Wie Turtlemint ein sicherheitsorientiertes Compliance-Management aufgebaut hat Sprinto

Turtlemint ist eine umfassende Fintech-Lösung für den Vertrieb von Versicherungsprodukten in Kategorien wie Kranken-, Lebens- und Kfz-Versicherung. Das Unternehmen bietet Agenten Onboarding, Zertifizierung, Transaktionsverarbeitung, Marketing-Tools und Provisionsmanagement sowie eine SaaS-basierte Vertriebslösung für den regulierten Finanzsektor.

Turtlemint-Heldenbild
0 Ausnahmen Bei SOC-2-Audits
1500+ Mitarbeiter und Geräte Rund um die Uhr überwacht am Sprinto
~6 Monat SOC 2 Typ 2 Beobachtungszeitraum mit selbst gesammelten Nachweisen
Sprinto weißes Logo
Vorher Sprinto
Nach Sprinto
Turtlemint wollte einen SOC-2-Bericht, um das Vertrauen bestehender Kunden zu stärken und neue Geschäftsabschlüsse zu ermöglichen, und wollte sich gleichermaßen sicher sein, dass im eigenen Haus in Bezug auf alle Sicherheitsanlagen alles in Ordnung war.
Turtlemint hat sowohl die SOC 2 Typ 1- als auch die SOC 2 Typ 2-Audits in allen 3 TSCs ohne Ausnahmen bestanden und konnte einen einwandfreien SOC 2-Bericht vorweisen. Die kontinuierliche Überwachung aller Kontrollen ist gewährleistet.
Bei über 1500 Mitarbeitern, die sowohl in Büros als auch im Außendienst tätig sind und alle über unterschiedliche Zugriffsrechte auf Daten verfügen, bedeutete die Festlegung der richtigen Grenzen, die Infrastruktur und die Zugangsbarrieren manuell zu sichern – eine mühsame und zeitintensive Aufgabe in diesem Umfang.
Turtlemint überwacht jetzt über 1500 Mitarbeiter und Geräte rund um die Uhr. Sprinto, mit nativen Integrationen in seine Personalsysteme, Cloud-Dienste und kritischen Systeme, und SprintoDas integrierte MDM-System erzwingt Verschlüsselung, Bildschirmsperre und Virenschutz.
Da SOC 2 eine neue Vorgabe war, benötigte Turtlemint fachkundige Beratung hinsichtlich des weiteren Vorgehens und einer Möglichkeit, den Aufwand für die Koordinierung von Compliance-Aufgaben und Prüfungsnachweisen zu reduzieren.
Turtlemint arbeitete mit SprintoZertifizierte Experten von [Name des Unternehmens] definierten den Umfang und den Weg zur Auditbereitschaft, und die Plattform sammelte während des etwa 6-monatigen Beobachtungszeitraums vom Typ 2 automatisch Nachweise.
„Wir wollten die SOC-2-Konformität erreichen, um Vertrauen in unseren Bereich aufzubauen. Genauso wichtig war es uns aber, unsere internen Abläufe in Ordnung zu bringen. Wir wollten die Gewissheit haben, dass wir alles richtig machen.“


– Swapnil Gawas
Vizepräsident für Ingenieurwesen, Turtlemint

„Wir sind nicht nur besser im Compliance-Management geworden, sondern gehen jetzt auch proaktiver vor. Die von uns eingeführten Best Practices werden unterstützt durch …“ Sprinto„Wir haben Datensicherheit zu einem integralen Bestandteil unserer Arbeitsweise gemacht.“


– Swapnil Gawas
Vizepräsident für Ingenieurwesen, Turtlemint

Einführung

Als führendes Unternehmen im Fintech- und Insurtech-Bereich legte Turtlemint großen Wert darauf, sowohl bestehenden Kunden seine Sicherheitslage zu demonstrieren als auch neue Geschäftsabschlüsse zu ermöglichen. Daher stand ein SOC-2-Audit ganz oben auf der Prioritätenliste. Das Unternehmen betreibt ein umfassendes Versicherungsvertriebsgeschäft, das Onboarding, Zertifizierung, Transaktionsverarbeitung, Marketing-Tools und Provisionsmanagement für Agenten abdeckt, sowie eine SaaS-basierte Vertriebslösung für den regulierten Finanzsektor.

