Blog
Sprintwinkel rechts
SOC 2
Sprintwinkel rechts
Wie Sie Ihren SOC-2-Geltungsbereich definieren

Wie Sie Ihren SOC-2-Geltungsbereich definieren

TL; DR

Der SOC-2-Geltungsbereich definiert die Parameter für die Bewertung interner Kontrollen und umfasst Dienstleistungen, Systeme, Richtlinien, Prozesse und Mitarbeiter, die anhand von fünf Vertrauensprinzipien bewertet werden: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.
Die Vorbereitung des Untersuchungsbereichs umfasst folgende wichtige Schritte: Auswahl relevanter Vertrauensdienstkriterien auf Grundlage der Kundenerwartungen, Identifizierung der relevanten Systeme und Infrastruktur, Definition der Organisationsgrenzen, Dokumentation der Teildienstorganisationen und Festlegung des Beobachtungszeitraums.
Häufige Fehler bei der Festlegung des Projektumfangs sind die selektive Einbeziehung von Elementen, die Stärken hervorheben, während Schwächen ausgeblendet werden, eine zu umfassende Festlegung des Projektumfangs, die die Ressourcen überlastet, und eine zu geringe Festlegung des Projektumfangs, die die Glaubwürdigkeit des Berichts bei den Stakeholdern untergräbt.

Die Festlegung des SOC-2-Geltungsbereichs stellt eine praktische Herausforderung bei der Vorbereitung von SOC-2-Bewertungen dar. Einige Organisationen begehen den Fehler, selektiv Elemente einzubeziehen, die ihre Stärken hervorheben, was für die Empfänger, die sich bei wichtigen Entscheidungen auf SOC-2-Berichte stützen, zu Problemen führt.

Andere haben Schwierigkeiten, Bewertungsinitiativen mit den verfügbaren Zeit- und Ressourcenressourcen in Einklang zu bringen. Daher ist es wichtig, den Umfang sinnvoll einzugrenzen, um die Compliance-Anforderungen und die Erwartungen der Stakeholder/Kunden zu erfüllen und gleichzeitig unnötige Punkte auszuschließen.

Fortschrittliche Standards und ein gut informierter Markt erfordern eine strategische Planung von SOC-2-Audits. Dieser Blog soll Ihnen helfen, den SOC-2-Prüfungsumfang rational und verantwortungsvoll vorzubereiten, um Klarheit zu schaffen, Risiken zu managen und regulatorische Anforderungen zu erfüllen.

Was ist der Umfang von SOC 2?

Der SOC-2-Geltungsbereich bezieht sich auf die Definition der Parameter für die Bewertung interner Kontrollen, die im Rahmen der SOC 2-AuditEs schafft Klarheit über die Kontrollmechanismen und Systeme der Dienstanbieter, die im Hinblick auf den Schutz der Kundendaten bewertet werden müssen.

Was umfasst der SOC-2-Geltungsbereich?

An Audit-Management-Plattform hilft dabei, diesen Umfang effizient zu definieren, zu verfolgen und zu verwalten, und zwar im Hinblick auf Vertrauensprinzipien, deren Wirksamkeit anhand der fünf Vertrauensprinzipien – Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz – bewertet werden muss.

Systeme innerhalb und außerhalb des Geltungsbereichs gemäß SOC 2

Zu den Systemen im Prüfungsbereich gehören Produkte, Infrastruktur, Tools, Mitarbeiter, Prozesse, Anbieter und Datenflüsse, die den zu prüfenden Dienst unterstützen. Wenn ein System Kundendaten für den zu prüfenden Dienst speichert, verarbeitet, überträgt, schützt, überwacht oder unterstützt, gehört es in der Regel zum Prüfungsbereich.

