TL; DR
| SOC-2-Berichte sind umfassende Bewertungen der Sicherheitskontrollen einer Organisation und enthalten typischerweise fünf Hauptabschnitte: Management-Erklärung, Bericht des unabhängigen Prüfers, Systembeschreibung, Kriterien für Vertrauensdienste und Testergebnisse sowie Sonstige Informationen. |
| Der Abschnitt „Bericht des unabhängigen Prüfers“ ist von entscheidender Bedeutung, da er eine Stellungnahme zur Einhaltung der Vorschriften enthält (uneingeschränkt, eingeschränkt, negativ oder mit Haftungsausschluss), während die Systembeschreibung detaillierte Einblicke in die Sicherheitspraktiken der Organisation bietet. |
| SOC-2-Berichte des Typs 1 bewerten die Kontrollgestaltung zu einem bestimmten Zeitpunkt, während Berichte des Typs 2 die Ergebnisse von Kontrolltests über einen bestimmten Zeitraum hinweg einbeziehen und somit eine umfassendere Bewertung der laufenden Sicherheitswirksamkeit ermöglichen. |
Cloud-basierte Unternehmen sind sich heute der tiefgreifenden Bedeutung von Sicherheit für die Kundenwahrnehmung bewusst. Die Sicherheit von Kundendaten zu gewährleisten und die Einhaltung der Anbietervorgaben sicherzustellen, ist ein wichtiges Ziel. SOC 2 ist in diesem Zusammenhang ein weltweit anerkannter Standard, um Daten zu sichern, Vertrauen aufzubauen und Wachstumschancen zu erschließen.
Doch was genau beinhaltet ein SOC-2-Bericht? Dieser Artikel erläutert die wichtigsten Bestandteile dieser essenziellen Dokumente und bietet Geschäftsinhabern eine praktische Anleitung zum Verständnis und zur Nutzung von SOC-2-Berichten.
Was ist ein SOC 2-Bericht?
Ein SOC-2-Bericht ist eine detaillierte Beschreibung Ihres SOC-2-Audits. Er stellt eine Bewertung durch einen unabhängigen, zertifizierten Auditor dar, ob Ihr Unternehmen Ihren Kunden eine sichere, verfügbare, vertrauliche und datenschutzkonforme Lösung bietet. Der Auditor erstellt den Bericht, nachdem er die Kontrollen Ihres Unternehmens hinsichtlich eines oder mehrerer der von Ihnen gewählten Kriterien für Vertrauensdienste geprüft hat.
Der SOC-2-Bericht enthält die detaillierte Stellungnahme des Wirtschaftsprüfers zur Konzeption und Wirksamkeit Ihrer internen Kontrollen . Er ist im Wesentlichen ein Beleg für die Stärke Ihrer Informationssicherheitsmaßnahmen. Er soll den Nutzern des Berichts (Ihren Kunden und deren Kunden) ermöglichen, die Risiken aus ihrer Geschäftsbeziehung mit Ihrem Unternehmen zu bewerten und zu minimieren.

Was beinhaltet ein SOC-2-Bericht?
Ein SOC-2-Bericht ist ein umfassendes Dokument, das Einblicke in die Sicherheitskontrollen einer Organisation und deren Wirksamkeit bietet. Hier erfahren Sie, worauf Sie in den einzelnen Abschnitten achten sollten:
- Bericht des unabhängigen Wirtschaftsprüfers
- Prüfungsumfang und -zeitraum
- Verantwortlichkeiten des Abschlussprüfers
- Verantwortlichkeiten des Managements
- Einschränkungen der Prüfung
- Bestätigungsvermerk des Abschlussprüfers (z. B. uneingeschränkt, eingeschränkt, negativ oder mit Versagung)
- Behauptung des Managements
- Systemübersicht
- Stellungnahme zur Eignung des Regelungsdesigns
- Behauptung der Kontrollwirksamkeit
- Systembeschreibung
- Systemgrenzen und Komponenten
- Infrastruktur- und Softwaredetails
- Personalrollen und Verantwortlichkeiten
- Datenfluss- und Verarbeitungsprozesse
- Relevante Aspekte der Kontrollumgebung
- Kriterien für Vertrauensdienste und zugehörige Kontrollen
- Aufschlüsselung nach Kriterien (Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit, Datenschutz)
- Beschreibung der Kontrollmaßnahmen für jedes Kriterium
- Erläuterung, wie die Kontrollmaßnahmen die Kriterien erfüllen
- Kontrollprüfungen
- Kontrollziele
- Beschreibung der Bedienelemente
- durchgeführte Testverfahren
- Testergebnisse
- Alle festgestellten Ausnahmen oder Abweichungen
Bei der Durchsicht eines SOC-2-Berichts sollten Sie besonders auf das Prüfungsurteil, etwaige im Rahmen der Kontrollprüfungen festgestellte Ausnahmen und die Pläne des Unternehmens zur Behebung der festgestellten Probleme achten.
