
– Alessio Panni
Partner, Leiter Cloud & Plattformen, Prometeia
– Alessio Panni
Partner, Leiter Cloud & Plattformen, Prometeia
Einführung
Für Prometeia, ein Beratungs- und Softwareunternehmen, das seit über einem halben Jahrhundert an vorderster Front des Finanzmarktes agiert, ist die Cloud ein zentraler SaaS-Enabler. In der heutigen, sich rasant entwickelnden Landschaft birgt die Cloud jedoch sowohl Chancen als auch Risiken. Die Integration von Cloud-Technologie schafft neue Möglichkeiten, öffnet aber gleichzeitig neue Angriffsflächen und eine Vielzahl von Risiken. Ähnlich verhält es sich mit den Risiken und Chancen der KI-Technologie.
Da Vertrauen bei Prometeia oberste Priorität hat, wurde es immer wichtiger, die IT-Infrastruktur, einschließlich der Cloud-Ressourcen, zu sichern und die operative Widerstandsfähigkeit zu verbessern, indem der Fokus verstärkt auf das Risikomanagement gelegt und die Einhaltung erstklassiger Sicherheitsprogramme zum Standard gemacht wurde.
Was Prometeia brauchte, um dieses Ziel zu erreichen, war eine kontextsensitive GRC-Automatisierungsplattform, die Sicherheitsrisiken effizient und transparent managen konnte, indem sie IT, Sicherheitsbetrieb und regulatorische Compliance auf jeder Organisationsebene integrierte und gleichzeitig die Fähigkeit bot, den Sicherheits- und Compliance-Status zuverlässig nachzuweisen.
„Transparenz ist ein zentraler Wert bei Prometeia. Das bedeutet interne Verantwortlichkeit und offene Kommunikation mit Kunden und Partnern. Wir wollten unsere Compliance-Praxis entsprechend neu gestalten, um Vertrauen innerhalb des Unternehmens und im gesamten Markt aufzubauen“, so Alessio Panni, Partner und Leiter Cloud & Plattformen bei Prometeia.
Das Problem
Die Sicherung des Geschäfts bedeutete, die wichtigsten digitalen Treiber von Prometeia – IT-Infrastruktur, Sicherheitsmaßnahmen und Einhaltung gesetzlicher Vorschriften – tief in die Abläufe der Organisation einzubetten, damit diese Abweichungen, insbesondere systemische Risiken und Compliance-Risiken, frühzeitig erkennen und besser und schneller reagieren konnte.
In der Praxis bedeutete dies die Entwicklung eines permanenten Sicherheitsprogramms, in dem proaktives Risikomanagement und Compliance-Überwachung wesentliche Säulen der Cloud- und KI-Strategie bildeten. Nach dem Vergleich traditioneller GRC-Management-Ansätze mit automatisierten Plattformen und angesichts der vielfältigen technologischen Orchestrierung, die zur Erreichung der Compliance erforderlich ist, war Prometeia von der Entscheidung für einen plattformbasierten Ansatz zur Zielerreichung überzeugt.
Alessio wurde mit der Leitung der Entwicklung des neuen, einheitlichen Vertrauensprogramms von Prometeia beauftragt, insbesondere für das SaaS-Geschäft. In Zusammenarbeit mit den Verantwortlichen für Sicherheitskonformität und IT-Risikomanagement suchte er nach GRC-Plattformen, die Vertrauen und Transparenz in die Abläufe von Prometeia integrieren konnten. Während der Evaluierungsphase war sich Alessio zudem der Notwendigkeit bewusst, Vertrauen auch nachzuweisen.
„Der Markt braucht eine unabhängige Instanz, die für Sie bürgt, und eine Zertifizierung ist ein guter Weg, dies zu erreichen“, bemerkt er.
Prometeias bisheriger Ansatz in Sachen Compliance war zugegebenermaßen traditionell. Das Unternehmen war bereits nach ISO 27001 zertifiziert und hatte eine starke interne IT-Abteilung aufgebaut, verließ sich aber dennoch für die Zertifizierungserneuerung auf externe Berater. Die größte Herausforderung bestand jedoch in der Transparenz, da Prometeia klare Verantwortlichkeiten im Bereich der Sicherheitsmaßnahmen gewährleisten und gleichzeitig ein nahezu Echtzeitbild der Vorgänge behalten musste.
„Wir brauchen Stabilität, Automatisierung und Effizienz in unseren internen Prozessen, insbesondere in der Betriebsphase, ohne die Agilität, Innovationskraft und Markteinführungszeit unseres SaaS-Angebots zu beeinträchtigen“, so Alessio. Dies erwies sich insbesondere während der Rezertifizierung als Herausforderung, weshalb ein automatisierter Ansatz für Alessio und das Prometeia-Team attraktiv war.
Automatisierung war eines von mehreren Kriterien bei der Suche nach der passenden Compliance-Automatisierungsplattform. Kontextbewusstsein war entscheidend, da Prometeia GRC-Programme, insbesondere die Einhaltung regulatorischer Vorgaben, innerhalb seines spezifischen Kontextes mit den erforderlichen Integrationen verwalten wollte, um eine vollständige Abdeckung der Cloud-Ressourcen zu gewährleisten. Skalierbarkeit war ein Muss in Form eines einheitlichen Systems zur parallelen Unterstützung und Verwaltung mehrerer regulatorischer Rahmenbedingungen.
„Kontinuierliche Überwachung ist vom ersten Tag an hilfreich. Sie verbindet alle Komponenten und ermöglicht die Zuweisung von Aufgaben an bestimmte Rollen und Konten, ohne den Überblick oder die Kontrolle zu verlieren. Wenn es um die Anwendung von Compliance-Prinzipien geht, ist Automatisierung ein entscheidender Vorteil“, so Alessio.
