Corporify werkt met gevoelige vennootschapsdata en besteedt daarom al van bij de start veel aandacht aan cybersecurity. Toen het bedrijf grotere klanten begon aan te trekken en ook internationaal groeide, bleek dat echter niet altijd voldoende. Steeds meer klanten vroegen expliciet naar een ISO 27001-certificaat. Corporify besloot ervoor te gaan en liet zich certificeren door Vinçotte. Van idee tot certificatie nam het traject ongeveer een jaar in beslag. Het zorgde er ook intern voor dat heel wat processen duidelijker en strakker werden georganiseerd.
Corporify ontwikkelt software voor bedrijven met complexe vennootschapsstructuren. Denk aan een groep die uit tientallen of zelfs honderden vennootschappen bestaat, met verschillende aandeelhouders en regelmatige wijzigingen. Al die informatie zit vaak verspreid over documenten, spreadsheets en verschillende systemen. Corporify brengt ze samen op één platform, met het digitale aandeelhoudersregister als vertrekpunt. Van daaruit kunnen klanten hun vennootschapsdata beheren, documenten genereren en processen automatiseren.
“Cybersecurity heeft daarom altijd in ons DNA gezeten”, vertelt Andy Kellens, CTO van Corporify. “Onze architectuur is secure by design, data worden versleuteld en ook op het vlak van privacy en secure coding deden we al veel. Alleen hadden we daar geen onafhankelijk certificaat voor.”
“In de beginjaren gunden klanten ons nog het voordeel van de twijfel, zonder certificaat”, zegt Olivier Van Borsel, CEO van Corporify. Het bedrijf werkte toen vooral voor meer lokale advocaten- en accountantskantoren en private equity spelers. Naarmate steeds grotere ondernemingen klant werden en Corporify internationaal begon te groeien, veranderde dat. Securityvragenlijsten werden uitgebreider en in aanbestedingen kwam steeds vaker dezelfde vraag terug: Are you ISO certified? Soms werd het antwoord zelfs doorslaggevend. “We hebben meegemaakt dat een potentiële klant letterlijk zei dat hij niet kon intekenen zolang we niet ISO-gecertificeerd waren”, herinnert Van Borsel zich. “Bij een andere klant konden we net melden dat we het certificaat diezelfde dag hadden behaald. Toen was het meteen in orde.”
Voor een bedrijf met internationale ambities heeft ISO 27001 nog een belangrijk voordeel: de norm wordt wereldwijd erkend. “In België kan je nog uitleggen wie je bent en hoe je werkt. In het buitenland kennen ze Corporify niet noodzakelijk”, zegt Van Borsel. “Met het certificaat kunnen we aantonen dat onze aanpak onafhankelijk getoetst is. We merken ook dat bepaalde stappen bij de IT- of complianceafdeling van klanten daardoor sneller verlopen.”
Technisch had Corporify al heel wat beveiligingsmaatregelen genomen. Tijdens de voorbereiding op ISO 27001 werd duidelijk dat ook de rest van de organisatie mee moest. Welke risico’s zijn er, wie is waarvoor verantwoordelijk en welke afspraken en procedures zijn nodig om informatie veilig te beheren? “Dat is een belangrijk punt”, vult Patrick Coomans, Global Product Owner Cybersecurity bij Vinçotte, aan. “Je kan technisch heel wat maatregelen nemen, maar informatiebeveiliging moet door de hele organisatie gedragen worden. Iedereen moet weten waar de risico’s zitten, welke afspraken er gelden en hoe je die consequent toepast.” Voor Corporify was dat een van de grootste eyeopeners. Het bedrijf liet zich tijdens de voorbereiding begeleiden door Spinae, een Gents consultancybedrijf dat organisaties ondersteunt op het vlak van cybersecurity en compliance. Samen brachten ze in kaart wat Corporify al deed, wat beter gedocumenteerd moest worden en welke stappen nog nodig waren.
Het volledige voorbereidingstraject nam ongeveer een jaar in beslag en leidde tot concrete veranderingen. Zo worden laptops en toegangsrechten vandaag anders beheerd. Nieuwe toestellen worden volgens vaste standaarden ingericht en medewerkers kunnen niet langer zelf software installeren. Ook voor wie start of vertrekt, zijn er nu duidelijke procedures. Zo krijgt een nieuwe medewerker toegang tot de juiste systemen en wordt die toegang bij vertrek ook weer ingetrokken. “Vroeger vroeg je bij wijze van spreken gewoon even om een account aan te maken”, vertelt Kellens. “Vandaag hebben we daar een volledige paper trail voor. We zien wie toegang heeft tot welke tools en kunnen veel beter opvolgen of iemand nog toegang heeft die dat eigenlijk niet meer nodig heeft. Er zit nu veel meer structuur achter.”
Na de voorbereiding was het aan Vinçotte om te beoordelen of Corporify aan de vereisten van ISO 27001 voldeed. “Tijdens zo’n audit moet een organisatie kunnen aantonen dat wat op papier staat ook echt gebeurt”, zegt Tom Meylaers, Division Director Business Assurance bij Vinçotte. “Het doel van certificatie is net dat een onafhankelijke partij nagaat of het systeem werkt en of informatiebeveiliging structureel in de organisatie verankerd zit.”
Ook de keuze van die onafhankelijke partij was voor Corporify belangrijk. Met klanten in vijftien landen wilde het bedrijf bewust in zee gaan met een gevestigde naam. “Als je zo’n traject doet, wil je dat het certificaat ook voor je klanten echt waarde heeft”, zegt Van Borsel. “Er bestaan online trajecten waarbij alles vanop afstand gebeurt en je heel snel gecertificeerd bent. Wij wilden een partij die ook grote bedrijven kennen. Wie je audit uitvoert, bepaalt mee hoeveel waarde zo’n certificaat heeft.”
Tijdens de audit ervaarde Corporify hoe grondig Vinçotte te werk ging. “Je begint daar ’s morgens met het idee dat je goed voorbereid bent, maar tegen de tweede koffiepauze ben je daar al iets minder zeker van”, lacht Van Borsel. “Er werd echt in detail gekeken en doorgevraagd. Dat maakte het best spannend, maar achteraf geeft het ook voldoening. Je weet dat je het certificaat niet zomaar hebt gekregen.”
Met het behalen van ISO 27001 is het werk niet klaar. Via periodieke audits wordt opgevolgd of Corporify aan de norm blijft voldoen. Het bedrijf moet zijn processen blijven toepassen, risico’s opvolgen en aantonen welke verbeteringen het doorvoert. “Certificatie is geen momentopname die je daarna kan vergeten”, zegt Meylaers. “Een organisatie evolueert, technologie verandert en er komen nieuwe risico’s bij. Je moet dus blijven kijken waar verbetering nodig is.” Voor Corporify hoort dat intussen bij de gewone werking. Incidenten worden gedocumenteerd, toegangsrechten regelmatig gecontroleerd en waar nodig wordt de aanpak bijgestuurd. “Veel van wat ISO vraagt, hoort eigenlijk gewoon bij good governance”, zegt Van Borsel. “Alleen zijn er in een groeiend bedrijf altijd zaken die urgenter lijken. Als niemand je verplicht om ernaar te kijken, schuiven zulke dingen gemakkelijk naar beneden op de prioriteitenlijst. Door je te laten certificeren, is het niet langer vrijblijvend.”
Daar zit volgens Vinçotte ook de bredere waarde van certificatie. “Een ISO 27001-certificaat maakt zichtbaar hoe je als organisatie met informatiebeveiliging omgaat”, zegt Coomans. “Je kan zelf zeggen dat je daar zorgvuldig mee omspringt, maar met een certificaat is je aanpak ook onafhankelijk getoetst aan de norm.” Van Borsel raadt andere ondernemers dan ook aan om er niet te lang mee te wachten. “Als je bij de oprichting al weet dat je zo’n certificaat ooit nodig zal hebben en je hebt er de tijd en de middelen voor, begin er dan vroeg aan. Dan kan je je processen meteen op die manier opbouwen. Wij moesten achteraf door heel onze organisatie gaan en bekijken wat we nog moesten aanpassen. Als je bedrijf eenmaal volop draait, is het veel moeilijker om daar tijd voor vrij te maken.”
Corporify is vandaag actief in vijftien landen en wil internationaal verder groeien. Ook daarin komt het ISO 27001-certificaat goed van pas. “Als we in de toekomst verder groeien buiten België, willen we niet telkens opnieuw moeten uitleggen hoe we met security omgaan”, besluit Kellens. “Met een internationaal erkende standaard hebben we daarvoor een stevige basis.”
Vinçotte ondersteunt bij iedere stap!
>> Bezoek onze Cybersecurity pagina <<