Systeme außerhalb des Prüfungsbereichs sind Systeme, die den geprüften Dienst oder dessen Serviceverpflichtungen nicht beeinträchtigen. Beispielsweise kann ein Marketing-Tool außerhalb des Prüfungsbereichs liegen, wenn es keine Kundendaten verarbeitet, das geprüfte Produkt nicht unterstützt oder Kontrollen beeinflusst, die mit den ausgewählten Kriterien für Vertrauensdienste verknüpft sind.

Die Unterscheidung sollte klar dokumentiert werden, da Prüfer und Berichtsnutzer verstehen müssen, was der SOC-2-Bericht umfasst und was nicht. Ein gutes Scoping-Dokument sollte Folgendes erläutern:

  • Welche Produkte oder Dienstleistungen sind enthalten?
  • Welche Umgebungen sind eingeschlossen, z. B. Produktions-, Staging-, Cloud-Infrastruktur- oder On-Premise-Systeme?
  • Welche Teams und Rollen betreiben oder unterstützen den betreffenden Dienst?
  • Welche Anbieter oder Subserviceorganisationen unterstützen das betreffende System?
  • Welche Systeme sind ausgeschlossen und warum?
  • Welche Kriterien für Vertrauensdienste gelten für den Geltungsbereich?

Vermeiden Sie es, ein System nur deshalb auszuschließen, weil es schwer zu prüfen ist. Wenn es den geprüften Dienst unterstützt oder relevante Kundendaten verarbeitet, kann der Ausschluss die Glaubwürdigkeit des Berichts beeinträchtigen.

Wie Sie Ihren SOC-2-Auditumfang definieren

Der SOC-2-Geltungsbereich bildet die Grundlage und die größte Herausforderung des Audits. Auditbereitschaftsbewertung Der Leitfaden deckt den gesamten Vorprüfungsprozess ab – von der Definition des Prüfungsrahmens über die Gap-Analyse bis hin zur Behebung von Mängeln – und stellt so sicher, dass Organisationen systematisch vorbereitet sind. Obwohl der Umfang von SOC 2 je nach Art der Dienstleistungen und der Art der Organisation variiert, bleibt das Grundprinzip dabei stets gleich.

Bevor der Prüfungsumfang endgültig festgelegt wird, dokumentieren Sie die geschäftliche Begründung für jede Ein- und Ausschlussklausel. So vermeiden Sie, dass der Umfang zu breit gefasst und somit schwer zu handhaben oder zu eng gefasst wird, um die Kunden zufriedenzustellen. Ziel ist es, die Systeme, Kontrollen, Personen und Lieferanten einzubeziehen, die den geprüften Service beeinflussen, und gleichzeitig Assets auszuschließen, die keinen relevanten Bezug zu Kundendaten oder Serviceverpflichtungen haben.

So können Sie den SOC-2-Geltungsbereich für Ihr Unternehmen vorbereiten:

1. Relevante Kriterien für Vertrauensdienste auswählen

Ausgangspunkt für die Festlegung des Geltungsbereichs sollte die Entscheidung sein Vertrauensdienstkriterien Diese Kriterien müssen in das SOC-2-Audit einbezogen werden und dienen dann als Grundlage für die Bewertung.

So können Sie aus den 5 Kriterien für Vertrauensdienste auswählen:

Sicherheit

Diese Servicekriterien sind obligatorisch und werden als gemeinsame Kriterien bezeichnet.

Verfügbarkeit

Wenn die Verfügbarkeit Ihrer Systeme und Dienste für Ihre Kunden von entscheidender Bedeutung ist, dann trifft dieses Kriterium auf Ihr Unternehmen zu. Stellen Sie sich die folgenden Fragen, um Klarheit zu schaffen:

  • Bietet mein Unternehmen Dienstleistungen an, die dem Kunden rund um die Uhr zur Verfügung stehen müssen? Zum Beispiel die Abwicklung von Finanztransaktionen.
  • Ist in unseren Service-Level-Agreements ein Verfügbarkeitsniveau festgelegt?
  • Gibt es in meinem Geschäftsumfeld Risiken, die die Verfügbarkeit von Systemen und damit den Kunden beeinträchtigen können?
  • Fragen die Kunden nach der Verfügbarkeit von TSC?

