Home/Kundencases/Glims.ai

ISO 27001Glims.ai

Glims.ai und ISO 27001: wie ein KI-Startup Compliance richtig angepackt hat

In wenigen Monaten ISO 27001-zertifiziert, ohne die Produktentwicklung zu bremsen

Für ein KI-Unternehmen, das Audit-Automatisierung und Audit-Intelligence für Wirtschaftsprüfungsgesellschaften und Auditoren liefert, ist Vertrauen kein Extra, sondern eine absolute Voraussetzung. Kunden vertrauen Glims.ai ihre sensibelsten Daten an. Das bedeutet, man muss nachweisen können, dass die Informationssicherheit auf höchstem Niveau organisiert ist.

Im Januar 2026 erreichte Glims.ai erfolgreich die ISO 27001-Zertifizierung. Eine bemerkenswerte Leistung für ein junges Unternehmen. In diesem Artikel teilen wir die Geschichte hinter dem Weg: die Herausforderungen, den Ansatz und die Lehren für andere Tech- und KI-Unternehmen.

Über Glims.ai

Glims.ai ist eine KI-Plattform, die Auditprozesse von Anfang bis Ende automatisiert. Das Unternehmen hilft Wirtschaftsprüfern und Auditoren, effizienter und genauer zu arbeiten, indem es audit-spezifische KI-Technologie einsetzt.

Der Markt, in dem Glims.ai tätig ist, die Wirtschaftsprüfungs- und Auditbranche, ist genau das Umfeld, in dem Informationssicherheit und Compliance nicht verhandelbar sind. Kunden erwarten, dass die eingesetzten Tools mindestens dieselben Sicherheitsstandards erfüllen, die sie selbst einhalten müssen.

“Unsere Kunden arbeiten täglich mit vertraulichen Daten. Wenn wir diese Daten nutzen oder KI darauf anwenden, muss die Sicherheit unserer Plattform über jeden Zweifel erhaben sein. Die ISO 27001-Zertifizierung war für uns keine Wahl, sondern eine Notwendigkeit.”

Evanthia Valera, Glims.ai

Die Herausforderung: ein junges Unternehmen, eine hohe Messlatte

Die Einführung von ISO 27001 in einem Startup bringt besondere Herausforderungen mit sich. Wo etablierte Organisationen über Jahre Prozesshistorie und Dokumentation aufgebaut haben, begann Glims.ai weitgehend bei null.

Das klingt nach einem Vorteil, keine Altlasten, keine veralteten Prozesse, bedeutet aber auch, dass es wenig nachweisbare Belege gibt. Und genau das verlangt ISO 27001: nicht nur, dass man die Dinge gut macht, sondern dass man beweisen kann, dass man sie gut macht.

Für ein junges Unternehmen in voller Entwicklung bedeutet das:

  • Prozesse formalisieren, die bisher implizit waren. „So machen wir das hier" muss in Richtlinien und Verfahren dokumentiert werden.
  • Nachweise aufbauen und organisieren: Logs, Review-Berichte, Risikoanalysen, alles muss dokumentiert werden.
  • Tempo halten: ein Startup kann es sich nicht leisten, monatelang für Compliance stillzustehen.
  • KI-spezifische Risiken adressieren: wie geht man mit dem Datenschutz von Kundendaten um, die von KI-Systemen verarbeitet werden?

Der Ansatz: pragmatisch und fokussiert

Der Compliance-Weg von Glims.ai wurde von Stephan Brinkhuis von uComply.cloud begleitet. Der Ansatz war bewusst pragmatisch: keine unnötige Bürokratie, sondern Fokus auf das, was wirklich Mehrwert bringt und für die Zertifizierung nötig ist.

Schritt 1: Bestandsaufnahme und Gap-Analyse

Zunächst haben wir erfasst, wo Glims.ai im Verhältnis zu den Anforderungen von ISO 27001 stand. Welche Prozesse waren bereits (implizit) vorhanden? Wo lagen die Lücken? Und welche Risiken hatten die höchste Priorität?

Schritt 2: Aufbau des ISMS

Das Informationssicherheits-Managementsystem (ISMS) wurde mit einem Geltungsbereich aufgebaut, der zu Größe und Art der Organisation passte. Kein überdimensioniertes Rahmenwerk, sondern ein schlankes System, das mit dem Unternehmen wächst.

Schritt 3: Risikoanalyse

Die Risikoanalyse konzentrierte sich gezielt auf den Kontext einer KI-Plattform: Datenverarbeitung, Cloud-Infrastruktur, Zugriffsmanagement und die Sicherheit von KI-Modellen. Hier unterscheidet sich der Weg von einer klassischen Einführung.

