VELLYKKET ETTERLEVELSE

Tilbake til bloggen

FRA SAMTALEDATA TIL SERTIFISERING: Slik brukte Future Ready AS vår Cyrigo-plattform for å oppnå ISO 27001- og 27701-sertifisering

Kundehistorie – Cyrigo AS

Kort oppsummert

Kunde: Future Ready AS – en norsk leverandør av en agentbasert CX-plattform (Conversation Intelligence, AI Coaching, AI Outbound Caller) bygget spesielt for nordisk tale (https://futureready.ai/)
Bransje: SaaS / AI for kundesentersektoren
Utfordring: Bygge et revisjonsklart ledelsessystem for informasjonssikkerhet og personvern, i en virksomhet som behandler sensitive lydopptak og samtaledata for europeiske kunder
Løsning: Alle moduler i Cyrigo – GRC-plattform, Cyber Risk, Privacy, oppgavestyring, tilgangskontroll og rapportering
Resultat: Sertifisert etter ISO/IEC 27001:2022 og ISO/IEC 27701, med ett enkelt system som dekker hele veien fra gap-analyse til revisjon

Bakgrunn: Et selskap bygget på tillit til data

Future Ready bygger det de beskriver som "den agentbaserte CX-plattformen vi ønsket at fantes" – et verktøy som forstår norske og svenske samtaler på deres egne språk, uten å oversette dem til engelsk eller sende dem ut av Europa først. Plattformen poengsetter hver eneste kundesamtale, bygger målrettet talecoaching basert på svakhetene den avdekker, og gjør alt dette mens hvert lydopptak forblir innenfor EU hele veien.

Det gjør informasjonssikkerhet og personvern til langt mer enn en avhukingsøvelse for Future Ready. Selskapet håndterer lydopptak av reelle kundesamtaler – som ofte inneholder navn, telefonnumre og andre personopplysninger – som blir transkribert, anonymisert og analysert. For et lite, gjennomføringsfokusert gründerteam betydde det at et robust, dokumentert ledelsessystem måtte være på plass raskt, uten at det gikk på bekostning av tempoet selskapet er bygget for å holde.

"Personvern og datalagring i Europa er fundamentet plattformen er bygget på, ikke funksjoner som ble lagt til i etterkant." — Future Ready, om sin egen sikkerhetsfilosofi

Utfordringen: Fra prinsipp til dokumentert etterlevelse

Å si at dere er bygget for sikkerhet er én ting. Å bevise det overfor sikkerhets- og innkjøpsavdelinger hos europeiske kunder – med et sertifikat, en egenerklæring om relevans (SoA) og et revisjonsspor – er noe helt annet. Future Ready sto overfor tre parallelle behov:

  1. Et sertifiseringsklart ledelsessystem for informasjonssikkerhet (ISO/IEC 27001:2022) som tåler en uavhengig revisjon

  2. En personvernutvidelse (ISO/IEC 27701) som formaliserer hvordan personopplysninger i samtaledata og transkripsjoner behandles, anonymiseres og slettes

  3. Ett felles sted for å administrere alt dette – i stedet for regneark, e-posttråder og spredte dokumenter, som raskt blir en flaskehals i et lite selskap uten en egen dedikert ressurs for etterlevelse

"Vi er et lite team, og vi hadde ikke råd til å sette produktutviklingen på pause i seks måneder for å bli sertifisert. Det å ha gap-analysen, risikovurderingen og SoA-en på ett sted gjorde at arbeidet kunne gå parallelt med alt annet, i stedet for å ta overhånd." - Lars Andreas Kolflaath, CEO, Future Ready AS

Løsningen: Alle Cyrigo-moduler i samspill

I stedet for å splitte arbeidet på tvers av flere verktøy og regneark, valgte Future Ready å ta i bruk hele Cyrigo-plattformen. Slik ble modulene brukt gjennom sertifiseringsprosessen:

GRC-plattformen ga Future Ready oversikten de startet fra: En samlet oversikt over IT-systemer, leverandører og informasjonsverdier, samt koblingene mellom dem – avgjørende for å identifisere hvilke systemer som faktisk håndterer samtaledata, og hvor de kritiske avhengighetene lå.

Cyber Risk-modulen ga et tilpasningsdyktig, interaktivt risikobilde på tvers av hele organisasjonen. For et lite team var det avgjørende å kunne se alle risikoer i ett samlet bilde, i stedet for å grave i separate vurderinger.

Privacy-modulen forenklet protokollen over behandlingsaktiviteter og ga et strukturert grunnlag for behandling av personopplysninger knyttet direkte til samtaledata – fra transkripsjon til anonymisering og lagring – noe som senere ble ryggraden i ISO 27701-arbeidet.

Støtten for rammeverkene ISO/IEC 27001 og 27701 ga Future Ready et ferdig oppsett for gap-analyse, risikovurdering, egenerklæring om relevans (SoA), veiledning for implementering av tiltak og en sjekkliste for internrevisjon – i praksis veikartet fra nåværende status til sertifiseringsklar dokumentasjon.

Den samme tilnærmingen blir nå brukt på EU AI Act: Cyrigos AI Act-rammeverk lar Future Ready gjenbruke risikovurderingene, systemoversikten og tiltakene som allerede er på plass, i stedet for å starte en tredje etterlevelsesprosess fra bunnen av.

Oppgavestyring lot teamet delegere konkrete tiltak og følge med på status etter hvert som arbeidet skred frem, med oppgaver knyttet direkte til krav i rammeverket eller verdier – slik at ingenting som ble avdekket i gap-analysen forsvant i en glemt e-post.

Tilgangskontroll, hierarki og SSO gjenspeilte Future Readys egen organisasjonsstruktur og prinsipper for rollebasert tilgangskontroll (RBAC) direkte i verktøyet, med rask pålogging via Microsoft SSO – i tråd med prinsippet om minste privilegium som allerede ligger til grunn for deres tekniske arkitektur.

Arkiv og rapportering samlet tidligere risikovurderinger og annen relevant dokumentasjon på ett sted, og gjorde det mulig å generere ferdige rapporter for risikovurdering direkte fra plattformen – dokumentasjon som gikk rett inn som revisjonsbevis.

“Tidligere styrte vi etterlevelse i regneark, noe som gjorde det vanskelig å opprettholde en felles oversikt. Nå har vi risikoer, behandlingsaktiviteter og åpne oppgaver i ett og samme system, slik at alle på teamet kan se hvor vi står og hva som må gjøres videre.” - Lars Andreas Kolflaath, CEO, Future Ready AS

Resultatet

Med hele ledelsessystemet samlet på én plattform oppnådde Future Ready:

  • ISO/IEC 27001:2022-sertifisering, med et uavhengig revidert ledelsessystem og en kontinuerlig oppdatert SoA

  • ISO/IEC 27701-sertifisering, som formaliserer personvernarbeidet rundt samtaledata og gir kundene et konkret svar på hvordan personopplysninger håndteres gjennom hele behandlingskjeden, samt et kontinuerlig oppdatert PIMS

  • Ett samlet system for risiko, personvern og oppfølging av oppgaver – i stedet for dokumentasjon spredt på tvers av regneark og mapper

  • Raskere sikkerhetssamtaler med kunder: sertifikatet og SoA-en kan nå deles direkte når sikkerhets- og innkjøpsavdelinger hos europeiske kunder etterspør dokumentasjon, uten manuell innhenting fra flere kilder

For et lite, gjennomføringsfokusert team betydde dette at sertifiseringsarbeidet kunne gjøres ved siden av produktutviklingen – ikke i stedet for den.

Tilbake til bloggen