Wie Zipy die SOC 2 Typ 1 und Typ 2-Zertifizierung ohne jegliche Abweichungen erreicht hat

Zipy ist eine einheitliche Observability-Plattform, die Entwicklungsteams dabei unterstützt, Produktionsprobleme in Infrastruktur, Code und Systemprotokollen aufzuspüren, zu verfolgen und zu beheben. Angesichts des tiefgreifenden Zugriffs, den die Plattform auf die Produktionssysteme der Kunden benötigt, hat das Unternehmen von Anfang an der Datensicherheit höchste Priorität eingeräumt.

16 Wochen um die SOC 2 Typ 1 Implementierung abzuschließen
4-6 Stunden / Woche Bhargava hat für die Plattformimplementierung ausgegeben
0 Instanzen der Nichteinhaltung bei Audits des Typs 1 und des Typs 2
Sprinto weißes Logo
Vorher Sprinto
Nach Sprinto
Es gab zwar Kontrollmechanismen, diese waren jedoch verstreut und es fehlte eine zentrale Plattform zu ihrer Organisation und Verwaltung.
Alle Kontrollmechanismen werden auf einer zentralen Plattform organisiert und verwaltet durch SprintoDashboard
Regelmäßige Aktualisierungen der Kontrollmechanismen und der Nachverfolgung von Infrastruktur- oder Codeänderungen erforderten eine manuelle Nachverfolgung.
Automatisierte Benachrichtigungen über Änderungen an Infrastruktur, Code-Repository und Onboarding ermöglichen es dem Team, umgehend zu reagieren und die Kontrollen auf dem neuesten Stand zu halten.
Kunden forderten zunehmend SOC-2-Berichte als unabhängigen Nachweis für Sicherheitspraktiken an.
Zipy wurde SOC-2-Audits des Typs 1 und 2 unterzogen und erhielt Berichte als unabhängigen Nachweis für die Einhaltung der Sicherheitsrichtlinien.
„Wir praktizieren Sicherheit in jeder Hinsicht, wie es von Software erwartet wird. Aber es ist eine Sache, zu sagen, dass man gute Praktiken befolgt, und eine ganz andere, dies auch tatsächlich nachweisen zu können.“


– Bhargava MNN
Technischer Leiter, Zipy

„Von der Art und Weise, wie wir unsere Infrastruktur aufgebaut haben, bis hin zu den Arbeitsabläufen beim Onboarding und Offboarding von Mitarbeitern – unsere Arbeitsweise ist jetzt grundlegend effizienter. Und das gesamte Unternehmen sieht und schätzt dies.“

– Bhargava MNN
Technischer Leiter, Zipy

Einführung

Zipy entwickelt eine einheitliche Observability-Plattform, die Produktionssysteme eingehend scannt und Infrastruktur, Code und Systemprotokolle verfolgt, um Entwicklerteams bei der schnelleren Problemlösung zu unterstützen. Angesichts der Sensibilität der verarbeiteten Daten setzt das Unternehmen von Anfang an auf höchste Sicherheitsstandards.

Starke interne Sicherheitsvorkehrungen reichen ohne externe Bestätigung allein nicht aus. „Wir praktizieren Sicherheit in allen Bereichen, die von Software erwartet werden. Doch es ist eine Sache, zu behaupten, man befolge bewährte Verfahren, und eine ganz andere, dies auch nachweisen zu können“, erklärt Bhargava MNN, Engineering Lead bei Zipy. Da die Kundengespräche zunehmend auf die Überprüfung durch Dritte abzielten, erkannte das Team, dass es an der Zeit war, seine Sicherheitslage durch SOC-2-Konformität zu formalisieren.

Das Problem

Die Kundennachfrage machte die Notwendigkeit deutlich. „Irgendwann verlangten unsere Kunden von uns, dass wir unsere Richtlinien und Verfahren von Wirtschaftsprüfern überprüfen und bestätigen lassen. Das galt insbesondere für SOC 2 – das war vor allem in Nordamerika wichtig“, fügt Bhargava hinzu. Das Team erkannte auch einen strategischen Vorteil: Der umfassende Geltungsbereich von SOC 2 erleichterte die spätere Implementierung anderer Rahmenwerke.

Die interne Organisation des Programms erwies sich jedoch als schwierig. „Wir analysierten unseren Handlungsbedarf und die betroffenen Geschäftsbereiche. Wir ermittelten die Kontrollmechanismen und implementierten einige davon, doch es fehlte an deren Verwaltung mit den richtigen Informationen und deren regelmäßiger Aktualisierung. Hier setzte das Problem an.“ Sprinto „Es wurde zu einer Notwendigkeit“, bemerkt Bhargava.

Es gab zwar Kontrollmechanismen, aber ohne ein zentrales System zur Nachverfolgung, Aktualisierung und Dokumentation dieser Mechanismen fehlte dem Programm die notwendige Struktur, um mit Zuversicht eine Prüfung durchführen zu können.

