
– Swapnil Gawas
Vizepräsident für Ingenieurwesen, Turtlemint
– Swapnil Gawas
Vizepräsident für Ingenieurwesen, Turtlemint
Einführung
Als führendes Unternehmen im Fintech- und Insurtech-Bereich legte Turtlemint großen Wert darauf, sowohl bestehenden Kunden seine Sicherheitslage zu demonstrieren als auch neue Geschäftsabschlüsse zu ermöglichen. Daher stand ein SOC-2-Audit ganz oben auf der Prioritätenliste. Das Unternehmen betreibt ein umfassendes Versicherungsvertriebsgeschäft, das Onboarding, Zertifizierung, Transaktionsverarbeitung, Marketing-Tools und Provisionsmanagement für Agenten abdeckt, sowie eine SaaS-basierte Vertriebslösung für den regulierten Finanzsektor.
Turtlemints Bedarf an Compliance ging jedoch über den Erhalt eines SOC-2-Berichts hinaus. Die wichtigste Anforderung war eine bewährte Lösung für die Automatisierung und Überwachung der Compliance, um die SOC-2-Konformität für alle Sicherheitsressourcen zu gewährleisten und gleichzeitig bewährte Verfahren der Datensicherheit zu stärken.
„Wir wollten die SOC-2-Zertifizierung erreichen, um Vertrauen in unserem Bereich aufzubauen. Genauso wichtig war es uns aber, unsere internen Abläufe zu optimieren. Wir wollten die Gewissheit haben, dass wir alles richtig machen“, erklärt Swapnil Gawas, Vizepräsident für Engineering bei Turtlemint.
Das Problem
Dieses Vertrauen musste sich auf eine große und verteilte Belegschaft erstrecken. Mit über 1500 Mitarbeitern im Büro und im Außendienst, die alle unterschiedliche Zugriffsrechte auf Daten hatten, war Swapnil und dem Turtlemint-Team klar, dass sie die richtigen Grenzen setzen mussten. Die Infrastruktur zu sichern und angemessene Zugriffskontrollen in diesem Umfang zu gewährleisten, wäre eine mühsame und zeitaufwändige Aufgabe gewesen, insbesondere bei manueller Durchführung.
Aus diesem Grund entschied sich Turtlemint für einen plattformzentrierten Ansatz im Compliance-Management, um die Überwachung von Mitarbeitern, Prozessen und Technologien zu optimieren und gleichzeitig den Aufwand für die Koordination von Compliance-Aufgaben und Auditnachweisen zu reduzieren. Da SOC 2 eine neue Vorgabe ist, suchte Turtlemint nach einer bewährten Lösung mit Unterstützung von Experten, die den optimalen Weg aufzeigen konnten.
„Uns war es wichtig, dass der Compliance-Partner, den wir auswählen, unsere Sprache spricht und Compliance so vereinfacht, dass wir sie in unserem Kontext verstehen können. Deshalb haben wir uns für [Name des Partners] entschieden.“ Sprinto„“, sagt Swapnil.
Die Lösung
Turtlemint arbeitete mit SprintoDie zertifizierten Experten von Turtlemint definierten den Compliance-Umfang und entwickelten einen auf die Sicherheits- und Betriebsanforderungen zugeschnittenen Weg zur SOC-2-Auditbereitschaft (3 TSCs). Anschließend verband Turtlemint seine verschiedenen Systeme, Cloud-Dienste und kritischen Systeme über SprintoDie nativen Integrationen von [Name der Plattform/des Unternehmens] zentralisieren alle Sicherheitsressourcen für eine effiziente Kontrollimplementierung und automatisierte Nachverfolgung.
Von dort aus ging Turtlemint auf Compliance-Lücken in den Bereichen MFA, Datenverschlüsselung, Datensicherung und Zugriffskontrolle ein, klassifizierte Code-Repositories, implementierte Schwachstellenscanner und richtete eine Zweigstellenüberwachung ein, um Daten zu sichern und die SOC-2-Anforderungen zu erfüllen.
Angesichts des breiten Personenkreises, der technischen Aspekte und des komplexen Datenumfangs war eine effektive Risikobewertung für die SOC-2-Auditvorbereitung unerlässlich. Turtlemint nutzte SprintoDas Risikoregister und das Lieferantenrisikobewertungsmodul dienen dazu, Risiken zu identifizieren, Auswirkungs- und Wahrscheinlichkeitsbewertungen zuzuweisen, die Lieferantenprüfung abzuschließen und Risiken mit kontinuierlich überwachten Risikominderungsmaßnahmen für ein fortlaufendes Risikomanagement zu verknüpfen.
