Comp AI heeft een nieuwe financieringsronde van $34 miljoen aangekondigd. Het gaat om een Series A, waarmee het totaal opgehaalde bedrag van het bedrijf uitkomt op meer dan $36 miljoen. De Amerikaanse startup, opgericht in januari 2025 en gevestigd in Florida, richt zich op governance-, risk- en compliance (GRC) en gebruikt daarvoor AI om processen te automatiseren.
Wat het bericht extra interessant maakt voor securityteams: Comp AI wil de overstap maken van “compliance bijhouden” naar continue controle. Niet alleen het registreren van werk, maar ook het begrijpen van context, het uitvoeren van validaties en het acteren op veranderend risicobeeld.
Waarom AI-native compliance nu versnelt
Veel organisaties krijgen te maken met steeds snellere veranderingen in beleid en eisen. Tegelijkertijd groeit het tempo waarmee teams software maken, aanpassen en uitrollen. Comp AI stelt dat deze combinatie een andere aanpak vraagt voor compliance management.
De kern van hun oplossing is een GRC-automatiseringsplatform dat AI inzet om minder handwerk te vereisen en om organisaties bij te houden terwijl requirements blijven evolueren. Daarbij positioneert Comp AI zichzelf nadrukkelijk binnen de trend van “AI-native” compliance: processen die zijn ontworpen om met AI-gedreven omgevingen mee te bewegen.
Agentic AI voor onboarding, evidence en controle
Comp AI gebruikt agentic AI om validatie uit te voeren zonder dat er continu menselijke interventie nodig is. In plaats van dat medewerkers elke stap apart moeten plannen en uitvoeren, kan het platform verschillende taken automatiseren op basis van organisatiecontext.
Concreet noemt het bedrijf dat het AI-systeem een brede reeks activiteiten kan ondersteunen, waaronder:
- Onboarding van processen of teams naar compliance-werkstromen
- Evidence gathering (het verzamelen van onderbouwing)
- Policy generation (het helpen genereren van policies)
- Control monitoring (het monitoren van controles)
- Assessment (het uitvoeren of ondersteunen van beoordelingen)
Het idee hier is dat compliance geen eenmalige sprint is, maar een doorlopend proces waarin evidence en controles regelmatig worden getoetst.
Van administratie naar echte continue controle
Een van de centrale claims van Comp AI is dat securitysoftware niet alleen “werk moet bijhouden”. De CEO en co-founder Lewis Carhart verwoordt het als volgt: security zou het bedrijf moeten begrijpen, het werk moeten uitvoeren en moeten reageren zodra risico’s wijzigen.
Met die ambitie wil Comp AI de platformrichting uitbreiden naar continue cybersecurity. Dat betekent: real-time monitoring en control validation over zowel applicaties als infrastructuur, in plaats van periodieke controles die achteraf inzicht geven.
Dat sluit aan bij een bredere beweging binnen security: steeds meer teams zoeken naar methoden om risicobeheersing minder tijdrovend en consistenter te maken. Daarbij speelt validatie een sleutelrol—niet alleen weten “dat” iets is gedaan, maar ook kunnen aantonen dat de uitkomst klopt en up-to-date blijft.
Wat dit kan betekenen voor security- en compliance teams
Voor organisaties die te maken hebben met auditcycli, leveranciersbeheer en veranderende controles, is de praktische waarde vooral gelegen in snelheid en schaalbaarheid. Als evidence verzamelen, control monitoring en assessments kunnen worden ondersteund door AI, ontstaat er ruimte om teams te laten focussen op besluitvorming en uitzonderingen.
Daarnaast kan continue controle helpen om gaten te verkleinen die ontstaan wanneer controles pas later worden beoordeeld. Wanneer monitoring en validatie dichter op het daadwerkelijke applicatie- en infrastructuurniveau plaatsvinden, wordt de kans kleiner dat er te lang wordt doorgegaan met verouderde of niet meer passende beheersmaatregelen.
Comp AI benoemt in elk geval expliciet dat het platform zich wil richten op real-time validatie. Daarmee positioneren ze zichzelf niet als een tool die alleen rapportages oplevert, maar als een basis voor doorlopende verificatie.
Uitrol van de productplannen na de Series A
De nieuwe financiering wordt geleid door Roo Capital en Grand Ventures. Met het bedrag wil Comp AI de uitbreiding van het platform versnellen en extra mensen aannemen. Het bedrijf noemt daarbij posities in meerdere teams, waaronder customer success, engineering, marketing, operations, product en sales.
Ook geografisch wil Comp AI groeien: zowel in Miami als New York. Daarmee lijkt de focus niet alleen op ontwikkeling te liggen, maar ook op implementatie, adoptie en ondersteuning van klanten.
Verwachtingen rond continuous validation en risk changes
Comp AI beschrijft een traject waarin het eerst “compliance drastisch sneller en minder resource-intensief” maakte, en nu verder bouwt richting proactieve identificatie, validatie en actie op risico in real time. Dat is een duidelijke verschuiving: van versnellen van administratieve werkstromen naar het ondersteunen van een cyclische aanpak.
Als je dit vergelijkt met wat veel securityteams dagelijks proberen te bereiken—namelijk aantonen dat kwetsbaarheden, configuraties of controles echt kloppen—dan is de overlap snel duidelijk. Validatie draait namelijk om betrouwbaarheid: de uitkomst moet passen bij de actuele situatie.
Wil je weten hoe je kunt beoordelen of een technische kwetsbaarheid of exploitatie echt impact heeft, dan past een aanpak zoals continue controle om te bewijzen dat een CVE echt te misbruiken is. Dat is een andere hoek dan GRC, maar het onderliggende principe—steeds opnieuw toetsen in plaats van enkel registreren—komt terug.
AI in security betekent: blijf toetsen, blijf verbeteren
De opkomst van agentic AI en AI-gedreven automatisering brengt ook vragen met zich mee. Niet alles wat je kunt automatiseren is per definitie foutloos, zeker niet wanneer systemen snel veranderen. Daarom blijft continue controle belangrijk, ook wanneer AI een groot deel van het werk overneemt.
In die zin is het relevant om aandacht te besteden aan hoe teams bewijs, monitoring en evaluatie organiseren. Automatisering kan helpen bij tempo en consistentie, maar het moet wel aansluiten op een proces waarin afwijkingen zichtbaar worden en correcties geborgd zijn.
Comp AI zet in op real-time monitoring en control validation. Dat betekent dat het platform, in hun visie, niet eindigt na het genereren van documenten, maar doorloopt naar het controleren van controles in de praktijk.
Conclusie
Met de Series A van $34 miljoen wil Comp AI zijn AI-native GRC-platform verder uitbreiden. Het bedrijf gebruikt agentic AI om onder andere onboarding, evidence gathering, policy generation en control monitoring te automatiseren. De ambitie gaat echter verder: richting continue controle en continuous cybersecurity, met real-time monitoring en validatie over applicaties en infrastructuur.
Voor organisaties die compliance en security willen versnellen zonder kwaliteit te verliezen, is dit een trend om te volgen. Niet omdat alles ineens “automatisch” is, maar omdat de richting duidelijk is: van registreren naar actiever toetsen en reageren wanneer risico verandert.
Gerelateerd lezen: als je interesse hebt in hoe continue verificatie in de praktijk kan werken, bekijk dan ook de TLPT-aanpak voor continue controle voor echte zekerheid.
Bron: https://www.securityweek.com/comp-ai-raises-34-million-for-ai-native-compliance-and-security/