Die Lösung

Auf Empfehlung eines Kollegen wählte Bhargava SprintoDie Plattform analysierte das gesamte Programm, die Zeitpläne und die Zuständigkeiten detailliert und gab dem Team so einen präzisen Überblick darüber, was bis wann und von wem zu erledigen war. „Ehrlich gesagt, sahen wir keinen Grund, uns nach anderen Anbietern umzusehen. Wir waren uns sicher, dass alles reibungslos verlaufen würde mit uns.“ Sprinto“, sagt Bhargava.

Zipy integriert mit Sprinto Zunächst sollte ein SOC-2-Typ-1-Compliance-Programm implementiert werden. Bhargava arbeitete mit Mitgliedern der Geschäftsleitung, des Sicherheitsteams, des DevOps-Teams und der Entwicklungsabteilung zusammen, um Kontrollen, einschließlich Richtlinien, dem Framework zuzuordnen. „Weil Sprinto „Es zeigte uns einen klaren Weg auf; wir wussten genau, worauf wir achten mussten, welche Lücken zu schließen waren und welche Kontrollmechanismen wir einführen mussten. Es war sehr unkompliziert“, fügt er hinzu.

Bhargava investierte wöchentlich vier bis sechs Stunden in die Implementierung der Plattform, die Organisation der SOC-2-Kontrollen, die Durchsetzung von Maßnahmen, die Durchführung von Sicherheitsschulungen und die Inbetriebnahme des Dashboards. „Anschließend teilte uns die Plattform mit, was zu tun war – sei es im Hinblick auf das Onboarding, das Code-Repository oder Infrastrukturänderungen. Es ging lediglich darum, umgehend zu reagieren.“ Sprinto„Benachrichtigungen. Die Fortschrittsverfolgung war einfach.“

"The Sprinto Das Dashboard zeigte deutlich, wie konform wir waren. Das zu sehen, war ein Moment großartiger Bestätigung!“, sagt Bhargava.

Auswirkungen

Zipy schloss die SOC-2-Typ-1-Implementierung innerhalb von 16 Wochen ab, nachdem die Migrationsarbeiten auf ihrer Seite abgeschlossen waren, und führte unmittelbar danach ein Stichtagsaudit durch. Der Typ-1-Bericht wurde vier Wochen später empfangen. Anschließend durchlief das Team die dreimonatige Beobachtungsphase gemäß SOC 2 Typ 2 und schloss das entsprechende Audit am Ende dieser Phase ab. In beiden Prüfungen wurden keine Verstöße festgestellt.

Die kommerziellen Auswirkungen waren unmittelbar spürbar. „Schon bevor wir den Typ-1-Bericht erhielten, bemerkten wir ein steigendes Interesse, sobald wir bekannt gaben, dass wir uns einem SOC2-Audit unterziehen. Die Einhaltung der Vorschriften stärkt eindeutig das Vertrauen in das Unternehmen und die Plattform“, bemerkt Bhargava.

Über die Verkaufsgespräche hinaus hat die Einhaltung der Vorschriften die Arbeitsweise des gesamten Unternehmens grundlegend verändert. „Von der Einrichtung unserer Infrastruktur bis hin zu den Arbeitsabläufen beim Onboarding und Offboarding von Mitarbeitern – unsere Arbeitsweise ist jetzt deutlich effizienter. Und das wird von der gesamten Organisation wahrgenommen und geschätzt“, erklärt Bhargava. „Jeder weiß, dass es im Fehlerfall einen festgelegten Prozess gibt, um das Problem sicher und unter Einhaltung aller Vorschriften zu beheben. Wir haben für alles klare Schritte. Und diese Veränderung konnten wir bereits während der Überwachungsphase beobachten“, fährt er fort.

"Woher Sprinto „Den größten Mehrwert bot die Stärkung unseres Vertrauens in unsere Sicherheitsmaßnahmen“, bemerkt Bhargava. „Im Hinblick auf die Einhaltung der Vorschriften wussten wir, was zu tun war. Aber…“ Sprinto „Sie sorgten dafür, dass alles reibungslos verlief. Alles war klar definiert und organisiert – die Plattform und die beteiligten Personen brachten uns ohne Probleme voran“, fügt er hinzu.Sprinto „Sie ist unsere zentrale Ansprechpartnerin für Compliance-Fragen. Sobald etwas Neues passiert – neue Rollen oder Infrastrukturprojekte – prüfen wir standardmäßig die Compliance-Anforderungen. Die Auswirkungen neuer Dinge auf die Compliance sind mittlerweile unsere Standardvorgehensweise“, so Bhargava.

Haben Sie Fragen? Sprechen Sie mit unseren Experten!

Frameworks-Logos-Hintergrund
Frameworks-Logos-Mob-Hintergrund
Zipy-Logo
Industrietyp

Observability / Entwicklertools

Mitarbeiter

11-50

Regionen

Nordamerika, Indien

Verwendete Module
SOC 2
Verwendete Frameworks
SOC 2 Typ I
SOC 2 Typ II