Die letzte Herausforderung für Turtlemint bestand darin, Richtlinien, Schulungen und Gerätemanagement für das große Team zu implementieren. Turtlemint definierte den Aufgabenbereich der Mitarbeiter und begann damit, Sprintonutzte vorgefertigte Vorlagen und entwickelte darauf aufbauend eigene Richtlinien und Schulungen. Anschließend schloss das Unternehmen den Kreislauf, indem es die Bestätigung der Richtlinien und den Abschluss der Schulungen förderte. Sprinto.
Mit SprintoDie integrierte MDM-Lösung Turtlemint gewährleistete die Gerätekonformität und setzte Best Practices wie Verschlüsselung, Bildschirmsperre und Virenschutz durch. Nach der Implementierung von Zugriffskontrollen und der Durchführung von Notfallwiederherstellungsübungen war Turtlemint bereit für Audits.
Turtlemint begann mit dem SOC-2-Typ-1-Audit, schloss die Kontrollimplementierung innerhalb eines Jahres ab und bestand das Audit ohne Beanstandungen. Unmittelbar im Anschluss erfolgte das SOC-2-Typ-2-Audit, das eine etwa sechsmonatige Beobachtungsphase umfasste, um die kontinuierliche und erwartungsgemäße Funktion der Kontrollen sicherzustellen. Während dieser Zeit erfasste die Plattform automatisch Nachweise für verschiedene SOC-2-Kriterien.
SprintoDie kontextreichen, automatisierten Warnmeldungen von Turtlemint waren entscheidend dafür, dass die SOC-2-Kontrollen stets im grünen Bereich blieben: Die Warnmeldungen erreichten die relevanten Stakeholder regelmäßig, wenn Kontrollen zu versagen drohten, sodass diese proaktiv behoben werden konnten. Dies spielte eine entscheidende Rolle dabei, Turtlemint während des gesamten Beobachtungszeitraums auditbereit zu halten.
Ähnlich wie das SOC-2-Audit Typ 1 verlief auch Turtlemints SOC-2-Audit Typ 2 reibungslos, und das Unternehmen erhielt einen einwandfreien SOC-2-Bericht. „Wir konnten alle Aspekte unseres SOC-2-Programms zentral verwalten, alles war mit wenigen Klicks erreichbar. Diese Transparenz hat unsere Vorbereitung deutlich verbessert“, so Swapnil.
Auswirkungen
Nachdem Turtlemint seine SOC-2-Auditziele erreicht hatte, konnte das Unternehmen auch einen wesentlichen Wandel in der Art und Weise feststellen, wie Compliance im Einklang mit seinen Sicherheitszielen verankert und gesteuert wurde. Compliance basierte nun auf einer grundlegenden Logik der Datensicherheit, inklusive einer Struktur und geeigneter Tools zur Zielerreichung, ohne den laufenden Geschäftsbetrieb zu beeinträchtigen.
Turtlemint führt dieses Programm aus auf SprintoWir überwachen kontinuierlich die Risiken der Datensicherheit, erkennen, was behoben werden muss, und handeln entsprechend – mit über 1500 Mitarbeitern und Geräten, die rund um die Uhr überwacht werden.
Turtlemint hat nun ISO 27001 im Visier und nutzt dafür SprintoTurtlemint nutzt das Common Controls Framework (CCF), um auf SOC 2 aufzubauen und die ISO 27001-Konformität mit nahezu halbem Aufwand zu erreichen. Gleichzeitig strebt Turtlemint auch ein SOC-2-Audit für sein Schwesterunternehmen an.
„Wir sind nicht nur besser im Compliance-Management geworden, sondern gehen jetzt auch proaktiver vor. Die von uns eingeführten Best Practices werden unterstützt durch …“ Sprinto„Wir haben Datensicherheit zu einem integralen Bestandteil unserer Arbeitsweise gemacht“, sagt Swapnil Gawas, VP of Engineering bei Turtlemint.
Haben Sie Fragen? Sprechen Sie mit unseren Experten!



Fintech / Insurtech
1500+
Indien