Bevor Sie einen SOC-2-Bericht als Nachweis für die Sicherheitsreife weitergeben oder akzeptieren, prüfen Sie folgende Details:
- Berichtstyp: Ein Bericht vom Typ 1 zeigt, ob die Kontrollmechanismen zu einem bestimmten Zeitpunkt angemessen konzipiert waren. Ein Bericht vom Typ 2 zeigt zusätzlich, ob diese Kontrollmechanismen über einen definierten Zeitraum hinweg wirksam waren.
- Prüfungszeitraum: Stellen Sie sicher, dass der Berichtszeitraum für den Kunden, das Beschaffungsteam oder den Prüfer, der den Bericht prüft, aktuell genug ist.
- Geltungsbereich der Kriterien für Vertrauensdienste: Sicherheit ist die gemeinsame Basis, Verfügbarkeit, Vertraulichkeit, Verarbeitungsintegrität und Datenschutz werden jedoch nur dann berücksichtigt, wenn sie Teil des Prüfungsgegenstands sind.
- Stellungnahme des Abschlussprüfers: Lesen Sie zunächst den Abschnitt mit der Meinungsäußerung und anschließend die Begründung für diese Meinung, falls der Bericht eingeschränkt, negativ oder mit einem Haftungsausschluss versehen ist.
- Testausnahmen: Beschränken Sie sich nicht auf die Stellungnahme. Prüfen Sie Ausnahmen, betroffene Kontrollen, Reaktionen des Managements und ob das Problem für Ihren Anwendungsfall relevant ist.
- Ergänzende Steuerelemente für Benutzerentitäten: Prüfen Sie, welche Aufgaben vom Kunden erwartet werden, z. B. die Durchsetzung von Zugriffskontrollen, die Verwaltung privilegierter Benutzer oder die sichere Konfiguration des Produkts.
- Unterdienstorganisationen: Prüfen Sie, ob Cloud-Anbieter, Rechenzentren, Support-Tools oder andere Abhängigkeiten aus dem Prüfungsgegenstand herausgenommen oder einbezogen werden.
- Lückendeckung: Ist der Berichtszeitraum abgelaufen, fragen Sie, ob ein Überbrückungsschreiben vorliegt und ob darin wesentliche Änderungen seit dem Berichtsdatum offengelegt werden.

SOC 2-Bericht Beispiel
Der Kern des SOC-2-Berichts liegt darin, festzustellen, ob eine Organisation die Prüfungskriterien erfüllt oder nicht. Der SOC-Bericht liefert daher detaillierte Informationen über die Prüfung, die Sichtweise des Managements, die Systembeschreibung, die Kontrolltests und weitere relevante Informationen. Angesichts der Fülle an Informationen in juristischer Sprache kann der Bericht zunächst etwas abschreckend wirken. Daher bietet diese Übersicht einen schnellen Überblick über die verschiedenen Abschnitte des Berichts und worauf Sie jeweils achten sollten.
Ein Beispiel für einen SOC-2-Bericht hilft dabei, zu beurteilen, ob Ihr Unternehmen seinen Kunden eine sichere, vertrauliche und private Lösung bietet.
Jeder SOC-2-Bericht sollte die folgenden 5 Abschnitte enthalten:
- Managementaussage
- Bericht des unabhängigen Dienstleistungsprüfers
- Systembeschreibung
- Kriterien, Kontrollen und Testergebnisse für Vertrauensdienste
- Other information
In den meisten SOC-2-Berichten finden Sie vier Abschnitte und einen optionalen fünften Abschnitt.
