Wie Sprinto einen reibungslosen Ablauf organisierte Multistandard-Konformitätsprogramm für Spendflo

Spendflo Spendflo ist eine SaaS-Einkaufs- und -Managementplattform, die Unternehmen bei der Verhandlung, Verlängerung und Nachverfolgung ihrer SaaS-Abonnements unterstützt. Unternehmen wie Synthesis, Urban Company, Crownpeak und Airmeet haben mit Spendflo erfolgreich ihre Beschaffungsprozesse optimiert und dabei Zeit, Geld und Ressourcen gespart.

spendflo-Logo
  • soc2 Logo

    SOC2

  • iso-27001.png-1

    ISO 27001

  • Gdpr

    Datenschutz

  • img-3

    USA

  • 3 Monate

    Zeit für die SOC2-Implementierung und das Audit.

  • 10%

    Geringfügiger Aufwand, ISO27001 auf SOC2 zu schichten

  • 40%

    Geringfügiger Aufwand zur Umsetzung der DSGVO

Bereit, Ihr
gestartet?

Herausforderung

SaaS-Abonnements machen den größten Anteil der Betriebskosten aus. Als zentrale Plattform für das durchgängige Beschaffungsmanagement unterstützt Spendflo SaaS-basierte Unternehmen dabei, ihre Ausgaben stets im Blick zu behalten. 

Da die Plattform zur Speicherung vertraulicher Informationen wie Vertragsdetails und Zahlungsinformationen genutzt wird, sind Fragen zu den Datensicherheitspraktiken von Spendflo häufig. Um hohe Datensicherheitsstandards zu gewährleisten und nachzuweisen, hat Spendflo beschlossen, die Einhaltung von SOC2, ISO 27001 und der DSGVO sicherzustellen.

Spendflo legte von Anfang an großen Wert auf Sicherheit. Ajay Vardhan, Mitgründer und CTO von Spendflo, betont: „Um ein erfolgreiches MVP zu veröffentlichen, mussten wir auf bestimmte Funktionen verzichten und unsere gesamte Serverinfrastruktur mehrfach neu konfigurieren, um verschiedene Sicherheitsprobleme zu beheben. Die Implementierung der notwendigen Sicherheitsprotokolle erforderte einiges an Ausprobieren.“

Mit zunehmender Beliebtheit des Produkts verzeichnete Spendlfo einen sprunghaften Anstieg der Anfragen zu Datenschutzpraktiken. Kunden aus verschiedenen Regionen – USA, Indien, Naher Osten – bevorzugten die Gewissheit eines ordnungsgemäß ausgefüllten Sicherheitsfragebogens – Standard im SaaS-Kaufprozess. Ajay erkannte daraufhin, dass sie eine standardisierte und leicht teilbare Methode benötigten, um ihre Wertschätzung für Sicherheit und Compliance nachzuweisen.

Spendflo benötigte eine Lösung, die sie informieren und ihnen bei der Umsetzung der SOC2- oder ISO27001-Konformität helfen konnte. Sie bevorzugten die Zusammenarbeit mit einem Partner für Compliance-Lösungen, der ihnen bei der detaillierten Umsetzung der verschiedenen Standards behilflich sein konnte.

„Wir brauchten nicht nur ein Produkt, das uns die Konformität ermöglichte, sondern eine ausgefeilte Lösung mit dem nötigen Know-how, um die Anforderungen an die kontinuierliche Sicherheitsüberwachung zu ermitteln – etwas, das wir regelmäßig durchführen konnten. Ein Besuch beim Auditor war zunächst geplant, aber ohne ausreichende Ressourcen oder Anleitungen zur Einreichung von Nachweisen erwies sich dies als nicht zu bewältigen.“

Was die Auswahlkriterien betrifft:

  • Spendflo benötigte eine Plattform, die das nötige didaktische Know-how und Verständnis vermittelte, um die Ziele der Compliance zu erreichen. 
  • Anstatt sich mit irgendeinem Produkt zufriedenzugeben, das ihnen schnell eine Zertifizierung ermöglicht und sie dann sich selbst überlässt, wollten sie etwas, das ihnen kontinuierliche Unterstützung bietet. 
  • Anstatt sich ausschließlich auf die Anweisungen der Prüfer zu verlassen oder sich mit mühsamem Papierkram herumzuschlagen, wünschten sie sich eine einfachere, automatisierte Lösung.

Spendflo entschied sich, seine Sicherheits- und Compliance-Ziele mit Sprinto zu erreichen. Sprinto wurde von gemeinsamen Investoren und Branchenkollegen empfohlen, die bereits erfolgreich Compliance- und Audit-Zertifizierungen erhalten hatten. Ajay erklärt die Entscheidung für dieses Tool: „Sprinto bietet ein umfassendes Funktionsspektrum, mit dem wir Aufgaben automatisieren, Fortschritte verfolgen und notwendige Änderungen schnell und präzise vornehmen können. Wir wussten, dass Sprinto uns dabei optimal unterstützen würde.“

Lösung

Spendflo verbrachte die ersten Wochen damit, seine Systeme zu konfigurieren und Kontrollen für den SOC2-Standard zu implementieren. Die automatisierten Richtlinienverwaltungsfunktionen von Sprinto halfen dabei, die Einhaltung der Vorschriften zu überwachen und innerhalb weniger Wochen sicher auf das SOC2-Audit umzustellen. 

Ajay war erstaunt, dass für die ISO-27001-Zertifizierung nur 10 % mehr Aufwand nötig waren als für die SOC-2-Zertifizierung. „Ich kann mich nicht erinnern, etwas zusätzlich getan zu haben, außer ein paar Dokumente zur Plattform hinzuzufügen“, bemerkt er. „Es war bemerkenswert!“ 

Zum Zeitpunkt des Audits übernahm Sprintos eigens dafür entwickeltes Auditor-Dashboard, das Spendflos Nachweise zur Einhaltung der Standards SOC2 und ISO27001 sammelte, die Hauptarbeit.

Man musste sich nicht mit dem Fachjargon der Wirtschaftsprüfer auskennen, da Sprinto bereits alles vorbereitet hatte! Das war ein Durchbruch.

Ajay stellte fest, dass durch die Implementierung von SOC2 und ISO 27001 mit Sprinto bereits 60 % der DSGVO-Kontrollen umgesetzt waren.. Die restlichen 40 % – hauptsächlich die Protokollierung von Datenprozessen und juristische Arbeiten – dauerten etwa einen Monat.

Ergebnisse

Spendflo erreichte den SOC2-Typ-1-Bericht in weniger als drei Monaten. Drei Monate später folgte der Typ-2-Bericht. Die ISO-27001-Zertifizierung erhielten sie wenige Tage später. 

Mit Prüfberichten und Zertifizierungen ausgestattet, sagt Ajay, dass die Verkaufsgespräche mit potenziellen Kunden „reibungsloser“ verlaufen seien. „Als mir ein großes Unternehmen einen langen Fragebogen zum Ausfüllen schickte, waren 20 bis 30 der Fragen bereits in den von Sprinto erstellten Richtlinien beantwortet – was es mir deutlich erleichterte, auf ihre komplexen Anfragen zu antworten“, bemerkt er. 

Ajay betont außerdem, wie beeindruckt er von den schnellen Benachrichtigungen und der ausgefeilten Protokollierung war, die ohne Sprinto nicht möglich gewesen wäre. „Immer wenn wir einen neuen Mitarbeiter hinzufügen oder ein Update ansteht, sendet Sprinto umgehend Benachrichtigungen mit detaillierten Anweisungen zum weiteren Vorgehen. Es funktioniert reibungslos.“

Einfach ausgedrückt: Sprinto hat das Compliance-Management bei Spendflo so einfach wie nie zuvor gemacht!