Wie Sprinto Uncover beim Aufbau eines vernetzten Risikomanagementprogramms unterstützte und die Einhaltung von ISO 27001 und DSGVO erreichte

Uncover ist ein 2022 gegründetes, schnell wachsendes Legal-Tech-SaaS-Startup aus den Niederlanden, das sich darauf spezialisiert hat, Anwälten Tools an die Hand zu geben, mit denen sie Fälle gewinnen können. Ihre KI-gestützte Plattform ermöglicht die einfache Strukturierung, Verwaltung und Analyse umfangreicher Falldokumente.

Logo entdecken
  • ISO 27001

  • Sprinto ist DSGVO-konform

    Datenschutz

  • Globus-Erde-Logo

    Europa

  • 4 Sitzungen

    Zeit, das ISO27001-Programm umzusetzen

  • 14 Tage

    Zeit, das Audit abzuschließen und die Zertifizierung zu erhalten

  • ~ 15%

    Geringfügiger Mehrwert durch die DSGVO gegenüber ISO 27001

Bereit, Ihr
gestartet?

Herausforderung

Obwohl Uncover stets höchste Standards in puncto Datensicherheit eingehalten hat, setzte das Unternehmen zur Validierung und zum Nachweis auf die Einhaltung von Sicherheitsstandards. „In der kontinentalen EU benötigen Kunden den Nachweis, dass ein Dienstanbieter alle Anforderungen an die Datensicherheit erfüllt“, erklärt Ingrid Van-de Pol Mensing, Mitgründerin und Co-CEO von Uncover.

Für Uncover würde eine ISO-27001-Zertifizierung einen Großteil des Bedarfs an Nachweisen für bewährte Sicherheitspraktiken decken. In Kombination mit der DSGVO würde es zudem einfacher, das Vertrauen der Kunden in der EU zu gewinnen.

Dafür benötigten sie

  • Ein Mittel zur Organisation der Sicherheit auf eine Weise, die mit verschiedenen Compliance-Standards übereinstimmt.
  • Reaktive Arbeit eliminieren, indem Sicherheit grundlegend in frühere Phasen verlagert wird.

Ihre bisherigen Erfahrungen mit einem Compliance-Partner ließen sie hinsichtlich der Reaktionsfähigkeit unbefriedigt zurück. „Abgesehen vom Preis waren Reaktionsfähigkeit und Effizienz im Ablauf wichtige Kriterien“, bemerkt Ingrid. „Wir sind keine Experten, daher bevorzugten wir die Zusammenarbeit mit Experten und standardisierten Arbeitsabläufen“, fügt sie hinzu.

Uncover wandte sich an Sprinto, um seine Compliance-Ziele zu erreichen.

Lösung

Uncover implementierte Sprinto und startete das ISO-27001-Programm. Imre Gelens, CTO von Uncover, leitete die Umsetzung. „Von Anfang an war alles klar“, bemerkt er. „Im ersten Meeting wurden die zeitlichen Vorgaben, der Ablauf, unsere Vorgehensweise sowie Art und Anzahl der Meetings und die jeweiligen Themen erläutert. Die meisten dieser Punkte lagen in meiner Verantwortung“, fügt er hinzu.

Während der Implementierung arbeitete Imre mit einem Sprinto CSM zusammen, um die Plattform so zu konfigurieren, dass sie Risiko- und Kontrollinformationen direkt aus ihren Systemen abruft. Da Uncover umfangreiche Infrastruktur bereitstellt und aktiv weiterentwickelt, wurde Sprinto so konfiguriert, dass es autonom funktioniert. Dadurch entfiel der zusätzliche Aufwand für die Integration einer Infrastruktur in die Sicherheitsarchitektur. Imre musste lediglich jede Entität in AWS taggen, damit Sprinto die Informationen reibungslos und ohne Unterbrechung abrufen und verarbeiten konnte. „Ich bevorzugte einen wiederholbaren Prozess, der mit unserem Infrastruktur-Deployment Schritt halten kann“, erklärt Imre. „Mit Sprinto ist der Prozess nun vollständig automatisiert.“

Nach der Einrichtung nutzte Uncover die integrierte Risikomanagement-Suite von Sprinto, um Sicherheitsrisiken zu identifizieren, deren Auswirkungen auf das Geschäft zu bewerten und Risikominderungsmaßnahmen zu definieren. „Dieser Prozess läuft schnell ab, da die Plattform standardisierte Ressourcen bereitstellt“, erklärt Imre. Dadurch konnte Uncover dynamisch Lücken in seinen Sicherheitsvorkehrungen erkennen und Maßnahmen ergreifen, um diese nicht nur zu schließen, sondern auch kontinuierlich zu überwachen.

