2013 gründete Adam Markowitz Portfolium, ein Edtech-Startup, das College-Studierende und Absolventen mit Arbeitgebern zusammenbrachte.
„Ich erinnere mich an das erste Mal, als wir um einen SOC-2-Bericht gebeten wurden. Dieser wurde in unserer Branche schnell zur Mindestanforderung als Nachweis für ein wirksames Sicherheitsprogramm“, sagte er.
Die Erstellung des Berichts war zeitaufwendig, manuell und kostspielig. Außerdem bremste sie den Vertriebszyklus, und anschließend musste die Compliance aufrechterhalten werden.
Nachdem Markowitz Portfolium nach dem Verkauf des Unternehmens an Instructure verlassen hatte, tat er sich mit Daniel Marashalin und Troy Markowitz zusammen, um im Sommer 2020 Drata zu gründen. Ziel war es, Sicherheit und Compliance über 14 Frameworks hinweg zu automatisieren, darunter SOC 2, ISO 27001, HIPAA und die DSGVO. Möglich wird dies durch kontinuierliches Kontrollmonitoring und die Sammlung von Nachweisen.
Das Wachstum war definitiv robust. Derzeit gibt es mehr als 2.000 Kunden.
Anfang Dezember gab Drata seine Series-C-Finanzierung über 200 Millionen US-Dollar bekannt, angeführt von ICONIQ Growth und GGV Capital. Die Bewertung wurde auf 2 Milliarden US-Dollar festgesetzt. Zu den Investoren des Unternehmens gehörten Tech-Größen wie Frank Slootman, CEO von Snowflake Computing, und Microsoft-CEO Satya Nadella.
„Bei Drata wurde die Kapitalbeschaffung stets als Taktik und nicht als Ziel oder Ergebnis betrachtet“, sagte Markowitz. „Unsere Finanzierung bestätigt nicht nur unsere bisherige Umsetzung, sondern steht auch für unsere fortgesetzten Bemühungen, unsere Produktfunktionen auszubauen und uns in dieser nächsten Wachstumsphase zu unterstützen.“
Der GRC-Markt trotzt dem Abschwung
Der Markt für Compliance- und Sicherheitsautomatisierung wird von einigen starken Faktoren angetrieben. An erster Stelle steht, dass Cybersicherheit für Unternehmen und Behörden zunehmend unverzichtbar wird. Das Bedrohungsumfeld ist immer anspruchsvoller geworden, insbesondere in verteilten Umgebungen. Die Umstellung auf Remote-Arbeit hat die Probleme noch verschärft.
Man denke nur an den Fall Rackspace. Das Cloud-Computing-Unternehmen wurde von einem Ransomware-Angriff getroffen Anfang Dezember, der die Mailserver Tausender Kunden störte. Daraufhin brachen die Rackspace-Aktien um etwa ein Drittel ein. Anwälte haben bereits eine Sammelklage eingereicht.
Die wachsende Zahl von Datenschutzvorschriften hat die möglichen Folgen von Cybersicherheitsverletzungen verschärft und die Nachfrage nach GRC-Software (Governance, Risk und Compliance) angekurbelt. IDC erwartet, dass die GRC-Ausgaben bis 2025 15 Milliarden US-Dollar erreichen.
OneTrust profitiert ebenfalls vom boomenden Compliance-Markt: Das Unternehmen erreichte in weniger als sieben Jahren eine Bewertung von 5,3 Milliarden US-Dollar und schaffte es in unserer Liste der führenden Cybersicherheitsunternehmen unter die Top 10.
Darüber hinaus dürfte der Markt für automatisierte Compliance- und Sicherheitssoftware von langsamem Wachstum oder sogar einer Rezession profitieren, da die Technologie dazu beitragen kann, Abläufe zu optimieren und Kosten zu senken.
Bei der Vorbereitung auf ein Cybersicherheitsaudit sind die erforderlichen Nachweise beispielsweise ein großes Problem für Unternehmen. Lemonade, ein Online-Versicherungsunternehmen, benötigte dafür mehr als 200 Stunden. Mit Drata dauerte es jedoch nur ein Zehntel der Zeit.
Angesichts dieser Wachstumstreiber haben VCs ihre Investitionen in diesem Bereich verstärkt. Hier sind einige weitere Gewinner.
Siehe die wichtigsten GRC-Tools und -Software
Laika
Eine wachsende Einsatzmöglichkeit für Compliance-Tools besteht darin, M&A-Transaktionen zu beschleunigen.