Verarbeitungsintegrität

Wenn die Genauigkeit, Vollständigkeit und Autorisierung von Daten für den Geschäftserfolg von entscheidender Bedeutung ist, muss die Integrität der Datenverarbeitung in den Prüfungsumfang von SOC 2 einbezogen werden. Folgendes wird Ihnen bei der Entscheidung helfen:

  • Wenn die Art des Geschäfts die Verarbeitung sensibler Daten wie Finanz- oder Gesundheitsdaten beinhaltet
  • Wenn kritische Geschäftsentscheidungen von einer genauen Datenverarbeitung abhängen
  • Wenn das Unternehmen große Datenmengen mit komplexen Systemen wie einer E-Commerce-Plattform verarbeitet
  • Wenn das Unternehmen Risiken ausgesetzt ist, die die Integrität der Daten gefährden können
  • Wenn die Kunden die Integrität der Verarbeitung fordern, TSC

Vertraulichkeit

Wenn das Unternehmen mit sensiblen oder personenbezogenen Daten arbeitet, die vor unbefugtem Zugriff geschützt werden müssen, muss das Kriterium der Vertraulichkeit im Geltungsbereich berücksichtigt werden. Stellen Sie die folgenden Fragen, um die Anwendbarkeit zu prüfen:

  • Verarbeitet mein Unternehmen sensible Informationen wie Finanzdaten, Gesundheitsdaten, geistiges Eigentum, Passwörter usw.?
  • Unterliegt mein Unternehmen regulatorischen Anforderungen wie beispielsweise HIPAA or Datenschutz dieses Mandat zur Gewährleistung der Vertraulichkeit von Informationen?
  • Haben wir mit unseren Kunden Geheimhaltungsvereinbarungen unterzeichnet?
  • Bestehen Cyberrisiken für die Vertraulichkeit von Informationen?

Datenschutz

Datenschutz bezieht sich auf personenbezogene Daten. Jedes Unternehmen, das personenbezogene Daten erhebt, verarbeitet oder übermittelt, die geschützt werden müssen, muss die Datenschutzbestimmungen einhalten.

  • Bestimmte Datenschutzbestimmungen schreiben den Schutz personenbezogener Daten vor.
  • Unternehmen wie E-Commerce-Anbieter, Gesundheitsdienstleister, SaaS-Unternehmen usw. müssen die Vertraulichkeit der Kundendaten gewährleisten.
  • Wenn erhebliche Risiken von Datenschutzverletzungen bestehen, die die Privatsphäre beeinträchtigen könnten, muss dieses Kriterium berücksichtigt werden.

2. Geben Sie die Dienste an, die in den Geltungsbereich fallen.

Ausgehend von den Geschäftstätigkeiten der Organisation müssen die angebotenen Dienstleistungen in die SOC 2-Audit Der Geltungsbereich sollte genau festgelegt werden. Jede Dienstleistung, die das Erheben, Speichern, Verarbeiten oder Übermitteln sensibler Daten beinhaltet, muss gemäß den einschlägigen technischen Servicerichtlinien (TSC) in den Geltungsbereich aufgenommen werden.

Beispiele für solche Dienstleistungen sind Cloud Computing, Managed IT Services, Datenhosting usw.

Lieferanten oder Drittanbieter, die mit der Organisation zusammenarbeiten, um bestimmte Dienstleistungen und Funktionen zu erbringen, werden als Sub-Service-Organisationen bezeichnet. Diese müssen im SOC-2-Geltungsbereich aufgeführt und detailliert beschrieben werden, da sie möglicherweise Zugriff auf Daten, Netzwerke oder andere Ressourcen der Organisation haben.
Im Rahmen der Prüfung beurteilt der Prüfer die mit diesen Unterdienstleistungsorganisationen verbundenen Risiken und prüft, ob angemessene Kontrollmechanismen vorhanden sind.