Um ISO27001-konforme Richtlinien umzusetzen, nutzte Uncover die Richtlinienvorlagen von Sprinto. „Das spart enorm viel Zeit!“, sagt Imre.

In nur 4 Sitzungen war Uncover in der Lage, das ISO27001-Programm zu implementieren und den Weg zum Audit zu ebnen.

Für die DSGVO musste Uncover zusätzlich zu den Prüfungen nach ISO 27001 lediglich sechs weitere Prüfungen durchführen. Diese umfassten:

  • Ernennung eines EU-Vertreters. Da beide Gründer von Uncover einen juristischen Hintergrund haben und Bürger eines EU-Mitgliedstaates sind, war dies ein naheliegender Schritt.
  • Ein Verfahren für Auskunftsersuchen betroffener Personen (DSAR) zur Bearbeitung und Verwaltung datenbezogener Anfragen [Löschung/Änderung] von Website- und App-Besuchern/Nutzern aus der EU und dem Vereinigten Königreich.
  • Ein Verzeichnis der Verarbeitungstätigkeiten (RoPA), das dokumentiert, wie verschiedene Abteilungen innerhalb von Uncover die personenbezogenen Daten von EU-Bürgern verarbeiten.
  • Managementprüfung der vertraglichen Verpflichtungen
  • Überprüfung der Datenschutzrichtlinie durch einen Rechtsberater.
  • Eine DSGVO-konforme Cookie-Banner-Lösung auf ihrer Website.

„Der Mehraufwand betrug maximal 15 Prozent“, erinnert sich Imre. „Und da Sprinto Arbeitsabläufe und Integrationen mit unserer Infrastruktur automatisiert hat, erfolgen alle Prüfungen kontinuierlich und automatisiert“, fügt er hinzu.

Wir mussten keine Zeit mit dem Abhaken von Kästchen verschwenden, die Plattform hat das für uns erledigt. Und das garantiert, dass Sie auch nach der Zertifizierung weiterhin alle Anforderungen erfüllen.

Ergebnisse

Uncover hat sein Audit innerhalb von 14 Tagen abgeschlossen und die ISO27001-Zertifizierung erhalten.

Über die Zertifizierung hinaus erreichte Uncover nicht nur eine verbesserte Sicherheitslage, sondern auch eine höhere Compliance. Architektonisch musste Uncover nur sehr wenig an seiner Infrastruktur ändern. Der Aufwand für die Protokollierung und Kennzeichnung von Entitäten gewährleistete einen sich selbst erhaltenden Prozess für alle bereitstellungsbezogenen Ereignisse, der durchgängig über die Sprinto-Plattform überwacht und verwaltet wird.

„Dieser Mechanismus stellt sicher, dass Sprinto die gesamte Infrastruktur erfasst, sobald wir etwas bereitstellen“, erklärt Imre. „Sprinto fragt Sie gleich zu Beginn, ob es sich um ein Produktions- oder ein nicht-produktives Ereignis handelt. Indem Sie Ihre Ressourcen bei der Bereitstellung kennzeichnen, können Sie die notwendigen Prüfungen ganz einfach automatisieren“, fügt er hinzu.

Uncover hat Sicherheit und Compliance erfolgreich in den Entwicklungsprozess integriert. „Wenn wir jetzt etwas Neues bereitstellen, erhalten wir sofort eine Benachrichtigung mit der Frage, ob wir diese Infrastrukturkomponente klassifiziert haben. So behalten wir mit minimalem Aufwand stets den Überblick“, erklärt Imre.

Durch seinen kontinuierlichen Betrieb im Hintergrund trägt Sprinto dazu bei, dass Uncover verantwortungsvoll und regelkonform arbeitet. „Dinge wie Datenbank-Wiederherstellungspläne und Notfallwiederherstellungspläne – darüber muss man ohnehin nachdenken. Es ist wichtig, sie von Anfang an zu berücksichtigen, entsprechend zu trainieren und regelmäßig zu überprüfen. Sprinto fördert dieses Vorgehen und zwingt uns zu mehr Präzision“, erklärt Imre.

Seitdem Uncover die Compliance-Anforderungen erfüllt, betont das Unternehmen seinen neuen Status selbstbewusst in Verkaufsgesprächen. „Wir legen Wert darauf, unsere Compliance hervorzuheben“, erklärt Ingrid. „Compliance ist ein wichtiger Bestandteil unserer Arbeitsweise. Die kontinuierliche Überwachung ist ein wesentlicher Grund, warum wir Sprinto schätzen – sie stellt sicher, dass wir die Anforderungen erfüllen und dauerhaft erfüllen.“