Turtlemints Bedarf an Compliance ging jedoch über den Erhalt eines SOC-2-Berichts hinaus. Die wichtigste Anforderung war eine bewährte Lösung für die Automatisierung und Überwachung der Compliance, um die SOC-2-Konformität für alle Sicherheitsressourcen zu gewährleisten und gleichzeitig bewährte Verfahren der Datensicherheit zu stärken.

„Wir wollten die SOC-2-Zertifizierung erreichen, um Vertrauen in unserem Bereich aufzubauen. Genauso wichtig war es uns aber, unsere internen Abläufe zu optimieren. Wir wollten die Gewissheit haben, dass wir alles richtig machen“, erklärt Swapnil Gawas, Vizepräsident für Engineering bei Turtlemint.

Das Problem

Dieses Vertrauen musste sich auf eine große und verteilte Belegschaft erstrecken. Mit über 1500 Mitarbeitern im Büro und im Außendienst, die alle unterschiedliche Zugriffsrechte auf Daten hatten, war Swapnil und dem Turtlemint-Team klar, dass sie die richtigen Grenzen setzen mussten. Die Infrastruktur zu sichern und angemessene Zugriffskontrollen in diesem Umfang zu gewährleisten, wäre eine mühsame und zeitaufwändige Aufgabe gewesen, insbesondere bei manueller Durchführung.

Aus diesem Grund entschied sich Turtlemint für einen plattformzentrierten Ansatz im Compliance-Management, um die Überwachung von Mitarbeitern, Prozessen und Technologien zu optimieren und gleichzeitig den Aufwand für die Koordination von Compliance-Aufgaben und Auditnachweisen zu reduzieren. Da SOC 2 eine neue Vorgabe ist, suchte Turtlemint nach einer bewährten Lösung mit Unterstützung von Experten, die den optimalen Weg aufzeigen konnten.

„Uns war es wichtig, dass der Compliance-Partner, den wir auswählen, unsere Sprache spricht und Compliance so vereinfacht, dass wir sie in unserem Kontext verstehen können. Deshalb haben wir uns für [Name des Partners] entschieden.“ Sprinto„“, sagt Swapnil.

Die Lösung

Turtlemint arbeitete mit SprintoDie zertifizierten Experten von Turtlemint definierten den Compliance-Umfang und entwickelten einen auf die Sicherheits- und Betriebsanforderungen zugeschnittenen Weg zur SOC-2-Auditbereitschaft (3 TSCs). Anschließend verband Turtlemint seine verschiedenen Systeme, Cloud-Dienste und kritischen Systeme über SprintoDie nativen Integrationen von [Name der Plattform/des Unternehmens] zentralisieren alle Sicherheitsressourcen für eine effiziente Kontrollimplementierung und automatisierte Nachverfolgung.

Von dort aus ging Turtlemint auf Compliance-Lücken in den Bereichen MFA, Datenverschlüsselung, Datensicherung und Zugriffskontrolle ein, klassifizierte Code-Repositories, implementierte Schwachstellenscanner und richtete eine Zweigstellenüberwachung ein, um Daten zu sichern und die SOC-2-Anforderungen zu erfüllen.

Angesichts des breiten Personenkreises, der technischen Aspekte und des komplexen Datenumfangs war eine effektive Risikobewertung für die SOC-2-Auditvorbereitung unerlässlich. Turtlemint nutzte SprintoDas Risikoregister und das Lieferantenrisikobewertungsmodul dienen dazu, Risiken zu identifizieren, Auswirkungs- und Wahrscheinlichkeitsbewertungen zuzuweisen, die Lieferantenprüfung abzuschließen und Risiken mit kontinuierlich überwachten Risikominderungsmaßnahmen für ein fortlaufendes Risikomanagement zu verknüpfen.