Schritt 4: Richtlinien und Verfahren

Alle erforderlichen Richtlinien und Verfahren wurden erstellt, von der Informationssicherheitsrichtlinie bis zum Incident-Management, von der Zugriffskontrolle bis zum Lieferantenmanagement. Immer mit der Frage: ist das für ein kleines, schnelles Team praktikabel?

Schritt 5: Umsetzung und Nachweise sammeln

Der anspruchsvollste Teil für ein junges Unternehmen: nachweisen, dass Prozesse nicht nur auf dem Papier existieren, sondern tatsächlich gelebt werden. Das erforderte Disziplin und einen strukturierten Umgang mit Dokumentation und Logging.

Schritt 6: Internes Audit und Zertifizierungsaudit

Nach dem internen Audit, in dem wir die letzten Verbesserungspunkte identifizierten, folgte das externe Zertifizierungsaudit. Mit Erfolg.

Warum diese Leistung bemerkenswert ist

Eine ISO 27001-Zertifizierung als junges Unternehmen zu erreichen, ist beeindruckend. Die Norm verlangt nachweisbare Belege, die normalerweise über Jahre des Geschäftsbetriebs organisch wachsen. Glims.ai musste diese in kurzer Zeit aufbauen, parallel zum Tagesgeschäft und zur Produktentwicklung.

Dass das gelungen ist, sagt viel über die Organisation aus:

  • Commitment der Führung: das gesamte Team stand hinter dem Vorhaben.
  • Bereitschaft, Prozesse zu formalisieren, auch wenn das manchmal mit der Startup-Mentalität des schnellen Iterierens kollidiert.
  • Technische Reife: die zugrunde liegende Architektur und die Sicherheitsmaßnahmen waren bereits solide; sie mussten nur formal dokumentiert werden.

“Der Zertifizierungsprozess hat uns nicht nur ein Zertifikat gebracht, sondern auch einen viel besseren Einblick in unsere eigenen Prozesse. Wir arbeiten jetzt strukturierter.”

Evanthia Valera, Glims.ai

Lehren für andere KI- und Tech-Unternehmen

Aus dem Weg mit Glims.ai ziehen wir einige Lehren, die für jedes Tech- oder KI-Unternehmen relevant sind, das eine ISO 27001-Einführung erwägt:

  1. 1Früher anfangen, als man denkt. Je früher man Prozesse formalisiert, desto leichter lassen sich Nachweise aufbauen. Nicht warten, bis ein großer Kunde danach fragt, denn dann steht man unter Zeitdruck.
  2. 2Es muss kein bürokratisches Monster sein. ISO 27001 hat ein Imageproblem. Viele Unternehmer denken an dicke Ordner und endlose Tabellen. In Wirklichkeit kann eine pragmatische Einführung, angepasst an die Größe der Organisation, praktikabel und sogar wertvoll sein.
  3. 3KI-spezifische Risiken brauchen besondere Aufmerksamkeit. Standard-Vorlagen für ISO 27001 decken die besonderen Risiken von KI-Systemen nicht immer ab. Denken Sie an die Sicherheit von Trainingsdaten, Modell-Governance und die Datenschutzfolgen der KI-Verarbeitung. Ziehen Sie auch ISO/IEC 42001 als ergänzende Norm speziell für KI-Managementsysteme in Betracht.
  4. 4Einen Berater wählen, der das Geschäft versteht. Compliance-Beratung von jemandem, der nicht versteht, wie ein Tech-Startup funktioniert, führt zu einem Papiertiger. Suchen Sie jemanden, der die Balance zwischen den Anforderungen der Norm und dem, was in Ihrem Kontext praktikabel ist, kennt.
  5. 5Als Investition sehen, nicht als Kosten. ISO 27001 öffnet Türen. Enterprise-Kunden, Behörden und regulierte Branchen verlangen immer häufiger eine Zertifizierung. Es ist ein Wettbewerbsvorteil, der sich selbst bezahlt macht.

Der nächste Schritt

Mit ISO 27001 als Fundament hat Glims.ai eine solide Basis für weiteres Wachstum. Der logische nächste Schritt für ein KI-Unternehmen ist ISO/IEC 42001, die internationale Norm speziell für KI-Managementsysteme. Diese Norm behandelt die Aspekte Ethik, Transparenz und Governance von KI, die immer wichtiger werden, gerade jetzt, da der EU AI Act in Kraft ist.

Zurück zu Kunden