En 2013, Adam Markowitz a fondé Portfolium, une start-up de l’edtech qui mettait en relation des étudiants et des diplômés avec des employeurs.
« Je me souviens de la première fois où l’on nous a demandé un rapport SOC 2, qui est rapidement devenu l’exigence minimale dans notre secteur pour prouver l’efficacité d’un programme de sécurité », a-t-il déclaré.
La création du rapport était chronophage, manuelle et coûteuse. Elle ralentissait également le cycle de vente, sans compter la nécessité de maintenir la conformité.
Lorsque Markowitz a quitté Portfolium après avoir vendu l’entreprise à Instructure, il s’est associé à Daniel Marashalin et Troy Markowitz pour lancer Drata à l’été 2020. L’objectif était d’automatiser la sécurité et la conformité dans 14 référentiels, dont SOC 2, ISO 27001, HIPAA et le RGPD. Tout cela est réalisé grâce à une surveillance continue des contrôles et à la collecte de preuves.
La croissance a été incontestablement robuste. L’entreprise compte actuellement plus de 2 000 clients.
Début décembre, Drata a annoncé son financement de série C de 200 millions de dollars, mené par ICONIQ Growth et GGV Capital. Sa valorisation a été fixée à 2 milliards de dollars. Parmi les investisseurs de l’entreprise figurent des personnalités éminentes de la tech, comme Frank Slootman, PDG de Snowflake Computing, et Satya Nadella, PDG de Microsoft.
« Pour Drata, la levée de fonds a toujours été considérée comme un moyen plutôt que comme un objectif ou une finalité, a déclaré Markowitz. Notre financement valide non seulement notre exécution à ce jour, mais témoigne également de nos efforts continus pour étendre les capacités de notre produit et nous aider à franchir cette nouvelle étape de croissance. »
Le marché de la GRC résiste au ralentissement
Le marché de l’automatisation de la conformité et de la sécurité bénéficie de plusieurs facteurs puissants. Tout d’abord, la cybersécurité devient indispensable pour les entreprises et les pouvoirs publics. Le contexte de menace est devenu de plus en plus difficile, notamment dans les environnements distribués. Le passage au travail à distance n’a fait qu’aggraver les problèmes.
Il suffit de regarder le cas de Rackspace. Cette entreprise de services de cloud computing a été victime d’une attaque par rançongiciel début décembre, laquelle a perturbé les serveurs de messagerie de milliers de clients. Résultat : l’action Rackspace a chuté d’environ un tiers. Des avocats ont déjà déposé une action collective.
Le nombre croissant de réglementations sur la confidentialité des données a accru les conséquences potentielles des incidents de cybersécurité, stimulant la demande de logiciels de GRC (gouvernance, risques et conformité). IDC prévoit que les dépenses consacrées à la GRC atteindront 15 milliards de dollars d’ici 2025.
OneTrust est une autre entreprise à profiter de l’essor du marché de la conformité : sa valorisation a atteint 5,3 milliards de dollars en moins de sept ans, ce qui lui a permis de figurer dans le top 10 de notre classement des principales entreprises de cybersécurité.
De plus, le marché des logiciels automatisés de conformité et de sécurité devrait tirer parti d’une croissance faible, voire d’une récession, car ces technologies peuvent rationaliser les opérations et réduire les coûts.
Par exemple, pour préparer un audit de cybersécurité, les preuves requises constituent un problème majeur pour les entreprises. Dans le cas de Lemonade — une compagnie d’assurance en ligne —, le processus lui a pris plus de 200 heures. Avec Drata, il n’a toutefois fallu qu’un dixième de ce temps.
Face à ces facteurs de croissance, les investisseurs en capital-risque ont intensifié leurs investissements dans ce secteur. Voici quelques autres entreprises gagnantes.
Découvrez les meilleurs outils et logiciels de GRC
Laika
Les outils de conformité sont de plus en plus utilisés pour accélérer les opérations de fusion-acquisition.
