Blog
Sprintwinkel rechts
SOC 2
Sprintwinkel rechts
Beispiel eines SOC-2-Berichts – Aufschlüsselung der detaillierten Abschnitte

Beispiel eines SOC-2-Berichts – Aufschlüsselung der detaillierten Abschnitte

TL; DR

SOC-2-Berichte sind umfassende Bewertungen der Sicherheitskontrollen einer Organisation und enthalten typischerweise fünf Hauptabschnitte: Management-Erklärung, Bericht des unabhängigen Prüfers, Systembeschreibung, Kriterien für Vertrauensdienste und Testergebnisse sowie Sonstige Informationen.
Der Abschnitt „Bericht des unabhängigen Prüfers“ ist von entscheidender Bedeutung, da er eine Stellungnahme zur Einhaltung der Vorschriften enthält (uneingeschränkt, eingeschränkt, negativ oder mit Haftungsausschluss), während die Systembeschreibung detaillierte Einblicke in die Sicherheitspraktiken der Organisation bietet.
SOC-2-Berichte des Typs 1 bewerten die Kontrollgestaltung zu einem bestimmten Zeitpunkt, während Berichte des Typs 2 die Ergebnisse von Kontrolltests über einen bestimmten Zeitraum hinweg einbeziehen und somit eine umfassendere Bewertung der laufenden Sicherheitswirksamkeit ermöglichen.

Cloud-basierte Unternehmen sind sich heute der tiefgreifenden Bedeutung von Sicherheit für die Kundenwahrnehmung bewusst. Die Sicherheit von Kundendaten zu gewährleisten und die Einhaltung der Anbietervorgaben sicherzustellen, ist ein wichtiges Ziel. SOC 2 ist in diesem Zusammenhang ein weltweit anerkannter Standard, um Daten zu sichern, Vertrauen aufzubauen und Wachstumschancen zu erschließen.

Doch was genau beinhaltet ein SOC-2-Bericht? Dieser Artikel erläutert die wichtigsten Bestandteile dieser essenziellen Dokumente und bietet Geschäftsinhabern eine praktische Anleitung zum Verständnis und zur Nutzung von SOC-2-Berichten.

Was ist ein SOC 2-Bericht?

Ein SOC-2-Bericht ist eine detaillierte Beschreibung Ihres SOC-2-Audits. Er stellt eine Bewertung durch einen unabhängigen, zertifizierten Auditor dar, ob Ihr Unternehmen Ihren Kunden eine sichere, verfügbare, vertrauliche und datenschutzkonforme Lösung bietet. Der Auditor erstellt den Bericht, nachdem er die Kontrollen Ihres Unternehmens hinsichtlich eines oder mehrerer der von Ihnen gewählten Kriterien für Vertrauensdienste geprüft hat.

Der SOC-2-Bericht enthält die detaillierte Stellungnahme des Wirtschaftsprüfers zur Konzeption und Wirksamkeit Ihrer internen Kontrollen . Er ist im Wesentlichen ein Beleg für die Stärke Ihrer Informationssicherheitsmaßnahmen. Er soll den Nutzern des Berichts (Ihren Kunden und deren Kunden) ermöglichen, die Risiken aus ihrer Geschäftsbeziehung mit Ihrem Unternehmen zu bewerten und zu minimieren.

Sprinto-Flares
Automatisiere Prozesse mit Technologie SOC 2 Reporting-Workflows mit Sprinto

Was beinhaltet ein SOC-2-Bericht? 

Ein SOC-2-Bericht ist ein umfassendes Dokument, das Einblicke in die Sicherheitskontrollen einer Organisation und deren Wirksamkeit bietet. Hier erfahren Sie, worauf Sie in den einzelnen Abschnitten achten sollten:

  1. Bericht des unabhängigen Wirtschaftsprüfers
    • Prüfungsumfang und -zeitraum
    • Verantwortlichkeiten des Abschlussprüfers
    • Verantwortlichkeiten des Managements
    • Einschränkungen der Prüfung
    • Bestätigungsvermerk des Abschlussprüfers (z. B. uneingeschränkt, eingeschränkt, negativ oder mit Versagung)
  2. Behauptung des Managements
    • Systemübersicht
    • Stellungnahme zur Eignung des Regelungsdesigns
    • Behauptung der Kontrollwirksamkeit
  3. Systembeschreibung
    • Systemgrenzen und Komponenten
    • Infrastruktur- und Softwaredetails
    • Personalrollen und Verantwortlichkeiten
    • Datenfluss- und Verarbeitungsprozesse
    • Relevante Aspekte der Kontrollumgebung
  4. Kriterien für Vertrauensdienste und zugehörige Kontrollen
    • Aufschlüsselung nach Kriterien (Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit, Datenschutz)
    • Beschreibung der Kontrollmaßnahmen für jedes Kriterium
    • Erläuterung, wie die Kontrollmaßnahmen die Kriterien erfüllen
  5. Kontrollprüfungen
    • Kontrollziele
    • Beschreibung der Bedienelemente
    • durchgeführte Testverfahren
    • Testergebnisse
    • Alle festgestellten Ausnahmen oder Abweichungen

Bei der Durchsicht eines SOC-2-Berichts sollten Sie besonders auf das Prüfungsurteil, etwaige im Rahmen der Kontrollprüfungen festgestellte Ausnahmen und die Pläne des Unternehmens zur Behebung der festgestellten Probleme achten.

Kurzcheckliste: Was Sie überprüfen sollten, bevor Sie sich auf einen SOC-2-Bericht verlassen.

Bevor Sie einen SOC-2-Bericht als Nachweis für die Sicherheitsreife weitergeben oder akzeptieren, prüfen Sie folgende Details:

  • Berichtstyp: Ein Bericht vom Typ 1 zeigt, ob die Kontrollmechanismen zu einem bestimmten Zeitpunkt angemessen konzipiert waren. Ein Bericht vom Typ 2 zeigt zusätzlich, ob diese Kontrollmechanismen über einen definierten Zeitraum hinweg wirksam waren.
  • Prüfungszeitraum: Stellen Sie sicher, dass der Berichtszeitraum für den Kunden, das Beschaffungsteam oder den Prüfer, der den Bericht prüft, aktuell genug ist.
  • Geltungsbereich der Kriterien für Vertrauensdienste: Sicherheit ist die gemeinsame Basis, Verfügbarkeit, Vertraulichkeit, Verarbeitungsintegrität und Datenschutz werden jedoch nur dann berücksichtigt, wenn sie Teil des Prüfungsgegenstands sind.
  • Stellungnahme des Abschlussprüfers: Lesen Sie zunächst den Abschnitt mit der Meinungsäußerung und anschließend die Begründung für diese Meinung, falls der Bericht eingeschränkt, negativ oder mit einem Haftungsausschluss versehen ist.
  • Testausnahmen: Beschränken Sie sich nicht auf die Stellungnahme. Prüfen Sie Ausnahmen, betroffene Kontrollen, Reaktionen des Managements und ob das Problem für Ihren Anwendungsfall relevant ist.
  • Ergänzende Steuerelemente für Benutzerentitäten: Prüfen Sie, welche Aufgaben vom Kunden erwartet werden, z. B. die Durchsetzung von Zugriffskontrollen, die Verwaltung privilegierter Benutzer oder die sichere Konfiguration des Produkts.
  • Unterdienstorganisationen: Prüfen Sie, ob Cloud-Anbieter, Rechenzentren, Support-Tools oder andere Abhängigkeiten aus dem Prüfungsgegenstand herausgenommen oder einbezogen werden.
  • Lückendeckung: Ist der Berichtszeitraum abgelaufen, fragen Sie, ob ein Überbrückungsschreiben vorliegt und ob darin wesentliche Änderungen seit dem Berichtsdatum offengelegt werden.
Sprinto-Flares
Verschaffen Sie sich Klarheit darüber, worauf Prüfer bei einem SOC-2-Bericht achten.

SOC 2-Bericht Beispiel

Der Kern des SOC-2-Berichts liegt darin, festzustellen, ob eine Organisation die Prüfungskriterien erfüllt oder nicht. Der SOC-Bericht liefert daher detaillierte Informationen über die Prüfung, die Sichtweise des Managements, die Systembeschreibung, die Kontrolltests und weitere relevante Informationen. Angesichts der Fülle an Informationen in juristischer Sprache kann der Bericht zunächst etwas abschreckend wirken. Daher bietet diese Übersicht einen schnellen Überblick über die verschiedenen Abschnitte des Berichts und worauf Sie jeweils achten sollten.

Ein Beispiel für einen SOC-2-Bericht hilft dabei, zu beurteilen, ob Ihr Unternehmen seinen Kunden eine sichere, vertrauliche und private Lösung bietet.

Jeder SOC-2-Bericht sollte die folgenden 5 Abschnitte enthalten:

  • Managementaussage
  • Bericht des unabhängigen Dienstleistungsprüfers
  • Systembeschreibung
  • Kriterien, Kontrollen und Testergebnisse für Vertrauensdienste
  • Other information

In den meisten SOC-2-Berichten finden Sie vier Abschnitte und einen optionalen fünften Abschnitt.

Hier ist eine Beispiel für einen SOC-2-Bericht Das zeigt, was die einzelnen Abschnitte beinhalten:

Beispiel-SOC-2-Bericht

Quelle: AICPA's Illustrative Type 2 SOC 2 Report with the Criteria in the Cloud Security Alliance (CSA) Cloud Controls Matrix (CCM)

Abschnitte des SOC-2-Berichts

Der SOC-2-Bericht ist eine wahre Fundgrube an Informationen über das geprüfte Unternehmen. Er enthält (unter anderem) allgemeine Informationen über die geprüfte Organisation, die Stellungnahme des Prüfers zur Konformitätsbewertung der Kontrollen der Organisation sowie die Beschreibung der durchgeführten Prüfungen. Der Bericht enthält gegebenenfalls auch Empfehlungen zur Verbesserung der Sicherheitsprotokolle. 

Hier eine kurze Übersicht über die einzelnen Abschnitte und deren Inhalt:

Abschnitt 1: Behauptung des Managements

Dieser Abschnitt enthält die vom geprüften Unternehmen gemachten Angaben, Aussagen und Fakten zu dessen System(en). Er wurde vom Unternehmen verfasst und stellt im Wesentlichen die Bestätigung des Managements dar, dass die bereitgestellten Informationen korrekt und relevant sind. Der Abschnitt fasst die Dienstleistungen, Produkte, Strukturen, Systeme und Kontrollen des Unternehmens zusammen. Technische Details werden jedoch nicht aufgeführt. 

Hier eine kurze Zusammenfassung des Inhalts dieses Abschnitts:

  1. Arten von erbrachten Dienstleistungen
  2. Systemkomponenten – Infrastruktur, System, Personal, Verfahren und Daten
  3. Aspekte von Systemen
  4. Wie die Systeme bedeutende Ereignisse und Zustände erfassen und darauf reagieren
  5. Prozesse zur Erstellung und Übermittlung von Berichten
  6. Alle anwendbaren Kriterien für Vertrauensdienste, die von den Kontrollmechanismen nicht erfüllt werden, mit Angabe der Gründe dafür

Abschnitt 2: Bericht des unabhängigen Rechnungsprüfers

Dieser Abschnitt fasst die Einschätzung des Abschlussprüfers zu den Kontrollmechanismen des Unternehmens im relevanten Prüfungsbereich zusammen. Er erläutert die Schlussfolgerung der Prüfung sowie den Umfang, die Verantwortlichkeiten und die Grenzen der Prüfung. Daher zählt er zu den meistgelesenen und wichtigsten Abschnitten des Berichts. 

In diesem Abschnitt teilt der Auditor seine Einschätzung zur SOC-2-Auditbereitschaft mit. Er enthält außerdem eine Beschreibung des Prüfungsumfangs, der Verantwortlichkeiten des Unternehmens und des Auditors sowie der systembedingten Grenzen der Bewertung, wie beispielsweise menschliches Versagen und die Umgehung von Kontrollen. 

Hier sind die vier Arten von Prüfungsberichten und ihre Bedeutung:   

  • Nicht qualifiziert – Bei den getesteten Kontrollen wurden keine wesentlichen Mängel festgestellt.
    Ein uneingeschränkter Bestätigungsvermerk ist ein positiver Bestätigungsvermerk. Er bedeutet, dass der Abschlussprüfer zu dem Schluss gekommen ist, dass die Systembeschreibung, die Kontrollgestaltung und – bei Berichten des Typs 2 – die Kontrollfunktion die geltenden Kriterien in allen wesentlichen Belangen erfüllen. Dies bedeutet nicht zwangsläufig, dass der Bericht keine Ausnahmen enthält. Falls Ausnahmen aufgeführt sind, prüfen Sie deren Umfang, die betroffenen Kontrollen und die Reaktion des Managements, um zu entscheiden, ob diese für Ihren Anwendungsfall relevant sind.
  • Qualifiziert – Knapp daneben.
    Der Prüfer hat einige Vorbehalte, da in manchen Bereichen Nachbesserungsbedarf besteht. Doch wie schwerwiegend ist ein eingeschränkter Bestätigungsvermerk wirklich? Das hängt von den betreffenden Kontrollen ab, die versagt haben, und deren Auswirkungen auf die Adressaten des Bestätigungsvermerks.
  • Nachteil – Ein oder mehrere Kontrollbereiche haben die Kriterien wesentlich nicht erfüllt.
    Ein negatives Gutachten bedeutet, dass die Organisation einen oder mehrere Standards wesentlich nicht erfüllt hat und ihre Kontrollmechanismen und Systeme nicht zuverlässig sind.
  • Haftungsausschluss – Keine Kommentare!
    Streng genommen handelt es sich hierbei nicht um eine Stellungnahme. Es bedeutet im Wesentlichen, dass die bereitgestellten Informationen für den Abschlussprüfer nicht ausreichten, um sich eine Stellungnahme zu bilden. Dies geschieht, wenn die Abschlussprüfer keinen Zugriff auf die benötigten Informationen haben oder diese nicht neutral auswerten können.

Beachten Sie, dass dieser Abschnitt lediglich den Gesamtstatus der Bewertung darstellt. Weitergehende Details finden Sie hier nicht. 

Hier ist ein Beispiel für einen SOC-2-Prüfbericht , der die Meinung des Prüfers verdeutlicht.

Soc-2-Bericht-Beispiel

Quelle: AICPA's Illustrative Type 2 SOC 2 Report with the Criteria in the Cloud Security Alliance (CSA) Cloud Controls Matrix (CCM)

Abschnitt 3: Systembeschreibung

Während die Managementaussage einen kurzen Überblick über die Systembeschreibung der Organisation bot, stellt dieser Abschnitt eine detaillierte Tiefenanalyse dar. Er ist unbedingt lesenswert und behandelt das/die System(e), den Umfang und die Anforderungen, die Komponenten, die Kontrollen, die Teilorganisationen und weitere Systeminformationen. 

Es enthält Einzelheiten zu den personellen Ressourcen, Rollen und Verantwortlichkeiten sowie eine Liste der Systemkomponenten und Kontrollmechanismen, gruppiert nach den entsprechenden gemeinsamen Kriterien.

Dieser Abschnitt enthält eine detaillierte Beschreibung des Kontrollumfelds, der Kontrollaktivitäten (Richtlinien und Verfahren), des Informations- und Kommunikationssystems, des Monitorings (zur Beurteilung der Qualität der internen Kontrollleistung durch Penetrationstests und Schwachstellenscans) sowie der Risikobewertung (der Bewertung der relevanten Risiken durch die Organisation und deren Management).

Einige der Elemente in der Systembeschreibung wären:

  • Überblick über die angebotenen Dienstleistungen: Es enthält eine kurze Übersicht der von der Organisation angebotenen Dienstleistungen. Ihre Kunden lesen hier nach, um sicherzustellen, dass die von ihnen gewünschten Dienstleistungen abgedeckt sind. GeltungsbereichHier finden Sie auch Informationen zu Serviceleistungen und Systemvoraussetzungen.
  • Systemkomponenten: Hier finden Sie technische Details wie den Hosting-Standort der Organisation (oder ihrer Anwendung), die verwendeten Tools und die Zugriffskontrolle. Wenn Sie zum BeispielWenn Ihr Unternehmen in AWS gehostet wird, müssen Sie hier Details zu Ihrer AWS-Umgebung angeben. Diese umfassen eine detaillierte Beschreibung Ihrer Infrastruktur, Software, Mitarbeiter, Prozesse und Daten.
  • Kontrollaktivitäten: Eine detaillierte Beschreibung der verschiedenen Kontrollmaßnahmen des Unternehmens finden Sie hier. Von der Einarbeitung neuer Mitarbeiter bis hin zur Datensicherheit durch Datenbankschutz, Verschlüsselung und Zugriffskontrollen – in diesem Abschnitt erfahren Sie alles über die Kontrollmechanismen des Unternehmens.

Nicht zutreffende Kriterien für Vertrauensdienste: Falls bestimmte Kriterien für die Organisation nicht zutreffen, werden sie hier beschrieben.

Hinweis: Was Sie überprüfen sollten, bevor Sie sich auf die Systembeschreibung verlassen.

Dieser Abschnitt ist entscheidend, um festzustellen, ob der SOC-2-Bericht eines Anbieters die für Ihr Unternehmen relevanten Dienstleistungen, Systeme, Abhängigkeiten und Verantwortlichkeiten abdeckt. Lesen Sie ihn sorgfältig durch, bevor Sie ihn für Beschaffungsentscheidungen, Sicherheitsüberprüfungen oder die Risikobewertung von Anbietern heranziehen. Achten Sie insbesondere auf Folgendes:

  • Ergänzende Benutzerentitätssteuerelemente (CUECs): Hierbei handelt es sich um Kontrollmechanismen, die der Kunde bedienen muss, damit die Kontrollmechanismen des Anbieters wie vorgesehen funktionieren. Beispielsweise müssen Sie möglicherweise Ihre eigenen Administratoren verwalten, die Multi-Faktor-Authentifizierung (MFA) erzwingen, Benutzerzugriffe überprüfen oder das Produkt sicher konfigurieren.
  • Ergänzende Kontrollmechanismen für Unterdienstorganisationen (CSOCs): Hierbei handelt es sich um Kontrollen, die voraussichtlich von Dritten durchgeführt werden, von denen die Serviceorganisation abhängig ist, wie z. B. Cloud-Anbieter, Rechenzentren, Support-Tools oder Managed-Service-Anbieter.
  • Behandlung der Unterdienstorganisation: Prüfen Sie, ob wichtige Drittparteien in den Prüfungsgegenstand einbezogen oder von den Prüfungen des Abschlussprüfers ausgeschlossen sind. Falls sie ausgenommen sind, sollte der Bericht dennoch die von ihnen erbrachten Dienstleistungen, die von ihnen erwarteten Kontrollen und die Art und Weise, wie das Unternehmen diese Abhängigkeiten überwacht, erläutern.
  • Wesentliche Systemänderungen: In einem Bericht vom Typ 2 sollten in diesem Abschnitt wesentliche Änderungen während des Prüfungszeitraums beschrieben werden, die sich auf das System auswirken könnten, wie beispielsweise eine Akquisition, eine Cloud-Migration, eine größere architektonische Änderung, die Einführung eines neuen Dienstes oder eine Änderung in wichtigen Teildienstorganisationen.
  • Relevante Vorfälle: Falls die Organisation ihren Serviceverpflichtungen oder Systemanforderungen während des Berichtszeitraums nicht nachgekommen ist, sollte die Systembeschreibung den Berichtsnutzern genügend Kontext liefern, um zu verstehen, was passiert ist und warum es von Bedeutung ist.

Selbst wenn der Bericht einen positiven Befund enthält, können einige Kontrollverantwortungen außerhalb der Organisation des Anbieters liegen. Dieser Abschnitt hilft Ihnen dabei, zu erkennen, welche Kontrollen vom Anbieter durchgeführt werden, welche Ihr Team übernehmen muss und welche von einer Unterorganisation abhängen.

Dieser Abschnitt beschreibt detailliert alle im Rahmen der Prüfung durchgeführten Prüfungen (und deren Ergebnisse) und ist daher ein wesentlicher Bestandteil des Berichts. Er liefert die Erkenntnisse, die das in Abschnitt 2 dargelegte Prüfungsurteil des Abschlussprüfers erläutern.

Dieser Abschnitt enthält (in tabellarischer Form) Folgendes:

  • Kontrollkriterien
  • Kontroll Nummer
  • Kontrollbeschreibung der Organisation
  • Testbeschreibung des Auditors
  • Testergebnisse
Soc-2-Report-Example-PDF

Quelle: AICPA's Illustrative Type 2 SOC 2 Report with the Criteria in the Cloud Security Alliance (CSA) Cloud Controls Matrix (CCM)

Unterschiede zwischen SOC 2 Typ 1 und SOC 2 Typ 2 Bericht

Während die ersten drei Abschnitte des Berichts sowohl für SOC 2 Typ 1- als auch für SOC 2 Typ 2- Berichte identisch sind, unterscheidet sich dieser Abschnitt deutlich.

In einem Bericht vom Typ 1 enthält dieser Abschnitt die Liste aller im Rahmen der Prüfung getesteten Kontrollen. Die Prüfungen des Prüfers und deren Ergebnisse werden hier nicht aufgeführt. Dies liegt daran, dass der Bericht vom Typ 1 die Ausgestaltung der Kontrollen zu einem bestimmten Zeitpunkt bewertet.

In einem Bericht vom Typ 2 finden Sie die Kontrollliste, die Prüfungen des Prüfers und die Prüfergebnisse für jede aufgeführte Kontrolle. Dieser Abschnitt (eines Berichts vom Typ 2) enthält außerdem vom Prüfer festgestellte Ausnahmen oder Abweichungen.

Beispiel für einen SOC-2-Auditbericht

Quelle: AICPA-Bericht „Informationen für das Management von Dienstleistungsorganisationen“

Abschnitt 5: Sonstige vom Management bereitgestellte Informationen

Dieser Abschnitt ist optional und beschreibt die Reaktion des Managements auf etwaige Abweichungen oder Ausnahmen, die der Prüfer in Abschnitt 4 hervorgehoben hat. Er liefert zusätzliche Kontextinformationen zu den Ausnahmen. Wenn der Prüfer beispielsweise festgestellt hat, dass einige Neueinstellungen keiner Hintergrundprüfung unterzogen wurden, kann das Management dies hier bestätigen, die Gründe dafür erläutern und Maßnahmen vorschlagen, um sicherzustellen, dass solche Fehler nicht wieder vorkommen.

Dieser Abschnitt enthält auch Informationen über die zukünftigen Pläne der Organisation, die sich auf ihr Kontrollumfeld und ihre Systeme auswirken können.

Prüfen Sie außerdem, ob der Bericht bedeutende Vorfälle, Folgeereignisse oder wesentliche Systemänderungen während des Prüfungszeitraums offenlegt. Dies können Änderungen an Diensten, der IT-Architektur, dem Sicherheitspersonal, rechtlichen oder regulatorischen Anforderungen, der Organisationsstruktur oder den Prozessen von Teildienstorganisationen sein. Ein SOC-2-Bericht muss nicht jede betriebliche Änderung beschreiben, sollte den Nutzern jedoch genügend Kontext bieten, um Änderungen zu verstehen, die die im Rahmen der Prüfung abgedeckten Serviceverpflichtungen und Systemanforderungen beeinträchtigen könnten.

Sprinto-Flares
Abweichungen, Reaktionen und Korrekturmaßnahmen klar dokumentieren

Führen Sie SOC 2 mit kontinuierlicher, autonomer Compliance durch.

Konformitätsprüfungen

Die Vorbereitung auf SOC 2 muss keine hektische Einzelaktion sein. Mit Sprinto läuft die Compliance-Prüfung kontinuierlich im Hintergrund, sodass Ihre Audits und Berichte immer aktuell sind.

Sprinto nutzt KI-gestützte Automatisierung und tiefgreifende Integrationen, um Kontrollen in Echtzeit zu überwachen, Nachweise automatisch zu erfassen und abzubilden sowie Risiken zu erkennen, bevor sie zu Prüfungsproblemen führen. Anstatt Screenshots zu suchen und Lücken in letzter Minute zu schließen, erhalten Teams ein System, das ihre SOC-2-Berichte das ganze Jahr über präzise, ​​vollständig und prüfungsbereit hält.

Durch die Zusammenführung von Kontrollen, Nachweisen und Audit-Workflows auf einer einzigen Plattform reduziert Sprinto den manuellen Aufwand und bietet den Teams volle Transparenz über ihren Compliance-Status, wodurch SOC 2 nicht nur leichter zu erreichen, sondern auch leichter aufrechtzuerhalten ist.

Häufig gestellte Fragen

Der SOC-2-Bericht ist ein umfassendes Dokument, das detailliert beschreibt, wie ein Dienstleistungsunternehmen Kundendaten verwaltet und schützt. Er konzentriert sich auf fünf Kriterien für vertrauenswürdige Dienstleistungen: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.

SOC-2-Berichte sind insbesondere für Technologie- und Cloud-Computing-Unternehmen relevant, die Kundendaten speichern.

SOC 1 und SOC 2 sind zwei verschiedene Arten von Service Organization Control-Berichten:

SOC-1-Berichte konzentrieren sich auf die internen Kontrollen einer Dienstleistungsorganisation, die für die Finanzberichterstattung ihrer Kunden relevant sind. Sie werden typischerweise von Unternehmen genutzt, die Finanzdienstleistungen erbringen oder Finanzdaten verarbeiten.

SOC-2-Berichte konzentrieren sich auf Kontrollen im Zusammenhang mit den fünf Kriterien für vertrauenswürdige Dienstleistungen. Sie sind besonders relevant für Unternehmen, die sensible Kundendaten verarbeiten, deren Finanzberichterstattung jedoch keinen direkten Einfluss hat.

SOC-2-Berichte werden von unabhängigen Drittprüfern erstellt, in der Regel von Wirtschaftsprüfern (Certified Public Accountants, CPAs), die auf Informationssicherheitsprüfungen spezialisiert sind. Diese Prüfer müssen vom American Institute of Certified Public Accountants (AICPA) zur Durchführung von SOC-Prüfungen zugelassen sein.

Ein SOC-2-Bericht folgt einer Standardstruktur und umfasst den Bericht des unabhängigen Abschlussprüfers, die Erklärung des Managements, die Systembeschreibung, die Kriterien für Vertrauensdienste, die geprüften Kontrollen und die Testergebnisse. Einige Berichte enthalten auch die Stellungnahmen des Managements zu etwaigen Abweichungen.

Ein SOC-2-Bericht gilt üblicherweise für etwa 12 Monate nach Ende des Berichtszeitraums als aktuell. Da SOC 2 Kontrollen über einen bestimmten Zeitraum abbildet, unterziehen sich Unternehmen in der Regel jährlichen Audits, um den Bericht aktuell zu halten und die Erwartungen von Kunden und Lieferanten zu erfüllen.

Eine SOC-2-Systembeschreibung umfasst typischerweise den Hosting-Ort Ihrer Anwendung, die Zugriffsverwaltung, den Datenfluss in Ihren Systemen, Verschlüsselungs- und Sicherungsverfahren sowie die für die Sicherheit verantwortlichen Rollen. Für ein SaaS-Unternehmen enthält sie auch Details zu Subunternehmen wie Cloud-Anbietern. Entscheidend ist Präzision – vage Beschreibungen werfen mehr Fragen auf, als sie beantworten.

Ein SOC-2-Bericht besteht aus fünf Abschnitten: Management-Erklärung (Aussage des Unternehmens zur Richtigkeit der Daten), Bericht des unabhängigen Abschlussprüfers (Urteil und Umfang der Prüfung), Systembeschreibung (Infrastruktur, Personal und Kontrollen), Kriterien für Vertrauensdienste und Kontrolltests (Geprüfte Aspekte und Ergebnisse) sowie Sonstige Informationen (optionale Stellungnahmen des Managements zu Abweichungen). SOC-2-Berichte enthalten die vollständigen Testergebnisse; SOC-1-Berichte decken lediglich die Kontrollgestaltung ab.

Prüfen Sie vier Dinge: den Bestätigungsvermerk des Abschlussprüfers (ein uneingeschränkter Bestätigungsvermerk ist wünschenswert), den Prüfungszeitraum (eine längere Abdeckung ist aussagekräftiger), ob die Systeme, die Ihre Daten verarbeiten, tatsächlich im Prüfungsbereich liegen, und das Datum des Berichts (alles, was älter als zwölf Monate ist, ist veraltet; fordern Sie gegebenenfalls ein Überbrückungsschreiben an).

Srividhya Karthik
Autorin

Srividhya Karthik

Srividhya Karthik ist Content Lead bei Sprinto und versteht es meisterhaft, die komplexe Welt der Compliance in verständliche und fesselnde Texte zu verwandeln. Mit fünf Jahren Erfahrung im Compliance-Bereich und unter anderem mit Frameworks wie SOC 2, ISO 27001 und DSGVO ist sie eine anerkannte Expertin auf diesem Gebiet und führt ihre Leser mit Fachwissen und Klarheit durch die Materie.

Entdecken Sie weitere Artikel zum Thema SOC 2.

Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild