Vertrauen als Produktversprechen: Wie das Startup Humaine Health-Tech GmbH mit SECJUR im ersten Anlauf zur ISO 27001 gelangte

Die typische Situation eines jungen Unternehmens: Eine eigene Abteilung für Informationssicherheit gab es nicht, ISO-Erfahrung war im Team kaum vorhanden, und die verfügbaren Ressourcen flossen in Produktentwicklung und Markteintritt. Für Kunden, insbesondere aus dem öffentlichen Sektor, wurde ISO 27001 gleichzeitig zum Kriterium, das über die Teilnahme an Ausschreibungen entscheidet. Humaine brauchte daher ein vollwertiges, auditfestes ISMS, das internen wie externen Auditoren standhält und das eigene Sicherheitsversprechen von einer internen Selbstverpflichtung in einen belastbaren, kommunizierbaren Nachweis überführt.

Über das Unternehmen

Die Humaine Health-Tech GmbH (kurz Humaine) aus Monheim am Rhein entwickelt mit coachBOB eine KI-basierte Präventionsplattform für Unternehmen und öffentliche Einrichtungen. Der Ansatz setzt dort an, wo betriebliche Gesundheitsförderung in der Praxis oft scheitert: nicht am guten Willen, sondern an der Erreichbarkeit der Belegschaft. coachBOB ist deshalb sowohl als App als auch im Browser verfügbar und bringt evidenzbasierte Inhalte zu körperlicher und mentaler Gesundheit direkt an den Arbeitsplatz, ohne feste Termine, ohne Kursräume und ohne organisatorischen Vorlauf.

 

Herzstück der Plattform ist ein digitaler Coach, der Mitarbeitende individuell begleitet und die Inhalte an persönliche Ziele und Lebenssituationen anpasst. Ergänzt wird dieses digitale Angebot um KI-basierte persönliche Unterstützung, sodass Prävention nicht bei allgemeinen Empfehlungen stehen bleibt, sondern zu einem dauerhaft begleiteten Prozess wird. Für Arbeitgeber liegt der zweite Wert der Plattform in der Auswertung: Statt anekdotischer Rückmeldungen erhalten sie anonyme Wirkungsdaten, die zeigen, wo im Unternehmen Belastungen entstehen und welche Maßnahmen tatsächlich ankommen.

 

Genau diese Kombination aus sensiblen Gesundheitsdaten, aggregierter Auswertung und dem Einsatz von KI macht Vertrauen zum eigentlichen Produktmerkmal. Humaine hat die Plattform von Beginn an entsprechend ausgelegt und konsequent DSGVO-konforme Verarbeitung sowie geprüfte Informationssicherheit auf ISO-27001-Niveau zum festen Bestandteil des eigenen Leistungsversprechens gemacht.

 

Herausforderung

 

Als coachBOB in die Marktphase ging, wurde dieser hohe Eigenanspruch zur konkreten Aufgabe. Der Schutz von Gesundheits- und Mitarbeiterdaten war für das Team von Anfang an handlungsleitend, und die technischen wie organisatorischen Grundlagen waren im Produkt bereits angelegt. Was fehlte, war nicht das Bewusstsein, sondern die formale, prüfbare Struktur dahinter: klar dokumentierte Rollen, ein systematisches Risikomanagement, nachweisbare Schulungen und eine geordnete Dokumentenlage, die zu diesem Zeitpunkt noch über SharePoint und OneDrive verteilt war.

 

Hinzu kam die typische Situation eines jungen Unternehmens. Eine eigene Abteilung für Informationssicherheit gab es nicht, ISO-Erfahrung war im Team kaum vorhanden, und die verfügbaren Ressourcen flossen in Produktentwicklung und Markteintritt. Für Kunden, insbesondere aus dem öffentlichen Sektor, wurde ISO 27001 gleichzeitig zum Kriterium, das über die Teilnahme an Ausschreibungen entscheidet. Humaine brauchte daher ein vollwertiges, auditfestes ISMS, das internen wie externen Auditoren standhält und das eigene Sicherheitsversprechen von einer internen Selbstverpflichtung in einen belastbaren, kommunizierbaren Nachweis überführt.

 

Lösung

 

Humaine Health-Tech entschied sich für SECJURs Plattform, inklusive Expert Guidance, und kombinierte damit eine zentrale Plattform mit der engen Begleitung durch eine dedizierte Compliance-Expertin. Über die Projektmanagement-Funktion im Digital Compliance Office strukturierten Jan Klues und sein Team den kompletten ISO-Aufbau, verteilten Aufgaben mit klaren Verantwortlichkeiten, dokumentierten interne Audits und legten für alle Nebenabweichungen aus den externen Audits eigene Verbesserungsprojekte an.

 

Zum Dreh- und Angelpunkt des ISMS wurde das integrierte Risikomanagement-Modul. Risiken wurden auf Basis der erfassten Assets bewertet, mit Verantwortlichen verknüpft und mit klar definierten Behandlungsstrategien hinterlegt, unterstützt durch BSI-Vorlagen direkt im System. Parallel entstand über die Plattform ein konsistentes Dokumentenset, das von der Erklärung zur Anwendbarkeit und dem Management-Review über die Richtlinien bis zu den Nachweisen für Lieferantenmanagement, Schulungen und Incident-Prozesse reicht. Bestehende Speicherorte wie OneDrive wurden dabei eingebunden, statt sie aufzulösen, sodass Auditoren strukturiert Zugriff auf die relevanten Nachweise erhielten.

Ohne eigene InfoSec-Abteilung ein vollwertiges ISMS aufzubauen und im ersten Anlauf die ISO-27001-Zertifizierung zu schaffen, wäre ohne SECJUR für uns kaum denkbar gewesen. Die Kombination aus Plattform und enger Expert-Begleitung hat uns durch jede Audit-Phase geführt und liefert uns heute genau die Nachweise, die unsere Kunden und Investoren sehen wollen.
Jan Klues
Geschäftsführer und Informationssicherheitsbeauftragter

Vor den Audits verlagerte sich der Schwerpunkt auf die Vorbereitung der Menschen. In regelmäßigen Sessions bereitete SECJUR die Verantwortlichen gezielt auf das interne Audit sowie auf Stage 1 und Stage 2 bei Proks-Cert vor, spielte Interviewsituationen durch und prüfte die Unterlagen bis hin zur vollständigen Sammlung der Nachweise zu den Non-Conformities.

 

Impact

 

Im Jahr 2026 erreichte Humaine Health-Tech mit coachBOB die ISO-27001-Zertifizierung im ersten Anlauf (von Kick-Off bis Audit) nach nur 4,5 Monaten. Aus einer verteilten Ausgangslage wurde ein belastbares ISMS mit gelebtem Risikomanagement, regelmäßigen Reviews, dokumentierten Management-Entscheidungen und etablierten Prozessen für Vorfälle, Lieferanten und Schulungen.

 

Diese Struktur gab nicht nur den Auditoren Sicherheit. Zeitgleich zum Start der ersten MVP-Phase wurde sie zum sichtbaren Verkaufsargument: coachBOB tritt heute gegenüber Arbeitgebern, öffentlichen Einrichtungen und Versicherern als ISO-27001-zertifizierte und DSGVO-konforme KI-Plattform auf. Das öffnet Ausschreibungen, verkürzt die Vertrauensbildung im Erstgespräch und vereinfacht Vertragsverhandlungen deutlich, weil Sicherheitsfragen nicht mehr einzeln verhandelt, sondern durch ein Zertifikat beantwortet werden.