Hier ist eine Beispiel für einen SOC-2-Bericht Das zeigt, was die einzelnen Abschnitte beinhalten:

Quelle: AICPA's Illustrative Type 2 SOC 2 Report with the Criteria in the Cloud Security Alliance (CSA) Cloud Controls Matrix (CCM)
Abschnitte des SOC-2-Berichts
Der SOC-2-Bericht ist eine wahre Fundgrube an Informationen über das geprüfte Unternehmen. Er enthält (unter anderem) allgemeine Informationen über die geprüfte Organisation, die Stellungnahme des Prüfers zur Konformitätsbewertung der Kontrollen der Organisation sowie die Beschreibung der durchgeführten Prüfungen. Der Bericht enthält gegebenenfalls auch Empfehlungen zur Verbesserung der Sicherheitsprotokolle.
Hier eine kurze Übersicht über die einzelnen Abschnitte und deren Inhalt:
Abschnitt 1: Behauptung des Managements
Dieser Abschnitt enthält die vom geprüften Unternehmen gemachten Angaben, Aussagen und Fakten zu dessen System(en). Er wurde vom Unternehmen verfasst und stellt im Wesentlichen die Bestätigung des Managements dar, dass die bereitgestellten Informationen korrekt und relevant sind. Der Abschnitt fasst die Dienstleistungen, Produkte, Strukturen, Systeme und Kontrollen des Unternehmens zusammen. Technische Details werden jedoch nicht aufgeführt.
Hier eine kurze Zusammenfassung des Inhalts dieses Abschnitts:
- Arten von erbrachten Dienstleistungen
- Systemkomponenten – Infrastruktur, System, Personal, Verfahren und Daten
- Aspekte von Systemen
- Wie die Systeme bedeutende Ereignisse und Zustände erfassen und darauf reagieren
- Prozesse zur Erstellung und Übermittlung von Berichten
- Alle anwendbaren Kriterien für Vertrauensdienste, die von den Kontrollmechanismen nicht erfüllt werden, mit Angabe der Gründe dafür
Abschnitt 2: Bericht des unabhängigen Rechnungsprüfers
Dieser Abschnitt fasst die Einschätzung des Abschlussprüfers zu den Kontrollmechanismen des Unternehmens im relevanten Prüfungsbereich zusammen. Er erläutert die Schlussfolgerung der Prüfung sowie den Umfang, die Verantwortlichkeiten und die Grenzen der Prüfung. Daher zählt er zu den meistgelesenen und wichtigsten Abschnitten des Berichts.
In diesem Abschnitt teilt der Auditor seine Einschätzung zur SOC-2-Auditbereitschaft mit. Er enthält außerdem eine Beschreibung des Prüfungsumfangs, der Verantwortlichkeiten des Unternehmens und des Auditors sowie der systembedingten Grenzen der Bewertung, wie beispielsweise menschliches Versagen und die Umgehung von Kontrollen.
Hier sind die vier Arten von Prüfungsberichten und ihre Bedeutung:
- Nicht qualifiziert – Bei den getesteten Kontrollen wurden keine wesentlichen Mängel festgestellt.
Ein uneingeschränkter Bestätigungsvermerk ist ein positiver Bestätigungsvermerk. Er bedeutet, dass der Abschlussprüfer zu dem Schluss gekommen ist, dass die Systembeschreibung, die Kontrollgestaltung und – bei Berichten des Typs 2 – die Kontrollfunktion die geltenden Kriterien in allen wesentlichen Belangen erfüllen. Dies bedeutet nicht zwangsläufig, dass der Bericht keine Ausnahmen enthält. Falls Ausnahmen aufgeführt sind, prüfen Sie deren Umfang, die betroffenen Kontrollen und die Reaktion des Managements, um zu entscheiden, ob diese für Ihren Anwendungsfall relevant sind. - Qualifiziert – Knapp daneben.
Der Prüfer hat einige Vorbehalte, da in manchen Bereichen Nachbesserungsbedarf besteht. Doch wie schwerwiegend ist ein eingeschränkter Bestätigungsvermerk wirklich? Das hängt von den betreffenden Kontrollen ab, die versagt haben, und deren Auswirkungen auf die Adressaten des Bestätigungsvermerks. - Nachteil – Ein oder mehrere Kontrollbereiche haben die Kriterien wesentlich nicht erfüllt.