Die letzte Herausforderung für Turtlemint bestand darin, Richtlinien, Schulungen und Gerätemanagement für das große Team zu implementieren. Turtlemint definierte den Aufgabenbereich der Mitarbeiter und begann damit, Sprintonutzte vorgefertigte Vorlagen und entwickelte darauf aufbauend eigene Richtlinien und Schulungen. Anschließend schloss das Unternehmen den Kreislauf, indem es die Bestätigung der Richtlinien und den Abschluss der Schulungen förderte. Sprinto.

Mit SprintoDie integrierte MDM-Lösung Turtlemint gewährleistete die Gerätekonformität und setzte Best Practices wie Verschlüsselung, Bildschirmsperre und Virenschutz durch. Nach der Implementierung von Zugriffskontrollen und der Durchführung von Notfallwiederherstellungsübungen war Turtlemint bereit für Audits.

Turtlemint begann mit dem SOC-2-Typ-1-Audit, schloss die Kontrollimplementierung innerhalb eines Jahres ab und bestand das Audit ohne Beanstandungen. Unmittelbar im Anschluss erfolgte das SOC-2-Typ-2-Audit, das eine etwa sechsmonatige Beobachtungsphase umfasste, um die kontinuierliche und erwartungsgemäße Funktion der Kontrollen sicherzustellen. Während dieser Zeit erfasste die Plattform automatisch Nachweise für verschiedene SOC-2-Kriterien.

SprintoDie kontextreichen, automatisierten Warnmeldungen von Turtlemint waren entscheidend dafür, dass die SOC-2-Kontrollen stets im grünen Bereich blieben: Die Warnmeldungen erreichten die relevanten Stakeholder regelmäßig, wenn Kontrollen zu versagen drohten, sodass diese proaktiv behoben werden konnten. Dies spielte eine entscheidende Rolle dabei, Turtlemint während des gesamten Beobachtungszeitraums auditbereit zu halten.

Ähnlich wie das SOC-2-Audit Typ 1 verlief auch Turtlemints SOC-2-Audit Typ 2 reibungslos, und das Unternehmen erhielt einen einwandfreien SOC-2-Bericht. „Wir konnten alle Aspekte unseres SOC-2-Programms zentral verwalten, alles war mit wenigen Klicks erreichbar. Diese Transparenz hat unsere Vorbereitung deutlich verbessert“, so Swapnil.

Auswirkungen

Nachdem Turtlemint seine SOC-2-Auditziele erreicht hatte, konnte das Unternehmen auch einen wesentlichen Wandel in der Art und Weise feststellen, wie Compliance im Einklang mit seinen Sicherheitszielen verankert und gesteuert wurde. Compliance basierte nun auf einer grundlegenden Logik der Datensicherheit, inklusive einer Struktur und geeigneter Tools zur Zielerreichung, ohne den laufenden Geschäftsbetrieb zu beeinträchtigen.

Turtlemint führt dieses Programm aus auf SprintoWir überwachen kontinuierlich die Risiken der Datensicherheit, erkennen, was behoben werden muss, und handeln entsprechend – mit über 1500 Mitarbeitern und Geräten, die rund um die Uhr überwacht werden.

Turtlemint hat nun ISO 27001 im Visier und nutzt dafür SprintoTurtlemint nutzt das Common Controls Framework (CCF), um auf SOC 2 aufzubauen und die ISO 27001-Konformität mit nahezu halbem Aufwand zu erreichen. Gleichzeitig strebt Turtlemint auch ein SOC-2-Audit für sein Schwesterunternehmen an.

„Wir sind nicht nur besser im Compliance-Management geworden, sondern gehen jetzt auch proaktiver vor. Die von uns eingeführten Best Practices werden unterstützt durch …“ Sprinto„Wir haben Datensicherheit zu einem integralen Bestandteil unserer Arbeitsweise gemacht“, sagt Swapnil Gawas, VP of Engineering bei Turtlemint.

Haben Sie Fragen? Sprechen Sie mit unseren Experten!

AI-CTA-bg
AI-CTA-bg
Turtlemint-Logo
Industrietyp

Fintech / Insurtech

Mitarbeiter

1500+

Regionen

Indien

Förderung

Verwendete Module
Native Cloud-Integrationen Kontinuierliche Überwachung Risikoregister Risikobewertung des Anbieters
Verwendete Frameworks
SOC 2 Typ II