Flexibilität war ebenso wichtig, da Prometeia ursprünglich nicht digital ausgerichtet war und eine nahtlose Möglichkeit benötigte, seine Fähigkeiten an neue Geschäftsanforderungen anzupassen und weiterzuentwickeln. Nachweisbarkeit, beispielsweise durch ein Trust Center und ähnliche Funktionen, die den Status von Risiken, Compliance und Sicherheit transparent darstellen, war angesichts der Branche des Unternehmens entscheidend.
Effizienz wurde zum Gebot der Stunde, da das Ausfüllen von Sicherheitsfragebögen und die Kostenkontrolle eine dringende Herausforderung darstellten. Da Transparenz ein zentraler Wert bei Prometeia ist, erwartete das Unternehmen auch von seinem GRC-Anbieter Offenheit und suchte explizit nach einer Plattform, die die für einen reibungslosen Übergang notwendige Implementierungsunterstützung und -führung bot.
Die Lösung
Nach der Bewertung von fünf bis sechs GRC-Plattformen anhand dieser Kriterien entschied sich Prometeia für Sprinto, nachdem ein begleiteter Pilotversuch zur Gewinnung von Vertrauen und zur Ermittlung des Mehrwerts durchgeführt worden war. „Agilität und Flexibilität waren Schlüsselelemente, die wir bei der Auswahl des Technologiepartners sorgfältig geprüft und anschließend in der Pilotphase getestet haben. Wir freuen uns sehr, diese in Sprinto gefunden zu haben“, so Alessio.
Auf Sprinto überwacht und verwaltet Prometeia zentral seine Sicherheitsprogramme und gewinnt so detaillierte Echtzeit-Einblicke in Risiken, Kontrollleistung und den allgemeinen Compliance-Status. Die Funktionen minimieren den Aufwand für die Skalierung der Compliance und helfen dabei, den Status klar und überzeugend darzustellen.
Prometeias Ziel für 2023 war es, das Unternehmen zukunftssicher aufzustellen. Das bedeutete, im Markt relevant zu bleiben, indem man die nötigen Fähigkeiten ausbaute, um Vertrauen zu schaffen und die Compliance-Anforderungen bis Ende 2024 zu erfüllen. Da das ISO-27001-Zertifizierungsaudit in etwa sechs bis sieben Monaten nach dem Start mit Sprinto anstand, wollte Alessio die Automatisierung der Plattform nutzen, um sich auf die ISO- und SOC-2-Audits vorzubereiten und diese durchzuführen. Die DORA-Prüfung sollte im Anschluss folgen, abhängig vom Ergebnis dieser Audits.
Die Reduzierung der Vorbereitungszeit für die Audits und die Aufrechterhaltung der operativen Geschwindigkeit wurden folglich zu Schlüsselkennzahlen für das Projekt.
Prometeia benötigte zwei Monate, um Sprinto vollständig in seine einzigartige Cloud-Umgebung zu integrieren. In diesen zwei Monaten wurden außerdem Richtlinien hochgeladen und organisiert, IDP (Identity Provisioning) integriert und das integrierte MDM (Mobile Device Management) eingerichtet, Kontrollen mit relevanten Risikoschwellenwerten für Assets verknüpft, Kontroll- und Nachweishistorien an Sprinto übertragen, eine klare Roadmap für Kontrolllücken erstellt und die Arbeiten zur Schließung dieser Lücken durchgeführt.
Die reaktionsschnellen nativen Integrationen von Sprinto waren entscheidend, um Prometeia nahezu in Echtzeit Einblick in die Sicherheitsressourcen zu gewähren, ein klares Bild der Sicherheitsinfrastruktur zu zeichnen und Prometeia bei der besseren Verwaltung kritischer Systeme zu unterstützen. Diese Transparenz brachte dringende Compliance-Probleme schnell ans Licht, sodass sie umgehend behoben werden konnten.
Auswirkungen
Durch die zentrale und automatisierte Einhaltung von Vorschriften wird die Verantwortlichkeit, Transparenz und Effizienz verbessert. Prometeia hat nun mehr als 10 Rahmenwerke aktiviert und verwaltet, darunter ISO 27001, SOC 2, ISO 27017, ISO 27018 und ISO 27701, sowie mehr als 4 Audits gleichzeitig verwaltet und den Aufwand für die Einhaltung von Vorschriften um 90 % reduziert.
„Kontinuierliches Compliance-Monitoring und -Reporting haben maßgeblich zum Aufbau und zur Stärkung der Beziehungen bei Prometeia beigetragen. Die Plattform dient als verlässliche Datenquelle für Compliance und macht Subjektives objektiver. So erkennen alle Beteiligten sofort, wenn etwas nicht stimmt und was zu tun ist. Die Vielzahl der von Sprinto durchgeführten Prüfungen stärkt unser Vertrauen in die Plattform, und die dadurch geschaffene Transparenz fördert die Zusammenarbeit. Wenn alle Beteiligten die gleichen Compliance-Vorgaben haben, können sie konstruktivere Gespräche führen. Sprinto hat unsere teamübergreifende Kommunikation deutlich verbessert, und die Teams können dank des Vertrauens in die Plattform und ihre Erkenntnisse deutlich selbstständiger arbeiten“, so Alessio Panni, Partner und Leiter Cloud & Plattformen bei Prometeia.
Prometeia demonstriert diese Haltung öffentlich durch sein Trust Center, das dem Markt Fragen zu Risiken, Compliance und Sicherheit beantwortet, ohne dabei Agilität, Innovation oder die Markteinführungszeit seines SaaS-Angebots zu beeinträchtigen.
Haben Sie Fragen? Sprechen Sie mit unseren Experten!



Finanzdienstleistungsberatung und Software
900+
Italien




