ISMS Copilot Docs

SOC 2-Compliance für Dienstleister

SOC 2 (System and Organization Controls 2) ist ein Prüfungsstandard, der vom American Institute of CPAs (AICPA) für Dienstleister entwickelt wurde, die Kundendaten speichern, verarbeiten oder übertragen. Ein SOC 2-Bericht zeigt, dass Ihr Unternehmen Kontrollen implementiert hat, um Kundendaten gemäß den fünf Trust Service Criteria zu schützen: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.

SOC 2 (System and Organization Controls 2) ist ein Prüfungsstandard, der vom American Institute of CPAs (AICPA) für Dienstleister entwickelt wurde, die Kundendaten speichern, verarbeiten oder übertragen. Ein SOC 2-Bericht belegt, dass Ihre Organisation Kontrollen implementiert hat, um Kundendaten gemäß den fünf Trust Service Criteria zu schützen: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.

SOC 2 ist spezifisch für Dienstleister. Wenn Sie Produkte herstellen oder keine Kundendaten im Rahmen einer Dienstleistung verarbeiten, ist SOC 2 möglicherweise nicht auf Sie anwendbar.

Wer benötigt SOC 2?

SOC 2 wird typischerweise verlangt oder erwartet für:

  • SaaS-Unternehmen: Anbieter von Cloud-Software, die Kundendaten verarbeiten
  • Cloud-Infrastrukturanbieter: Hosting-, Speicher- und Rechendienstleister
  • Datenverarbeiter: Analyseplattformen, CRM-Systeme, Zahlungsabwickler
  • Managed Service Provider: IT-Support, Sicherheitsüberwachung, Backup-Dienste
  • Subunternehmer: Drittanbieter-Dienste, die von anderen Dienstleistern genutzt werden

Unternehmenskunden und regulierte Branchen verlangen oft SOC 2-Berichte, bevor sie Verträge unterzeichnen. Es hat sich zu einem De-facto-Standard für Sicherheitsbewertungen von B2B-SaaS-Anbietern entwickelt.

SOC 2-Berichtstypen

Es gibt zwei SOC 2-Berichtstypen:

Typ I: Bewertet das Design der Kontrollen zu einem bestimmten Zeitpunkt

  • Schneller und kostengünstiger (1-3 Monate)
  • Beweist, dass Sie angemessene Kontrollen entworfen haben
  • Testet nicht, ob die Kontrollen über einen längeren Zeitraum wirksam funktionieren
  • Begrenzter Nutzen für etablierte Organisationen oder anspruchsvolle Kunden

Typ II: Bewertet Design und operative Wirksamkeit über einen Zeitraum (typischerweise 6-12 Monate)

  • Erfordert 3-12 Monate operativer Nachweise
  • Prüfer testet, ob die Kontrollen während des gesamten Zeitraums konsistent funktionierten
  • Goldstandard für Anbieterbewertungen
  • Wird jährlich mit kontinuierlicher Überwachung erneuert

Die meisten Unternehmenskunden verlangen SOC 2 Typ II. Erwägen Sie Typ I nur, wenn Sie einen schnelleren Zeitplan benötigen und planen, innerhalb von 6-12 Monaten Typ II anzustreben.

Die fünf Trust Service Criteria

SOC 2-Berichte können ein oder mehrere Kriterien abdecken, abhängig von Ihrem Dienst und den Anforderungen Ihrer Kunden:

Sicherheit (verpflichtend):

  • Schutz vor unbefugtem Zugriff (logisch und physisch)
  • Firewalls, Verschlüsselung, Zugriffskontrollen, Eindringungserkennung
  • Schwachstellenmanagement und Patch-Management
  • Alle SOC 2-Berichte müssen das Sicherheitskriterium enthalten

Verfügbarkeit (optional):

  • Systemverfügbarkeit und Leistungsüberwachung
  • Incident Response und Notfallwiederherstellung
  • Kapazitätsplanung und Redundanz
  • Relevant für SaaS-Plattformen, bei denen die Verfügbarkeit vertraglich zugesichert wird

Verarbeitungsintegrität (optional):

  • Systemverarbeitung ist vollständig, gültig, genau, zeitnah und autorisiert
  • Datenvalidierung, Fehlerbehandlung, Transaktionsüberwachung
  • Relevant für Zahlungsabwickler, Finanzsysteme und Datenumwandlungsdienste

Vertraulichkeit (optional):

  • Schutz vertraulicher Informationen, die durch Vereinbarung oder Datenklassifizierung festgelegt sind
  • Verschlüsselung im Ruhezustand und während der Übertragung, Zugriffskontrollen für Daten, NDAs
  • Relevant bei der Verarbeitung von Geschäftsgeheimnissen, proprietären Algorithmen oder klassifizierten Kundendaten

Datenschutz (optional):

  • Erhebung, Nutzung, Speicherung, Offenlegung und Löschung personenbezogener Daten gemäß Datenschutzerklärung und GDPR/CCPA-Grundsätzen
  • Datenschutzrichtlinien, Einwilligungsmanagement, Rechte betroffener Personen
  • Relevant bei der Verarbeitung personenbezogener Daten (PII)

Die meisten Organisationen beginnen mit Sicherheit + Verfügbarkeit oder Sicherheit + Vertraulichkeit.

Häufige SOC 2-Kontrollen

Obwohl SOC 2 im Gegensatz zu ISO 27001 nicht präskriptiv ist, bewerten SOC 2-Prüfungen typischerweise Kontrollen in diesen Bereichen:

  • Zugriffskontrolle: MFA, rollenbasierter Zugriff, Bereitstellung/Deprovisionierung, Passwortrichtlinien
  • Change Management: Code-Review, Testing, Bereitstellungsgenehmigung, Rollback-Verfahren
  • Systemüberwachung: Protokollierung, Alarmierung, SIEM, Leistungsüberwachung
  • Lieferantenmanagement: Due Diligence bei Subunternehmern, Vertragsprüfung, jährliche Bewertungen
  • Risikobewertung: Jährliche Risikobewertungen, Bedrohungsmodellierung, Schwachstellen-Scans
  • Incident Response: Erkennung, Eskalation, Behebung, Post-Mortem-Analysen
  • Backup und Wiederherstellung: Backup-Häufigkeit, Wiederherstellungstests, RPO/RTO-Dokumentation
  • Physische Sicherheit: Zugriffskontrollen für Rechenzentren, Ausweiskontrollen, Besuchermanagement
  • HR-Sicherheit: Hintergrundprüfungen, Sicherheitsschulungen, Offboarding-Verfahren
  • Verschlüsselung: Daten im Ruhezustand, Daten während der Übertragung, Schlüsselmanagement

SOC 2-Prüfungsprozess

Die Erlangung der SOC 2-Compliance folgt typischerweise diesem Zeitplan:

  1. Vorbereitungsbewertung (1-2 Monate): Gap-Analyse gegenüber den Trust Service Criteria, Identifizierung fehlender Kontrollen
  2. Behebung (2-6 Monate): Implementierung fehlender Kontrollen, Dokumentation von Richtlinien und Verfahren
  3. Vorprüfung (optional): Beauftragung eines Prüfers für eine vorläufige Bewertung und Feedback
  4. Beobachtungszeitraum (6-12 Monate für Typ II): Sammlung von Nachweisen über die Kontrollausübung
  5. Prüfungsdurchführung (4-8 Wochen): Prüfer testet Kontrollen, befragt Mitarbeiter, prüft Nachweise
  6. Berichtserstellung: SOC 2-Bericht wird erstellt und unter NDA mit Kunden geteilt
  7. Jährliche Erneuerung: Kontinuierliche Überwachung und jährliche Wiederholungsprüfungen

Ein erstmaliger SOC 2 Typ II kann 9-18 Monate von Beginn bis zur Berichtserstellung dauern.

SOC 2-Berichte sind vertraulich und werden unter NDA weitergegeben. Im Gegensatz zu ISO 27001-Zertifikaten können Sie den SOC 2-Status nicht ohne Kundenerlaubnis öffentlich bewerben.

Nachweise und Dokumentation

Prüfer verlangen Nachweise, die die Kontrollausübung belegen, darunter:

  • Richtlinien und Verfahren: Informationssicherheitsrichtlinie, Zugriffskontrolle, Incident Response, Change Management, Acceptable Use
  • Operative Nachweise: Systemprotokolle, Zugriffsprüfungen, Schwachstellen-Scan-Berichte, Penetrationstest-Ergebnisse, Change-Tickets, Incident-Tickets
  • Lieferantenbewertungen: SOC 2-Berichte von Subunternehmern, Sicherheitsfragebögen, Vertragsauszüge
  • Schulungsunterlagen: Nachweise über abgeschlossene Sicherheitsschulungen, Bestätigungsformulare
  • Risikoartefakte: Risikobewertungen, Risikoregister, Behandlungspläne
  • Business Continuity: Notfallwiederherstellungspläne, Backup-Wiederherstellungstests, Tabletop-Übungen

Sie müssen Nachweisproben über den gesamten Beobachtungszeitraum hinweg vorlegen (z. B. 12 monatliche Schwachstellen-Scans für einen Typ II).

Auswahl eines Prüfers

Wählen Sie eine vom AICPA lizenzierte Wirtschaftsprüfungsgesellschaft mit SOC 2-Erfahrung in Ihrer Branche:

  • Überprüfen Sie, ob die Firma beim AICPA registriert ist und über Peer-Review-Anmeldeinformationen verfügt
  • Fragen Sie nach Referenzen von ähnlich großen SaaS-Unternehmen
  • Vergleichen Sie die Preise (Typ II-Prüfungen kosten typischerweise 20.000–75.000 $+ abhängig vom Umfang und der Unternehmensgröße)
  • Bestätigen Sie die technische Expertise des Prüfteams mit Ihrem Technologie-Stack

Beliebte SOC 2-Prüfer sind A-LIGN, Sensiba San Filippo, Moss Adams und Deloitte (für Großunternehmen).

SOC 2 vs. ISO 27001

Organisationen vergleichen diese beiden Standards häufig:

AspektSOC 2ISO 27001
GeografieUS-Fokus (AICPA-Standard)International (ISO-Standard)
AnwendbarkeitNur DienstleisterJede Organisation
ErgebnisVertraulicher PrüfberichtÖffentliches Zertifikat
KontrollenFlexibel (vom Prüfer bestimmt)Präskriptiv (93 Annex A-Kontrollen)
Kosten20.000–75.000 $+/Jahr15.000–100.000 $+/Jahr
Zeitplan9–18 Monate (Typ II)6–12 Monate

Viele Organisationen streben beide an: SOC 2 für US-Kunden, ISO 27001 für europäische Kunden und öffentliche Glaubwürdigkeit.

Wie ISMS Copilot hilft

ISMS Copilot kann Sie bei der SOC 2-Vorbereitung und -Compliance unterstützen:

  • Richtlinienerstellung: Generieren Sie Richtlinien, die auf die Trust Service Criteria abgestimmt sind (Informationssicherheit, Zugriffskontrolle, Incident Response, Change Management)
  • Gap-Analyse: Laden Sie bestehende Richtlinien hoch, um fehlende Kontrollen für Ihre gewählten Kriterien zu identifizieren
  • Risikobewertung: Erstellen Sie Risikobewertungsrahmen zur Unterstützung des Sicherheitskriteriums
  • Kontrollzuordnung: Fragen Sie nach spezifischen Kontrollen für Sicherheit, Verfügbarkeit, Vertraulichkeit oder Datenschutz
  • Nachweismuster: Entwickeln Sie Checklisten, Runbooks und Verfahrensdokumentationen
  • Lieferantenfragebögen: Bereiten Sie Antworten auf Sicherheitsfragebögen für Kunden vor, die Ihren SOC 2-Status anfordern

Obwohl ISMS Copilot kein dediziertes Wissen zu den SOC 2 Trust Service Criteria hat, können Sie nach allgemeinen Sicherheitskontrollen und Best Practices fragen, die mit den SOC 2-Anforderungen übereinstimmen.

Probieren Sie es aus: "Erstellen Sie eine Zugriffskontrollrichtlinie für ein SaaS-Unternehmen" oder "Welche Kontrollen sollte ich für die Überwachung der Systemverfügbarkeit implementieren?"

Erste Schritte

So bereiten Sie sich mit ISMS Copilot auf SOC 2 vor:

  1. Bestimmen Sie, welche Trust Service Criteria auf Ihren Dienst zutreffen (mindestens: Sicherheit)
  2. Erstellen Sie einen dedizierten Arbeitsbereich für Ihr SOC 2-Projekt
  3. Führen Sie eine Gap-Analyse durch, um fehlende Kontrollen zu identifizieren
  4. Nutzen Sie die KI, um Kernrichtlinien zu generieren (Informationssicherheit, Zugriffskontrolle, Incident Response, Change Management, Acceptable Use)
  5. Entwickeln Sie operative Verfahren für Schlüsselkontrollbereiche (Zugriffsprüfungen, Schwachstellenmanagement, Backup-Tests)
  6. Beginnen Sie mit der Sammlung von Nachweisen (Protokolle, Tickets, Schulungsunterlagen) für Ihren Beobachtungszeitraum
  7. Beauftragen Sie einen SOC 2-Prüfer für eine Vorbereitungsbewertung und Zeitplanung

Verwandte Ressourcen

  • AICPA Trust Service Criteria (offizieller Rahmen)
  • SOC 2-Prüferverzeichnisse (AICPA-Mitgliedsfirmen)
  • Compliance-Automatisierungsplattformen (Vanta, Drata, Secureframe)

On this page