3. Richtlinien, Verfahren, Systeme und Personen identifizieren

Der Geltungsbereich umfasst die Daten, die im Rahmen der genannten Dienstleistungen erhoben, verarbeitet oder übermittelt werden, sowie die folgenden Daten:

RichtlinienRichtlinien sind Vorgaben, die das Verhalten in Bezug auf Sicherheitspraktiken und -prozesse innerhalb der Organisation regeln. Es ist wichtig zu entscheiden, welche dieser Richtlinien für ein SOC-2-Audit relevant sind. Beispiele für solche Richtlinien sind Lieferantenmanagement, Schulung und Sensibilisierung, Datenschutz usw.

VerfahrenStandardarbeitsanweisungen (SOPs) beschreiben die schrittweise Durchführung spezifischer Vorgänge. SOPs, die Schritte zur Durchführung einer Sicherheitsaufgabe enthalten, müssen im Geltungsbereich von SOC 2 berücksichtigt werden. 

Ein Beispiel hierfür wäre das Protokoll zum Umgang mit Sicherheitsvorfällen. Im Falle eines Sicherheitsvorfalls kann es Protokolle für die Vorfallsidentifizierung, die Kommunikation, die Verantwortlichkeiten der Mitarbeiter, die Abhilfemaßnahmen und die Nachbereitungsschritte geben.
Der Auditor prüft diese Protokolle, um sie mit der tatsächlichen Praxis zu vergleichen und den Grad der Einhaltung zu ermitteln.

Systeme und TechnikenTechnische und physische Informationssysteme, die den gewählten Kriterien entsprechen, bilden einen wichtigen Bestandteil des SOC-2-Geltungsbereichs. Geräte, Software und Netzwerkkomponenten, die Daten erfassen oder verarbeiten, werden insbesondere im Hinblick auf das Management von Informationssicherheitsrisiken bewertet.
Beispiele für Systeme und Kontrollen, die in den SOC-2-Geltungsbereich einbezogen werden müssen, sind Zugriffskontrollen, Firewalls, Intrusion-Detection-Systeme usw.

PersonalDas Personal ist direkt für die Konzeption und Implementierung von Kontrollmaßnahmen verantwortlich. Es ist wichtig, die Rollen und Verantwortlichkeiten jedes am Prozess beteiligten Mitarbeiters klar zu definieren, um sicherzustellen, dass die Organisation die Anforderungen des TSC erfüllt.

Personen, die Zugriffskontrollen verwalten, Vorfälle erkennen, Sicherheitsschulungsprogramme durchführen usw., fallen alle unter den Geltungsbereich von SOC 2.

4. Unnötigen SOC-2-Prüfumfang reduzieren.

Ein kleinerer SOC-2-Umfang kann den Aufwand für Audits, die Kosten und die Beweiserhebung reduzieren, jedoch nur, wenn der reduzierte Umfang den geprüften Service weiterhin präzise abbildet. Beginnen Sie damit, abzubilden, wie Kundendaten in Ihre Systeme gelangen, diese durchlaufen und verlassen. Identifizieren Sie anschließend, welche Systeme diese Datenflüsse direkt unterstützen und welche Systeme nur eine indirekte oder unabhängige Rolle spielen.

Sie können den Umfang der SOC-2-Prüfung reduzieren, indem Sie:

  • Trennung von Produktionssystemen und Nicht-Produktionssystemen
  • Beschränkung des Zugriffs auf Kundendaten auf bestimmte Teams und Rollen
  • Entfernen ungenutzter Tools, veralteter Konten und nicht unterstützter Assets
  • Segmentierung von Systemen, die keinen Zugriff auf Produktionsdaten benötigen
  • Die Nutzung von Anbietern mit aussagekräftigen Prüfberichten anstelle der internen Durchführung aller Kontrollen
  • Automatisierung der Beweiserhebung für Systeme, die weiterhin im Geltungsbereich liegen.

