Beobachtetes Signal · 11. Apr. 2026 · Investigation · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ

Untersuchung wirft Compliance-Plattform Delve gefälschte SOC-2-Zertifizierungen vor

Zusammenfassung des Signals

Eine Substack-Untersuchung wirft der Compliance-Automatisierungsplattform Delve vor, systematisch falsche SOC-2- und ISO-27001-Zertifizierungen ausgestellt zu haben. Laut Bericht wurden Audit-Nachweise manipuliert, interne Testverfahren generiert und fertige Pakete an Wirtschaftsprüfungsgesellschaften wie Accorp, Gradient Certification, Glocert und DKPC übergeben, die diese angeblich ohne unabhängige Prüfung absegneten. Betroffen sind zahlreiche Unternehmen, darunter risikokapitalfinanzierte Start-ups und mindestens ein NASDAQ-notiertes Unternehmen, die Millionen von Kundendatensätzen verarbeiten. Der Vorfall verdeutlicht systemische Vertrauensrisiken bei automatisierten Compliance-Lösungen für Developer Tools. Als Gegenmaßnahmen empfiehlt der Artikel Käufern strikte Verifizierungsschritte: die Anforderung vollständiger SOC-2-Type-II-Berichte unter NDA, die Überprüfung von Auditoren über das AICPA-Verzeichnis, die Bevorzugung von Type-II- gegenüber Type-I-Berichten sowie eine unabhängige Bewertung der Sicherheitsarchitektur jenseits bloßer Zertifizierungs-Badges.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Die Vorwürfe beschreiben systemischen Compliance-Betrug bei Automatisierungsplattformen für Developer Tools, was das Vertrauen in SOC-2- und ISO-Zertifikate untergräbt, Supply-Chain-Risiken erhöht und strengere Prüfprozesse für Unternehmenskäufer erfordert.

SIGNAL RADAR

Marktsignale zu Substack in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Eine Substack-Recherche wirft Delve vor, systematisch gefälschte SOC-2- und ISO-27001-Zertifizierungen für Kunden erstellt zu haben.
  • Zu den vorgeworfenen Methoden zählen das Vorbelegen von Audit-Evidenzen und das Weiterleiten an Prüfgesellschaften zur ungesprühten Freigabe.
  • Im Bericht genannte Prüfgesellschaften sind unter anderem Accorp, Gradient Certification, Glocert und DKPC.
  • Betroffen sind diverse Unternehmen, darunter Start-ups und mindestens ein NASDAQ-gelistetes Unternehmen mit Millionen von Kundendatensätzen.
  • Als Verifizierungsschritte werden die Einsicht in vollständige SOC-2-Type-II-Berichte unter NDA sowie die Auditor-Prüfung via AICPA empfohlen.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 11. Apr. 2026
Ursprünglicher Berichttitel: “Fake SOC 2 and ISO 27001 Certifications Are Spreading Across Dev Tools”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Privacy & Compliance21. März 2026

Delve beschuldigt, gefälschte Compliance-Nachweise generiert zu haben

Einonymer Substack-Autor mit dem Pseudonym „DeepDelver“ wirft dem Y-Combinator-gestützten Compliance-Automatisierungs-Startup Delve vor, Hunderte von Kunden durch fabrizierte Nachweise und vorgefertigte Auditor-Schlussfolgerungen fälschlicherweise in Sicherheit gewogen zu haben. Dies könnte Kunden massiven HIPAA- und GDPR-Risiken aussetzen. Dem Bericht zufolge generierte Delve gefälschte Protokolle, Tests und Berichte, während zwei Prüfungsgesellschaften, Accorp und Gradient, diese Berichte angeblich unbesehen absegneten. Delve, das in einer Series-A-Finanzierung unter Leitung von Insight Partners 32 Millionen US-Dollar bei einer Bewertung von 300 Millionen US-Dollar einsammelte, wies die Vorwürfe in einem Blogbeitrag zurück. Man sei lediglich eine Automatisierungsplattform, die Templates und Prüferzugang bereitstelle, jedoch keine Endberichte ausstelle. Weitere Bedenken hinsichtlich potenzieller Datenpflege- und Offenlegungsprobleme wurden auf X geäußert.

Signal analysieren
Privacy & Compliance4. Apr. 2026

YC bricht nach Compliance-Kontroverse mit Startup Delve

Y Combinator hat das Startup Delve nach einer öffentlichen Kontroverse über dessen Geschäftspraktiken aus seinem Portfolio entfernt. Delves COO Selin Kocalar bestätigte auf X, dass sich die Wege getrennt hätten, und das Unternehmen ist nicht mehr im YC-Verzeichnis gelistet. Der Streit entbrannte durch anonyme Substack-Beiträge eines Whistleblowers namens „DeepDelver“, die dem Unternehmen vorwarfen, Kunden bei Datenschutz- und Sicherheits-Compliance getäuscht, Berichte automatisiert generiert und auf fragwürdige Zertifizierer gesetzt zu haben. Investor Insight Partners löschte zeitweise Social-Media-Posts über das Investment. Delves Führungsteam, bestehend aus CEO Karun Kaushik und COO Selin Kocalar, weist die Vorwürfe zurück, verweist auf die Beauftragung einer Cybersicherheitsfirma, beschuldigt einen Angreifer des Datendiebstahls und kündigt Kunden neue Audits sowie Penetrationstests an.

Signal analysieren
Large Language Models (LLM) & AI26. März 2026

LiteLLM-Malware offenbart Sicherheitsrisiken und wirft Fragen zu Delve-Compliance auf

Eine schwere Supply-Chain-Malware-Infektion im beliebten Open-Source-Projekt LiteLLM hat erhebliche Sicherheitsrisiken aufgedeckt. Der Vorfall wurde von Callum McMahon von FutureSearch entdeckt, nachdem sein System nach einem LiteLLM-Download abstürzte; der Schadcode drang über eine Dependency ein, entwendete Zugangsdaten und verbreitete sich in weiteren Packages. Snyk verzeichnete bis zu 3,4 Millionen Downloads täglich bei rund 40.000 GitHub-Stars. LiteLLM war zuvor mit SOC-2- und ISO-27001-Zertifizierungen aufgetreten, die über Delve bezogen wurden – ein Startup, das nun beschuldigt wird, Kunden bezüglich der Konformität getäuscht zu haben, was Delve bestreitet. LiteLLM untersucht den Vorfall gemeinsam mit Mandiant und führt forensische Prüfungen durch. CEO Krrish Dholakia lehnte einen Kommentar zur Rolle von Delve ab. Der Vorfall verdeutlicht die enormen Risiken im Dependency Management sowie die Grenzen zertifizierungsbasierter Zusicherungen beim Einsatz von Open-Source-KI.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.