« Après avoir créé des entreprises technologiques, il est devenu de plus en plus évident que les lacunes en matière de conformité constituaient un obstacle à la conclusion de contrats avec de grandes entreprises, a déclaré Austin Ogilvie, cofondateur et codirecteur général de Laika, une entreprise spécialisée dans l’automatisation de la sécurité et de la conformité. Il y avait des lacunes en matière de cybersécurité, ainsi qu’un manque de contrôles robustes concernant les accès, la résilience et la reprise d’activité. Elles me coûtaient des millions en retards et en contrats perdus. »
Laika est assurément une solution complète. Elle propose non seulement une automatisation avancée de la conformité, mais aussi un audit intégré et des tests d’intrusion.
Laika n’est pas qu’un logiciel : la solution comprend également des services. L’entreprise fournit aux clients un accompagnement pratique, notamment avec un Compliance Architect dédié. « Ce sont vraiment les personnes derrière le produit qui nous distinguent », a déclaré Ogilvie.
Début novembre, Laika a annoncé son financement de série C de 50 millions de dollars, mené par Fin Capital. Parmi les autres investisseurs figuraient J.P. Morgan Growth Equity Partners, Canapi et ThirdPrime.
Sprinto
Les outils de conformité en matière de sécurité peuvent également servir à garantir le fonctionnement optimal des applications et des systèmes.
« La sécurité consiste en grande partie à mettre en place les bons processus opérationnels et la discipline nécessaire », a déclaré Girish Redekar, PDG et cofondateur de Sprinto.
C’est pourquoi la plateforme de son entreprise s’intègre à de nombreux systèmes que les entreprises du cloud utilisent quotidiennement, comme les systèmes de CRM et de gestion du code. Sprinto vérifie qu’ils sont utilisés avec les niveaux les plus élevés de sécurité des données et de continuité d’activité.
Le système offre généralement encore plus de valeur au fil du temps. Par exemple, après avoir mis en place un référentiel pour SOC 2, il devient beaucoup plus facile de réussir dans d’autres domaines comme ISO 27001 ou le RGPD.
« Nous nous attachons à libérer la conformité en matière de sécurité de la confusion et à la rendre accessible, abordable et exploitable grâce à une utilisation intelligente de la technologie », a déclaré Redekar.
Début 2022, Sprinto a annoncé son financement de série A de 10 millions de dollars, dont le chef de file était Elevation Capital. Accel et Blume Ventures figuraient parmi les autres investisseurs.
Strike Graph
Depuis plus de 20 ans, Justin Beals a exercé les fonctions de Chief Technology Officer, de data scientist, de VP of Product et d’ingénieur. Alors qu’il travaillait pour sa dernière start-up, il a compris qu’il pouvait faire de la sécurité un atout commercial.
« Mon cofondateur, Brian Bero, et moi avons incubé Strike Graph au sein de Madrona Venture Labs au début de 2020, puis l’avons lancée plus tard la même année, a-t-il déclaré. Nous étions enthousiastes à l’idée de permettre à d’autres organisations de ne plus considérer les activités de sécurité comme un centre de coûts, mais comme un moteur de revenus. »
L’automatisation de la conformité présente notamment la difficulté suivante : aucune entreprise ne ressemble à une autre. Chacune possède une architecture technologique et des processus métier qui lui sont propres.
C’est pourquoi Beals a positionné Strike Graph comme une solution d’orchestration et de mesure de la sécurité.
« Nos clients peuvent sélectionner le bon ensemble de contrôles dans notre base de données de plus de 400 contrôles de sécurité, l’intégrer à des milliers d’éléments de données de fournisseurs cloud en fonction de leur architecture propre, et mener à bien les évaluations de sécurité courantes, des tests d’intrusion aux audits SOC 2, sans faire appel à des fournisseurs externes ponctuels », a-t-il déclaré.
Fin 2021, Strike Graph a annoncé son financement de série A de 8 millions de dollars. L’investisseur principal était Information Venture Partners.
À lire ensuite : Les start-up de cybersécurité à suivre





