexibilität waren Schlüsselelemente, die wir bei der Auswahl des Technologiepartners sorgfältig geprüft und anschließend in der Pilotphase getestet haben. Wir freuen uns sehr, diese in Sprinto gefunden zu haben“, so Alessio.

Auf Sprinto überwacht und verwaltet Prometeia zentral seine Sicherheitsprogramme und gewinnt so detaillierte Echtzeit-Einblicke in Risiken, Kontrollleistung und den allgemeinen Compliance-Status. Die Funktionen minimieren den Aufwand für die Skalierung der Compliance und helfen dabei, den Status klar und überzeugend darzustellen.

Prometeias Ziel für 2023 war es, das Unternehmen zukunftssicher aufzustellen. Das bedeutete, im Markt relevant zu bleiben, indem man die nötigen Fähigkeiten ausbaute, um Vertrauen zu schaffen und die Compliance-Anforderungen bis Ende 2024 zu erfüllen. Da das ISO-27001-Zertifizierungsaudit in etwa sechs bis sieben Monaten nach dem Start mit Sprinto anstand, wollte Alessio die Automatisierung der Plattform nutzen, um sich auf die ISO- und SOC-2-Audits vorzubereiten und diese durchzuführen. Die DORA-Prüfung sollte im Anschluss folgen, abhängig vom Ergebnis dieser Audits.

Die Reduzierung der Vorbereitungszeit für die Audits und die Aufrechterhaltung der operativen Geschwindigkeit wurden folglich zu Schlüsselkennzahlen für das Projekt.

Prometeia benötigte zwei Monate, um Sprinto vollständig in seine einzigartige Cloud-Umgebung zu integrieren. In diesen zwei Monaten wurden außerdem Richtlinien hochgeladen und organisiert, IDP (Identity Provisioning) integriert und das integrierte MDM (Mobile Device Management) eingerichtet, Kontrollen mit relevanten Risikoschwellenwerten für Assets verknüpft, Kontroll- und Nachweishistorien an Sprinto übertragen, eine klare Roadmap für Kontrolllücken erstellt und die Arbeiten zur Schließung dieser Lücken durchgeführt.

Die reaktionsschnellen nativen Integrationen von Sprinto waren entscheidend, um Prometeia nahezu in Echtzeit Einblick in die Sicherheitsressourcen zu gewähren, ein klares Bild der Sicherheitsinfrastruktur zu zeichnen und Prometeia bei der besseren Verwaltung kritischer Systeme zu unterstützen. Diese Transparenz brachte dringende Compliance-Probleme schnell ans Licht, sodass sie umgehend behoben werden konnten.

Auswirkungen

Durch die zentrale und automatisierte Einhaltung von Vorschriften wird die Verantwortlichkeit, Transparenz und Effizienz verbessert. Prometeia hat nun mehr als 10 Rahmenwerke aktiviert und verwaltet, darunter ISO 27001, SOC 2, ISO 27017, ISO 27018 und ISO 27701, sowie mehr als 4 Audits gleichzeitig verwaltet und den Aufwand für die Einhaltung von Vorschriften um 90 % reduziert.

„Kontinuierliches Compliance-Monitoring und -Reporting haben maßgeblich zum Aufbau und zur Stärkung der Beziehungen bei Prometeia beigetragen. Die Plattform dient als verlässliche Datenquelle für Compliance und macht Subjektives objektiver. So erkennen alle Beteiligten sofort, wenn etwas nicht stimmt und was zu tun ist. Die Vielzahl der von Sprinto durchgeführten Prüfungen stärkt unser Vertrauen in die Plattform, und die dadurch geschaffene Transparenz fördert die Zusammenarbeit. Wenn alle Beteiligten die gleichen Compliance-Vorgaben haben, können sie konstruktivere Gespräche führen. Sprinto hat unsere teamübergreifende Kommunikation deutlich verbessert, und die Teams können dank des Vertrauens in die Plattform und ihre Erkenntnisse deutlich selbstständiger arbeiten“, so Alessio Panni, Partner und Leiter Cloud & Plattformen bei Prometeia.

Prometeia demonstriert diese Haltung öffentlich durch sein Trust Center, das dem Markt Fragen zu Risiken, Compliance und Sicherheit beantwortet, ohne dabei Agilität, Innovation oder die Markteinführungszeit seines SaaS-Angebots zu beeinträchtigen.

Haben Sie Fragen? Sprechen Sie mit unseren Experten!

AI-CTA-bg
AI-CTA-bg
Prometeia-Logo
Industrietyp

Finanzdienstleistungsberatung und Software

Mitarbeiter

900+

Regionen

Italien

Verwendete Module
Kontinuierliche Überwachung Richtlinienverwaltung Risikomanagement Native Integrationen
Verwendete Frameworks
ISO 27001
SOC 2 Typ II