Ein negatives Gutachten bedeutet, dass die Organisation einen oder mehrere Standards wesentlich nicht erfüllt hat und ihre Kontrollmechanismen und Systeme nicht zuverlässig sind. - Haftungsausschluss – Keine Kommentare!
Streng genommen handelt es sich hierbei nicht um eine Stellungnahme. Es bedeutet im Wesentlichen, dass die bereitgestellten Informationen für den Abschlussprüfer nicht ausreichten, um sich eine Stellungnahme zu bilden. Dies geschieht, wenn die Abschlussprüfer keinen Zugriff auf die benötigten Informationen haben oder diese nicht neutral auswerten können.
Beachten Sie, dass dieser Abschnitt lediglich den Gesamtstatus der Bewertung darstellt. Weitergehende Details finden Sie hier nicht.
Hier ist ein Beispiel für einen SOC-2-Prüfbericht , der die Meinung des Prüfers verdeutlicht.

Quelle: AICPA's Illustrative Type 2 SOC 2 Report with the Criteria in the Cloud Security Alliance (CSA) Cloud Controls Matrix (CCM)
Abschnitt 3: Systembeschreibung
Während die Managementaussage einen kurzen Überblick über die Systembeschreibung der Organisation bot, stellt dieser Abschnitt eine detaillierte Tiefenanalyse dar. Er ist unbedingt lesenswert und behandelt das/die System(e), den Umfang und die Anforderungen, die Komponenten, die Kontrollen, die Teilorganisationen und weitere Systeminformationen.
Es enthält Einzelheiten zu den personellen Ressourcen, Rollen und Verantwortlichkeiten sowie eine Liste der Systemkomponenten und Kontrollmechanismen, gruppiert nach den entsprechenden gemeinsamen Kriterien.
Dieser Abschnitt enthält eine detaillierte Beschreibung des Kontrollumfelds, der Kontrollaktivitäten (Richtlinien und Verfahren), des Informations- und Kommunikationssystems, des Monitorings (zur Beurteilung der Qualität der internen Kontrollleistung durch Penetrationstests und Schwachstellenscans) sowie der Risikobewertung (der Bewertung der relevanten Risiken durch die Organisation und deren Management).
Einige der Elemente in der Systembeschreibung wären:
- Überblick über die angebotenen Dienstleistungen: Es enthält eine kurze Übersicht der von der Organisation angebotenen Dienstleistungen. Ihre Kunden lesen hier nach, um sicherzustellen, dass die von ihnen gewünschten Dienstleistungen abgedeckt sind. GeltungsbereichHier finden Sie auch Informationen zu Serviceleistungen und Systemvoraussetzungen.
- Systemkomponenten: Hier finden Sie technische Details wie den Hosting-Standort der Organisation (oder ihrer Anwendung), die verwendeten Tools und die Zugriffskontrolle. Wenn Sie zum BeispielWenn Ihr Unternehmen in AWS gehostet wird, müssen Sie hier Details zu Ihrer AWS-Umgebung angeben. Diese umfassen eine detaillierte Beschreibung Ihrer Infrastruktur, Software, Mitarbeiter, Prozesse und Daten.
- Kontrollaktivitäten: Eine detaillierte Beschreibung der verschiedenen Kontrollmaßnahmen des Unternehmens finden Sie hier. Von der Einarbeitung neuer Mitarbeiter bis hin zur Datensicherheit durch Datenbankschutz, Verschlüsselung und Zugriffskontrollen – in diesem Abschnitt erfahren Sie alles über die Kontrollmechanismen des Unternehmens.
Nicht zutreffende Kriterien für Vertrauensdienste: Falls bestimmte Kriterien für die Organisation nicht zutreffen, werden sie hier beschrieben.