„Nachdem ich Technologieunternehmen aufgebaut hatte, wurde immer deutlicher, dass Compliance-Mängel ein Hindernis beim Abschluss von Verträgen mit Großunternehmen waren“, sagte Austin Ogilvie, Mitgründer und Co-CEO des Unternehmens Laika, einer Plattform für Sicherheits- und Compliance-Automatisierung. „Dazu gehörten Mängel bei Cybersicherheitsfunktionen sowie fehlende robuste Kontrollen für Zugriff, Ausfallsicherheit und Wiederherstellung. Sie kosteten mich durch Verzögerungen und verlorene Abschlüsse Millionen.“
Laika ist zweifellos umfassend. Die Plattform bietet nicht nur fortschrittliche Compliance-Automatisierung, sondern umfasst auch integrierte Audits und Penetrationstests.
Laika ist nicht nur Software, sondern umfasst auch Dienstleistungen. Das Unternehmen bietet seinen Kunden praktische Unterstützung, etwa durch einen eigenen Compliance Architect. „Es sind wirklich die Menschen hinter dem Produkt, die uns auszeichnen“, sagte Ogilvie.
Anfang November gab Laika seine Series-C-Finanzierung über 50 Millionen US-Dollar bekannt, die von Fin Capital angeführt wurde. Zu den weiteren Investoren gehörten J.P. Morgan Growth Equity Partners, Canapi und ThirdPrime.
Sprinto
Tools für Sicherheits-Compliance können auch dazu eingesetzt werden, den optimalen Betrieb von Anwendungen und Systemen sicherzustellen.
„Bei Sicherheit geht es größtenteils darum, die richtigen operativen Prozesse und die nötige Disziplin zu etablieren“, sagte Girish Redekar, CEO und Mitgründer von Sprinto.
Deshalb lässt sich die Plattform seines Unternehmens in viele Systeme integrieren, die Cloud-Unternehmen täglich nutzen, etwa CRM- und Codeverwaltungssysteme. Sprinto überprüft, ob sie mit dem höchstmöglichen Maß an Datensicherheit und Geschäftskontinuität eingesetzt werden.
Das System bietet im Laufe der Zeit typischerweise einen größeren Mehrwert. Wenn man beispielsweise ein Framework für SOC 2 eingerichtet hat, wird es deutlich einfacher, auch in anderen Bereichen wie ISO 27001 oder der DSGVO erfolgreich zu sein.
„Unser Ziel ist es, Sicherheits-Compliance von ihrer Komplexität zu befreien und sie durch den intelligenten Einsatz von Technologie zugänglich, erschwinglich und umsetzbar zu machen“, sagte Redekar.
Anfang 2022 gab Sprinto seine Series-A-Finanzierung über 10 Millionen US-Dollar bekannt; der Lead-Investor war Elevation Capital. Zu den weiteren Geldgebern gehörten Accel und Blume Ventures.
Strike Graph
Seit mehr als 20 Jahren war Justin Beals als Chief Technology Officer, Data Scientist, VP of Product und Ingenieur tätig. Bei seinem letzten Startup erkannte er, dass sich Sicherheit in einen Vertriebswert verwandeln ließ.
„Mein Mitgründer Brian Bero und ich haben Strike Graph Anfang 2020 bei Madrona Venture Labs inkubiert und später im selben Jahr gestartet“, sagte er. „Wir waren begeistert von der Idee, andere Unternehmen dazu zu befähigen, Sicherheitsaktivitäten nicht als Kostenstelle, sondern als Umsatztreiber zu betrachten.“
Eine Herausforderung bei der Compliance-Automatisierung besteht darin, dass kein Unternehmen dem anderen gleicht. Jedes Unternehmen hat eine eigene Technologiearchitektur und eigene Geschäftsprozesse.
Deshalb hat Beals Strike Graph als Lösung für Sicherheitsorchestrierung und -messung positioniert.
„Unsere Kunden können aus unserer Datenbank mit mehr als 400 Sicherheitskontrollen die passenden Kontrollen auswählen, entsprechend ihrer individuellen Architektur Tausende von Datenelementen von Cloud-Anbietern integrieren und gängige Sicherheitsprüfungen – von Penetrationstests bis zu SOC-2-Audits – erfolgreich abschließen, ohne externe Anbieter beauftragen zu müssen“, sagte er.
Ende 2021 gab Strike Graph seine Series-A-Finanzierung über 8 Millionen US-Dollar bekannt. Lead-Investor war Information Venture Partners.
Weiterlesen: Die besten Cybersicherheits-Startups, die man im Auge behalten sollte