Eine Reduzierung des Leistungsumfangs sollte Risiken nicht verschleiern. Wenn ein System Kundendaten, die Verfügbarkeit von Diensten, die Zugriffskontrolle, die Protokollierung, die Reaktion auf Sicherheitsvorfälle oder die Sicherheitsüberwachung beeinträchtigen kann, besprechen Sie dies mit Ihrem Auditor, bevor Sie es ausschließen.

5. Wählen Sie zwischen SOC 2 Typ 1 und Typ 2.

Obwohl beide SOC-2-Berichte darauf abzielen, Verbesserungspotenziale aufzuzeigen und die Sicherheitslage des Unternehmens zu verbessern, unterscheiden sie sich in ihrem Umfang. SOC-2-Berichte sind umfassender und bieten Kunden, Partnern und Stakeholdern ein höheres Maß an Sicherheit.

SOC 2 Typ 1 Der Leistungsumfang umfasst die Berichterstattung über die Konzeption von Sicherheitskontrollen, die einem oder mehreren der gewählten Vertrauensprinzipien (Sicherheit, Verfügbarkeit usw.) zu einem bestimmten Zeitpunkt entsprechen. Es handelt sich um eine prägnante Übersicht über Richtlinien, Verfahren und Technologien, die gewählt wird, wenn Kunden oder Stakeholdern ein schneller Überblick über die Kontrollen präsentiert werden soll.

Dies ist in der Regel der Fall, wenn die Organisation noch keine Erfahrung mit SOC-2-Audits hat und zunächst Verbesserungspotenziale identifizieren muss.

SOC 2 Typ 2 Der Aufgabenbereich umfasst die Berichterstattung über die Konzeption und Wirksamkeit von Sicherheitskontrollen zur Erfüllung eines oder mehrerer der gewählten technischen Sicherheitskriterien (TSC) über einen festgelegten Zeitraum von mindestens sechs Monaten. Dieser Bericht beinhaltet nicht nur eine detaillierte Überprüfung von Richtlinien, Verfahren und Technologien, sondern testet auch die Wirksamkeit der Kontrollen im gesamten Unternehmen über den festgelegten Zeitraum.

Diese Methode wird also gewählt, wenn die Organisation die Wirksamkeit ihrer Sicherheitsmaßnahmen über einen Zeitraum von 6 bis 12 Monaten nachweisen möchte.

Organisationen, die die SOC-2-Konformität aufrechterhalten wollen, müssen alle 12 Monate ein Audit des Typs 2 durchführen.

Fehler bei der SOC-2-Abgrenzung, die es zu vermeiden gilt

Fehler bei der Festlegung des Prüfungsumfangs gemäß SOC 2 können das Audit verzögern, die Kosten erhöhen oder den Abschlussbericht für Kunden weniger nützlich machen. Der häufigste Fehler besteht darin, den Prüfungsumfang nach Bequemlichkeit statt nach Risiko zu definieren. Werden kritische Systeme ohne nachvollziehbaren Grund ausgeschlossen, könnten Kunden infrage stellen, ob der Bericht die von ihnen genutzten Dienste überhaupt abdeckt.

Vermeiden Sie diese Fehler bei der Definition des SOC-2-Geltungsbereichs:

  • Ausgenommen sind Systeme, die Kundendaten verarbeiten, speichern oder übermitteln.
  • Einbeziehung aller internen Tools, ohne zu prüfen, ob sie den geprüften Dienst unterstützen.
  • Vergessen der Lieferanten und Subdienstleister, die Produktionssysteme unterstützen
  • Die Auswahl der Kriterien für Vertrauensdienste basiert ausschließlich auf dem, was am einfachsten zu erfüllen scheint.
  • Personen und Prozesse, die wichtige Kontrollmechanismen steuern, werden ignoriert.
  • Versäumnis, den Umfang nach Produkt-, Infrastruktur- oder Lieferantenänderungen zu aktualisieren
  • Die Betrachtung von Untersuchungsbereichen des Typs 1 und des Typs 2 als identisch, ohne den Beobachtungszeitraum zu berücksichtigen

Besprechen Sie den Umfang der Prüfung mit Ihrem Wirtschaftsprüfer, bevor diese beginnt. Dies hilft, unklare Abgrenzungen, fehlende Systeme und schwache Ausschlusskriterien frühzeitig zu erkennen, wenn sie noch leichter zu beheben sind.