Dieser Abschnitt ist entscheidend, um festzustellen, ob der SOC-2-Bericht eines Anbieters die für Ihr Unternehmen relevanten Dienstleistungen, Systeme, Abhängigkeiten und Verantwortlichkeiten abdeckt. Lesen Sie ihn sorgfältig durch, bevor Sie ihn für Beschaffungsentscheidungen, Sicherheitsüberprüfungen oder die Risikobewertung von Anbietern heranziehen. Achten Sie insbesondere auf Folgendes:
- Ergänzende Benutzerentitätssteuerelemente (CUECs): Hierbei handelt es sich um Kontrollmechanismen, die der Kunde bedienen muss, damit die Kontrollmechanismen des Anbieters wie vorgesehen funktionieren. Beispielsweise müssen Sie möglicherweise Ihre eigenen Administratoren verwalten, die Multi-Faktor-Authentifizierung (MFA) erzwingen, Benutzerzugriffe überprüfen oder das Produkt sicher konfigurieren.
- Ergänzende Kontrollmechanismen für Unterdienstorganisationen (CSOCs): Hierbei handelt es sich um Kontrollen, die voraussichtlich von Dritten durchgeführt werden, von denen die Serviceorganisation abhängig ist, wie z. B. Cloud-Anbieter, Rechenzentren, Support-Tools oder Managed-Service-Anbieter.
- Behandlung der Unterdienstorganisation: Prüfen Sie, ob wichtige Drittparteien in den Prüfungsgegenstand einbezogen oder von den Prüfungen des Abschlussprüfers ausgeschlossen sind. Falls sie ausgenommen sind, sollte der Bericht dennoch die von ihnen erbrachten Dienstleistungen, die von ihnen erwarteten Kontrollen und die Art und Weise, wie das Unternehmen diese Abhängigkeiten überwacht, erläutern.
- Wesentliche Systemänderungen: In einem Bericht vom Typ 2 sollten in diesem Abschnitt wesentliche Änderungen während des Prüfungszeitraums beschrieben werden, die sich auf das System auswirken könnten, wie beispielsweise eine Akquisition, eine Cloud-Migration, eine größere architektonische Änderung, die Einführung eines neuen Dienstes oder eine Änderung in wichtigen Teildienstorganisationen.
- Relevante Vorfälle: Falls die Organisation ihren Serviceverpflichtungen oder Systemanforderungen während des Berichtszeitraums nicht nachgekommen ist, sollte die Systembeschreibung den Berichtsnutzern genügend Kontext liefern, um zu verstehen, was passiert ist und warum es von Bedeutung ist.
Selbst wenn der Bericht einen positiven Befund enthält, können einige Kontrollverantwortungen außerhalb der Organisation des Anbieters liegen. Dieser Abschnitt hilft Ihnen dabei, zu erkennen, welche Kontrollen vom Anbieter durchgeführt werden, welche Ihr Team übernehmen muss und welche von einer Unterorganisation abhängen.
Abschnitt 4: Anwendbare Kriterien für Treuhanddienstleistungen und zugehörige Kontrollen, Kontrolltests und Testergebnisse
Dieser Abschnitt beschreibt detailliert alle im Rahmen der Prüfung durchgeführten Prüfungen (und deren Ergebnisse) und ist daher ein wesentlicher Bestandteil des Berichts. Er liefert die Erkenntnisse, die das in Abschnitt 2 dargelegte Prüfungsurteil des Abschlussprüfers erläutern.
Dieser Abschnitt enthält (in tabellarischer Form) Folgendes:
- Kontrollkriterien
- Kontroll Nummer
- Kontrollbeschreibung der Organisation
- Testbeschreibung des Auditors
- Testergebnisse

Quelle: AICPA's Illustrative Type 2 SOC 2 Report with the Criteria in the Cloud Security Alliance (CSA) Cloud Controls Matrix (CCM)
Laden Sie die vollständige Liste der SOC 2-Steuerungen herunter.
Unterschiede zwischen SOC 2 Typ 1 und SOC 2 Typ 2 Bericht
Während die ersten drei Abschnitte des Berichts sowohl für SOC 2 Typ 1- als auch für SOC 2 Typ 2- Berichte identisch sind, unterscheidet sich dieser Abschnitt deutlich.
In einem Bericht vom Typ 1 enthält dieser Abschnitt die Liste aller im Rahmen der Prüfung getesteten Kontrollen. Die Prüfungen des Prüfers und deren Ergebnisse werden hier nicht aufgeführt. Dies liegt daran, dass der Bericht vom Typ 1 die Ausgestaltung der Kontrollen zu einem bestimmten Zeitpunkt bewertet.
In einem Bericht vom Typ 2 finden Sie die Kontrollliste, die Prüfungen des Prüfers und die Prüfergebnisse für jede aufgeführte Kontrolle. Dieser Abschnitt (eines Berichts vom Typ 2) enthält außerdem vom Prüfer festgestellte Ausnahmen oder Abweichungen.

Quelle: AICPA-Bericht „Informationen für das Management von Dienstleistungsorganisationen“
Abschnitt 5: Sonstige vom Management bereitgestellte Informationen
Dieser Abschnitt ist optional und beschreibt die Reaktion des Managements auf etwaige Abweichungen oder Ausnahmen, die der Prüfer in Abschnitt 4 hervorgehoben hat. Er liefert zusätzliche Kontextinformationen zu den Ausnahmen. Wenn der Prüfer beispielsweise festgestellt hat, dass einige Neueinstellungen keiner Hintergrundprüfung unterzogen wurden, kann das Management dies hier bestätigen, die Gründe dafür erläutern und Maßnahmen vorschlagen, um sicherzustellen, dass solche Fehler nicht wieder vorkommen.
Dieser Abschnitt enthält auch Informationen über die zukünftigen Pläne der Organisation, die sich auf ihr Kontrollumfeld und ihre Systeme auswirken können.
Prüfen Sie außerdem, ob der Bericht bedeutende Vorfälle, Folgeereignisse oder wesentliche Systemänderungen während des Prüfungszeitraums offenlegt. Dies können Änderungen an Diensten, der IT-Architektur, dem Sicherheitspersonal, rechtlichen oder regulatorischen Anforderungen, der Organisationsstruktur oder den Prozessen von Teildienstorganisationen sein. Ein SOC-2-Bericht muss nicht jede betriebliche Änderung beschreiben, sollte den Nutzern jedoch genügend Kontext bieten, um Änderungen zu verstehen, die die im Rahmen der Prüfung abgedeckten Serviceverpflichtungen und Systemanforderungen beeinträchtigen könnten.

Führen Sie SOC 2 mit kontinuierlicher, autonomer Compliance durch.

Die Vorbereitung auf SOC 2 muss keine hektische Einzelaktion sein. Mit Sprinto läuft die Compliance-Prüfung kontinuierlich im Hintergrund, sodass Ihre Audits und Berichte immer aktuell sind.
Sprinto nutzt KI-gestützte Automatisierung und tiefgreifende Integrationen, um Kontrollen in Echtzeit zu überwachen, Nachweise automatisch zu erfassen und abzubilden sowie Risiken zu erkennen, bevor sie zu Prüfungsproblemen führen. Anstatt Screenshots zu suchen und Lücken in letzter Minute zu schließen, erhalten Teams ein System, das ihre SOC-2-Berichte das ganze Jahr über präzise, vollständig und prüfungsbereit hält.
Durch die Zusammenführung von Kontrollen, Nachweisen und Audit-Workflows auf einer einzigen Plattform reduziert Sprinto den manuellen Aufwand und bietet den Teams volle Transparenz über ihren Compliance-Status, wodurch SOC 2 nicht nur leichter zu erreichen, sondern auch leichter aufrechtzuerhalten ist.
Häufig gestellte Fragen

Autorin
Srividhya Karthik
Srividhya Karthik ist Content Lead bei Sprinto und versteht es meisterhaft, die komplexe Welt der Compliance in verständliche und fesselnde Texte zu verwandeln. Mit fünf Jahren Erfahrung im Compliance-Bereich und unter anderem mit Frameworks wie SOC 2, ISO 27001 und DSGVO ist sie eine anerkannte Expertin auf diesem Gebiet und führt ihre Leser mit Fachwissen und Klarheit durch die Materie.Entdecken Sie weitere Artikel zum Thema SOC 2.
SOC 2-Konformitätsübersicht
SOC 2 Vorbereitung und Dokumentation
SOC-2-Audit und
Reporting
SOC 2 Unterschiede und Gemeinsamkeiten
SOC 2-Aktualisierungen und -Verwaltung
SOC 2 Branchenspezifische Anwendungen
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.