Bereiten Sie sich mit Sprinto auf SOC 2 vor.

Der SOC-2-Prüfungsgegenstand bildet den Ausgangspunkt des SOC-2-Audits und muss präzise definiert werden. Ein klar definierter Prüfungsgegenstand sorgt für die Einhaltung der Compliance-Anforderungen durch Organisation und Auditor und beschleunigt den Prozess durch die geschaffene Klarheit. 

Sprinto, eine Lösung zur Automatisierung von Compliance-Prozessen, beschleunigt den SOC-2-Compliance-Prozess. Von optimierten Arbeitsabläufen und automatisierten Prüfungen zur Risikobewertung bis hin zu vorgefertigten Richtlinienvorlagen und kontinuierlicher Nachweiserfassung – Sprinto gewährleistet einen revisionssicheren Ablauf.

Das gesamte Compliance-Programm läuft im Autopilot-Modus und stellt sicher, dass Sie nicht von der SOC 2-Konformität abweichen.

Sprechen Sie mit unserem Compliance-Experten und erhalten Sie noch heute eine personalisierte Demo.

Häufig gestellte Fragen

Wenn die relevanten Systeme, Kontrollen, Prozesse und Personen nicht in den SOC-2-Geltungsbereich einbezogen werden, führt dies zu unvollständigen Bewertungen, einem Ablehnungsvermerk durch den Abschlussprüfer oder einem Fehlschlagen der Prüfung und hat Folgen in Form eines erhöhten Risikos.

Ja, wenn eine Organisation eine Änderung ihrer Systeme, Prozesse oder Kontrollen durchläuft oder ein neues Vertrauenskriterium für die Organisation gilt, ändert sich der Anwendungsbereich von SOC 2.

Zu den Herausforderungen, mit denen Organisationen bei der Definition des SOC-2-Geltungsbereichs konfrontiert sind, gehören die Identifizierung der Systeme, Kontrollen und Prozesse, die einbezogen werden müssen, das Verständnis der Anwendbarkeit der Kriterien, die Wahl des Berichtstyps, die Aktualisierung des Geltungsbereichs bei Bedarf und die Vermeidung, dass zu viel oder zu wenig in den Geltungsbereich aufgenommen wird.

Unternehmen können den Umfang von SOC-2-Audits reduzieren, indem sie die Nachweissammlung, das kontinuierliche Monitoring, Zugriffsprüfungen, die Lieferantenverfolgung und das Kontrollmapping automatisieren und sich so ausschließlich auf Systeme und Prozesse konzentrieren, die Kundendaten verarbeiten. Automatisierungsplattformen tragen außerdem dazu bei, unnötige Assets aus dem Prüfumfang auszuschließen, den manuellen Aufwand zu verringern und die kontinuierliche Auditbereitschaft zu gewährleisten.

Payal Wadhwa
Autorin

Payal Wadhwa

Payal ist Ihre freundliche Compliance-Expertin von nebenan und zudem ISC2-zertifiziert! Sie übersetzt komplizierte Compliance-Fachbegriffe in praktische Tipps für ein sicheres und zukunftsorientiertes Online-Business. Wenn sie nicht gerade virtuelle Welten rettet, schreibt sie poetische Texte oder begeistert mit ihren Auftritten bei lokalen Open-Mic-Veranstaltungen. Tagsüber Cyber-Expertin, nachts Dichterin!

Entdecken Sie weitere Artikel zum Thema SOC 2.

Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild