Blog
sprinto rechter Winkel
SOC 2
sprinto rechter Winkel
SOC-2-Vertrauensgrundsätze: Erläuterung der 5 Kriterien für Vertrauensdienste

SOC-2-Vertrauensgrundsätze: Erläuterung der 5 Kriterien für Vertrauensdienste

TL; DR

SOC 2 basiert auf fünf Trust Services Criteria (TSC), die vom AICPA definiert wurden. Sicherheit ist das einzige obligatorische Kriterium; Verfügbarkeit, Vertraulichkeit, Datenschutz und Verarbeitungsintegrität sind optional. Zusammen bestimmen diese Kriterien den Umfang Ihrer Prüfung und die Kontrollen, die Ihr Unternehmen nachweisen muss.
Die optionalen TSCs werden basierend auf Ihrem Produkt und den Kundenerwartungen ausgewählt. Wenn Ihr Service beispielsweise Verfügbarkeit und SLAs erfordert, ist Verfügbarkeit die richtige Wahl; wenn Sie personenbezogene Daten erheben oder verarbeiten, müssen Sie Datenschutz wählen.
Jedes Prinzip erfordert mehr Nachweise, Tests, Aufwand und Kosten, daher muss die Auswahl sorgfältig getroffen werden. Die meisten kleinen Unternehmen beginnen mit dem Thema Sicherheit und ergänzen es mit weiteren Prinzipien, wenn die Anforderungen steigen.

Unternehmen, die mit SOC 2 beginnen, verlassen sich bei der Auswahl der für sie relevanten Vertrauensprinzipien (TSCs) oft auf Vermutungen. Dies ist eine der ersten Entscheidungen im SOC-2-Prozess und beeinflusst direkt Umfang, Kosten und Zeitrahmen des Audits. Die richtige Auswahl stellt sicher, dass Sie die Kundenerwartungen erfüllen, ohne Ihr Team zu überlasten. Dieser Leitfaden erläutert die Bedeutung jedes einzelnen SOC-2-Vertrauensprinzips, dessen Anwendungsbereich und wie Sie Ihr Audit sicher planen.

Was sind die SOC 2 Trust Principles (Trust Services Criteria)?

Die SOC-2-Vertrauensgrundsätze umfassen fünf vom AICPA definierte Kriterien: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. Diese Vertrauensdienstkriterien (Trust Service Criteria, TSC) bieten einen umfassenden Rahmen für die Bewertung der betrieblichen Kontrollen in Systemen, die sensible Kundendaten speichern, verarbeiten oder übertragen.

Die fünf SOC-2-Vertrauensprinzipien: Überblick

Jedes SOC-2-Audit orientiert sich an einem oder mehreren dieser fünf Prinzipien. Sicherheit ist immer enthalten. Die anderen sind optional. Es ist entscheidend, dass Sie den Zweck jedes dieser Prinzipien verstehen, um die richtigen in Ihren Prüfungsbereich aufzunehmen.

1. Sicherheit (Gemeinsame Kriterien – Erforderlich)

Sicherheit ist die Grundlage jedes SOC-2-Audits. Sie gewährleistet, dass Systeme vor unberechtigtem Zugriff, sowohl physisch als auch logisch, geschützt sind. Das Kriterium umfasst alles von Firewalls und Zugriffskontrollen bis hin zu Angriffserkennung und sicherer Konfiguration.

2. Verfügbarkeit (optional) 

Die Verfügbarkeit konzentriert sich darauf, ob Ihre Systeme zuverlässig und zugänglich sind, wenn Benutzer sie benötigen. Sie bewertet Ihre Verfügbarkeitszusagen, Ihre Prozesse zur Notfallwiederherstellung und Ihre Systemüberwachung.

3. Verarbeitungsintegrität (optional)

Dieses Prinzip bewertet, ob Ihre Systeme Daten korrekt, vollständig und zeitnah verarbeiten. Es ist besonders relevant für Plattformen, bei denen Datenverarbeitungsfehler katastrophale Folgen haben könnten, wie beispielsweise Abrechnungsplattformen oder Analysetools.

4. Vertraulichkeit (optional)

Vertraulichkeit bezeichnet den Schutz sensibler Geschäftsinformationen wie interner Dokumente und geistigen Eigentums. Sie prüft, ob angemessene Zugriffsbeschränkungen, Verschlüsselungs- und Entsorgungsverfahren vorhanden sind.

5. Datenschutz (optional)

Datenschutz gilt, wenn Sie personenbezogene Daten erheben, speichern oder weitergeben. Es wird geprüft, ob Ihre Datenverarbeitungspraktiken mit Ihren Datenschutzrichtlinien übereinstimmen und den Datenschutzgesetzen wie der DSGVO entsprechen.

Sie sind sich nicht sicher, welche TSCs für Ihr Unternehmen gelten? Wir gehen später ausführlich darauf ein. Zunächst erklären wir Ihnen die einzelnen Prinzipien und die Erwartungen der Prüfer.

Jedes Kriterium der Vertrauensdienste, zugeordnet seiner Kontrollfunktion.

Das Handbuch zeigt die Kontrollmaßnahmen und die Nachweise auf, die ein Wirtschaftsprüfer für jeden einzelnen Fall akzeptiert.

Jedes SOC-2-Kriterium für Vertrauensdienste im Detail

1. SOC 2 Security TSC: die gemeinsamen Kriterien CC1.1–CC9.2

Sicherheit, auch bekannt als Common Criteria, ist das grundlegende Prinzip von SOC 2 und für jedes Audit verpflichtend. Sie konzentriert sich auf den Schutz von Systemen und Daten vor unberechtigtem internem oder externem Zugriff.

Der Bereich der Sicherheit beschränkt sich nicht auf digitale Bedrohungen. Er umfasst auch physische Schutzmaßnahmen wie den Zugang zu Büroräumen, Personalmaßnahmen wie Hintergrundüberprüfungen und betriebliche Kontrollen, einschließlich der Reaktion auf Sicherheitsvorfälle und des Änderungsmanagements.

Das Security TSC wird durch die Common Criteria (CC-Serie) umgesetzt, die in neun Kontrollkategorien (CC1.1 bis CC9.2) unterteilt ist.

Hier ein Überblick über die 9 CC-Kategorien sowie Beispiele für SOC-2-Kontrollen, die Wirtschaftsprüfer erwarten:

CC1: Kontrollumgebung

Diese Kontrollkategorie bewertet, mit welchem ​​Ernst Ihre Führungsebene Sicherheit und Compliance angeht. Der Auditor prüft, ob Governance-Strukturen vorhanden sind, Führungskräfte für Ergebnisse verantwortlich gemacht werden und eine klare Kultur der Verantwortung und Sicherheit herrscht.

Beispiele für Kontrollmaßnahmen sind die Kenntnisnahme des Verhaltenskodex, des Organigramms sowie der dokumentierten Sicherheitsrollen und -verantwortlichkeiten.

CC2: Kommunikation und Information

Hierbei beurteilt der Prüfer die Effektivität der Kommunikation von Informationen zu internen Kontrollen, sowohl innerhalb des Unternehmens als auch gegenüber externen Parteien. Dies trägt dazu bei, zu verstehen, ob Mitarbeiter die Sicherheitsrichtlinien und -verfahren einhalten und ob Kunden oder Dritte über Ereignisse informiert werden, die sie betreffen könnten.

Die Kenntnisnahme von Richtlinien, Schulungen zum Sicherheitsbewusstsein und die Unterzeichnung von Geheimhaltungsvereinbarungen durch alle Auftragnehmer und Lieferanten vor dem Zugriff auf sensible Daten sind einige relevante Kontrollbeispiele in diesem Zusammenhang.

CC3: Risikobewertung

Risikobewertungen im Rahmen der Sicherheitskriterien untersuchen, wie Ihr Unternehmen Risiken identifiziert und bewertet, die die Zielerreichung beeinträchtigen könnten. Dies umfasst die Häufigkeit der Risikobewertungen, die daran beteiligten Personen und die Berücksichtigung neu auftretender Bedrohungen.

Ein formelles Risikoregister, regelmäßige SOC-2-Risikobewertungen , Schwachstellenscans und Penetrationstests sind hervorragende Nachweise dafür.

CC4: Überwachungsaktivitäten

Überwachungsaktivitäten helfen der Organisation, die Wirksamkeit der Kontrollen zu überwachen und Abweichungen zu erkennen. Diese Kategorie konzentriert sich daher auf laufende und periodische Überprüfungen, um sicherzustellen, dass die Kontrollen nicht nur vorhanden sind, sondern auch wie vorgesehen funktionieren.

Als wichtige Kontrollmechanismen für diese Kategorie können Sie interne Audits, Warnmeldungen bei Fehlkonfigurationen und Lieferantenbewertungen anführen.

CC5: Kontrollaktivitäten

Hierbei beurteilt der SOC-2-Auditor, ob die Organisation spezifische Richtlinien und Verfahren zur Risikominderung und zur Erreichung der allgemeinen Sicherheitsziele umsetzt.

Sicherheitsüberprüfungen vor der Produkteinführung, Richtlinienüberprüfungen und die Überprüfung von Datensicherungen sind einige Beispiele für Kontrollmaßnahmen in dieser Kategorie.

CC6: Logische und physische Zugriffskontrollen

Logische und physische Zugriffskontrollen gewährleisten, dass nur berechtigte Personen Zugriff auf Systeme und Daten haben. Sie stellen außerdem sicher, dass der Zugriff entzogen wird, sobald er nicht mehr benötigt wird. Diese Kategorie umfasst sowohl digitale als auch physische Zugriffsrechte und schützt so Systeme, Geräte und Einrichtungen.

Gängige Kontrollbeispiele sind die Multi-Faktor-Authentifizierung (MFA) für alle Cloud-Dienste und Administratorkonten, physische Schlüsselkarten und rollenbasierte Zugriffskontrollen.

CC7: Systembetrieb

Diese Kategorie bewertet, wie die Organisation ihre Systeme fortlaufend verwaltet. Dazu gehören das Erkennen, Beheben und Wiederherstellen von Problemen, die die Leistung oder Sicherheit beeinträchtigen. Der Auditor möchte sich vergewissern, dass Sie Einblick in Ihre Abläufe haben und über einen Plan für den Fall von Störungen verfügen.

Zum Beispiel durch die Durchführung automatisierter Systemprüfungen, das Vorhandensein eines Notfallplans und verschlüsselte Backups für sensible Datenbanken.

CC8: Änderungsmanagement

Das Änderungsmanagement zielt darauf ab, zu bewerten, wie Änderungen an Systemen, Infrastrukturen oder Anwendungen sicher und konsistent verwaltet werden. Es stellt sicher, dass Änderungen autorisiert, getestet und dokumentiert werden und keine Sicherheitsrisiken mit sich bringen.

Hier kann der Auditor die für Pull Requests erforderlichen Peer-Reviews und die für alle Deployments geführten Änderungsprotokolle überprüfen.

CC9: Risikominimierung

Diese letzte Kategorie bewertet, ob die Organisation Prozesse zur Identifizierung, Priorisierung und Minderung von Risiken, einschließlich neuer und bestehender Risiken, etabliert hat. Sie stellt sicher, dass Risiken nicht nur identifiziert, sondern auch aktiv angegangen werden.

Beispiele für Kontrollmaßnahmen sind Risikobehandlungspläne, Geschäftskontinuitätspläne und Cyberversicherungen.

💡Ein Hinweis zu Drittanbieter- und Cloud-Abhängigkeiten

Wenn Ihr Unternehmen für Infrastruktur oder Datenverarbeitung auf Cloud-Anbieter, Hosting-Plattformen oder Drittanbieter angewiesen ist, müssen Wirtschaftsprüfer diese Abhängigkeiten berücksichtigen. Gemäß SOC 2 erfolgt dies entweder durch die Ausschlussmethode, bei der Unterorganisationen explizit vom Geltungsbereich ausgenommen, aber offengelegt werden, oder durch die Einbeziehungsmethode, bei der deren Kontrollen einbezogen und geprüft werden. In beiden Fällen müssen Sie möglicherweise auf die SOC-Berichte Ihrer Anbieter zurückgreifen oder ergänzende Kontrollen für Benutzereinheiten implementieren, um die inhärenten Risiken über mehrere Technologie-Service-Center (TSCs) hinweg, nicht nur im Bereich Sicherheit, zu adressieren.

2. SOC 2 Verfügbarkeit TSC: zusätzliche Kriterien A1.0

Verfügbarkeit ist ein Service-Service-Charakter (TSC), der sicherstellt, dass kritische Produktionssysteme online bleiben und SLAs (Service-Level-Agreements) vorhanden sind, um deren Wiederherstellung im Falle von Ausfallzeiten zu gewährleisten. Er bewertet, ob Ihr Unternehmen über die notwendige Infrastruktur, Überwachung und Wiederherstellungsprozesse verfügt, um Störungen zu minimieren und die Servicefunktionen wiederherzustellen.

Das Availability TSC wird durch das Zusatzkriterium A1.0 umgesetzt. Es betrachtet die Resilienz der Infrastruktur, die Notfallwiederherstellung (Disaster Recovery, DR), die Kapazitätsplanung und wie schnell Systeme wiederhergestellt werden können, wenn etwas ausfällt.

A1.1: Kapazitätsmanagement

Das Kapazitätsmanagement stellt sicher, dass Sie die Nutzung Ihrer Systeme überwachen und die Kapazität frühzeitig erweitern, um Verlangsamungen oder Ausfälle zu vermeiden.

Der Prüfer möchte Kontrollmechanismen sehen, wie zum Beispiel die Echtzeitüberwachung von CPUs, Arbeitsspeicher und Speicherkapazität in den Produktionssystemen, sowie die Dokumentation der Kapazitätsplanungsprozesse zur Bewältigung von Lastspitzen oder schnellem Benutzerwachstum.

A1.2: Datensicherung und Umgebungssteuerung

Hierbei wollen die Prüfer sehen, ob Ihre Daten und Ihre Infrastruktur vor versehentlichem Verlust, Beschädigung oder physischer Zerstörung geschützt sind. 

Beispiele für Kontrollmaßnahmen sind automatisierte, zeitgesteuerte Datensicherungen, die in geografisch getrennten Regionen gespeichert werden, die regelmäßige Überprüfung der Integrität der Datensicherungen, die Nutzung von Cloud-Infrastruktur mit Hochverfügbarkeitszonen sowie Umweltschutzmaßnahmen wie Brandbekämpfung, Temperaturkontrolle und Stromredundanz für physische Rechenzentren.

A1.3: Wiederherstellungstests

Die Wiederherstellungstests erfordern, dass Sie Ihre Notfallwiederherstellungs- und Geschäftskontinuitätspläne regelmäßig testen, um sicherzustellen, dass sie im Falle eines Ausfalls oder einer Störung die definierten Wiederherstellungsziele erreichen können.

Sie können jährliche Planspielübungen, bei denen Systemausfälle simuliert werden, sowie Aktualisierungen des Wiederherstellungsplans auf Basis der gewonnenen Erkenntnisse als Nachweis in dieser Kategorie präsentieren.

3. SOC 2-Prozessintegrität TSC: zusätzliche Kriterien PI1.0

Die Integrität der Datenverarbeitung bezieht sich darauf, ob Ihre Systeme Daten korrekt, vollständig, zeitnah und autorisiert verarbeiten. Dieses Prinzip ist entscheidend, wenn Ihre Plattform Finanztransaktionen, Schadensfälle, Rechnungen oder andere Vorgänge abwickelt, bei denen ein Verarbeitungsfehler zu finanziellen Verlusten oder rechtlichen Problemen führen kann.

Fintech-Unternehmen, Gehaltsabrechnungsplattformen, Schadensbearbeitungsunternehmen und E-Commerce-Systeme sind häufige Anwendungsfälle, da selbst geringfügige Verarbeitungsfehler finanzielle oder rechtliche Konsequenzen haben können. Es ist außerdem wichtig zu beachten, dass die Integrität der Verarbeitung oft mit Änderungsmanagement und Release-Kontrollen zusammenhängt, insbesondere in Systemen, in denen Logikfehler, die durch Codeänderungen oder Deployments entstehen, erhebliche Auswirkungen auf die Ergebnisse haben können.

PI1.1: Qualität der Eingangsinformationen

Sie müssen Kontrollmechanismen eingerichtet haben, um sicherzustellen, dass alle in Ihr System eingegebenen Daten korrekt, vollständig und für die Verarbeitung geeignet sind.

Beispiele für solche Nachweise sind automatisierte Eingabevalidierungsregeln, Prüfungen auf Pflichtfelder und die Ablehnung unvollständiger Eingaben an der Systemgrenze.

PI1.2: Eingaberichtlinien und -verfahren

Diese Kategorie erfordert, dass Sie klare Richtlinien und Verfahren für die Datenerfassung und -eingabe in Ihre Systeme festlegen.

Der Prüfer möchte die dokumentierten Verfahren zur Eingabeverarbeitung, die Richtlinien zur API-Nutzung und die Schulungsunterlagen für manuelle Dateneingabeprozesse überprüfen.

PI1.3: Richtlinien und Verfahren zur Datenverarbeitung

Die Richtlinien und Verfahren zur Datenverarbeitung legen fest, wie Daten in Ihrem System verarbeitet werden, um sicherzustellen, dass die Ergebnisse korrekt, vollständig und im Einklang mit der beabsichtigten Funktionalität sind.

Zu den wichtigsten Kontrollmechanismen in dieser Kategorie gehören Validierungsregeln bei jedem Verarbeitungsschritt, Fehlerbehandlungsprotokolle, Prüfprotokolle für wichtige Transformationen und Kontrollen zur Verhinderung unautorisierter Verarbeitungsvorgänge.

PI1.4: Ausgaberichtlinien und -verfahren

Hierbei möchte der Prüfer sicherstellen, dass die Datenausgabe korrekt, zeitnah und an die entsprechenden Empfänger übermittelt wird.

Beispiele für Kontrollmechanismen sind automatisierte Berichtszeitpläne, Zugriffskontrollen für Ausgabedateien, Benachrichtigungssysteme für kritische Ausgaben, Validierungsprüfungen der Ausgaben und Versionskontrolle für exportierte Daten.

PI1.5: Speicherung und Archivierung

Sie müssen Eingaben, in Bearbeitung befindliche Elemente und Ausgaben sicher speichern und so aufbewahren, dass Genauigkeit, Integrität und Vollständigkeit über die Zeit erhalten bleiben.

Beispiele für Kontrollnachweise sind verschlüsselte Datenspeicherung, Aufbewahrungsrichtlinien, die auf regulatorischen oder geschäftlichen Anforderungen basieren, und sichere Löschprotokolle, wenn Daten das Ende ihrer Lebensdauer erreichen.

4. SOC 2 Vertraulichkeit TSC: zusätzliche Kriterien C1.0

Vertraulichkeit bedeutet, sensible Geschäftsinformationen, die nicht personenbezogen sind, vor unbefugtem Zugriff und Offenlegung zu schützen. Dazu gehören geistiges Eigentum, Finanzdaten, interne Dokumentationen, Produktdesigns, Kundenverträge und alle anderen Daten, die vom Unternehmen oder seinen Kunden als vertraulich eingestuft werden.

Dieser Grundsatz ist relevant, wenn Sie B2B-Daten verarbeiten, mit geistigem Eigentum (IP) arbeiten oder Daten unter einer Geheimhaltungsvereinbarung (NDA) verarbeiten. Er gilt unabhängig davon, ob diese Daten intern gespeichert, systemübergreifend übertragen oder mit Dritten geteilt werden.

Die Vertraulichkeit wird durch das zusätzliche Kriterium C1.0 gewährleistet, das zwei zentrale Kontrollbereiche umfasst:

C1.1: Identifizierung und Schutz vertraulicher Informationen

Die Kennzeichnung und der Schutz vertraulicher Informationen definieren, was vertrauliche Informationen ausmacht und stellen sicher, dass Sie Zugriffsbeschränkungen, Datenverschlüsselung und Überwachung nachweisen können.

Beispiele für Kontrollmaßnahmen sind eine formale Datenklassifizierungsrichtlinie, die Verschlüsselung vertraulicher Dateien im Ruhezustand und während der Übertragung, rollenbasierte Zugriffskontrollen für interne Systeme, Vertraulichkeitsklauseln in Verträgen und Zugriffsprotokolle für sensible Datenspeicher.

C1.2: Aufbewahrung und Vernichtung vertraulicher Informationen

Diese Kategorie erfordert die Festlegung von Richtlinien für die Aufbewahrung und sichere Entsorgung vertraulicher Informationen, wenn diese nicht mehr benötigt werden.

Beispiele für Kontrollmaßnahmen sind Datenaufbewahrungspläne, die automatische Archivierung alter Dokumente, sichere Löschwerkzeuge zur Dateientfernung und Vernichtungsprotokolle für veraltete physische Datenträger oder Hardware.

5. SOC 2 Privacy TSC: zusätzliche Kriterien P1.0–P8.0

Datenschutzbestimmungen gelten, wenn Ihre Organisation personenbezogene Daten (PII) erhebt, verwendet, speichert, weitergibt oder löscht. Dies können Namen, E-Mail-Adressen, IP-Adressen, Gerätedaten, Standortinformationen oder jegliche Art von Daten sein, die mit einer Person in Verbindung gebracht werden können.

Dieses Prinzip prüft, ob Ihre Datenverarbeitungspraktiken mit Ihren veröffentlichten Datenschutzverpflichtungen und geltenden Gesetzen wie der DSGVO, dem CCPA oder dem HIPAA übereinstimmen. Es stellt sicher, dass Einzelpersonen informiert werden, ihre Entscheidungen respektiert werden, ihre Daten ordnungsgemäß verarbeitet werden und dass Sie Systeme zur Überwachung und Durchsetzung der Datenschutzpraktiken in Ihrem gesamten Unternehmen eingerichtet haben.

Der Datenschutz wird durch acht zusätzliche Kriterien (P1.0 bis P8.0) umgesetzt, die jeweils eine andere Phase des Datenlebenszyklus abdecken, von der Benachrichtigung und Einwilligung bis hin zu Datenqualität, Zugriff, Offenlegung und Überwachung.

P1.0: Bekanntgabe und Kommunikation der Ziele

Dies erfordert, dass Sie Ihre Datenschutzpraktiken den Betroffenen vor der Erhebung ihrer personenbezogenen Daten klar und verständlich erläutern. Dadurch wird Transparenz gewährleistet und es werden klare Erwartungen hinsichtlich der Art der erhobenen Daten und deren Verwendung geschaffen.

Beispiele für Kontrollmaßnahmen sind veröffentlichte Datenschutzrichtlinien, Cookie-Banner mit Details zum Tracking, Hinweise zur Datenerfassung bei der Nutzeraufnahme sowie Mechanismen zur Benachrichtigung der Nutzer über Aktualisierungen der Richtlinien.

Wahlmöglichkeit und Einwilligung erfordern, dass Sie Einzelpersonen eine sinnvolle Kontrolle darüber geben, wie ihre Daten erhoben, verwendet oder weitergegeben werden. Dies stellt sicher, dass Sie die Präferenzen der Nutzer respektieren und gegebenenfalls deren Einwilligung einholen.

Beispiele für Kontrollmechanismen sind Opt-in-Kontrollkästchen für Marketing-E-Mails, Präferenzzentren für Datenfreigabeeinstellungen, Mechanismen zum Widerruf der Einwilligung und die Protokollierung der Einwilligung für Prüfungszwecke.

P3.0: Sammlung

Die Datenerfassung trägt dazu bei, den Grundsatz der Datenminimierung zu stärken, sodass eine Organisation nur die minimal notwendigen Daten erhebt.

Hierbei möchte der Prüfer überprüfen, ob die Formularfelder auf die unbedingt notwendigen Daten beschränkt sind, ob die Analysen auf nicht sensible personenbezogene Daten beschränkt sind, ob nach Möglichkeit anonymisierte Daten erhoben werden und ob der Zweck jedes einzelnen Datenpunkts dokumentiert wird.

P4.0: Verwendung, Aufbewahrung und Entsorgung

Sie dürfen personenbezogene Daten nur für die offengelegten Zwecke verwenden, sie nur so lange aufbewahren, wie es erforderlich ist, und sie sicher entsorgen.

Beispielsweise sollten automatisierte Richtlinien zur Datenaufbewahrung, Arbeitsabläufe zur Datenvernichtung, Überprüfungszyklen für veraltete personenbezogene Daten und interne Richtlinien, die die Sekundärnutzung von Daten einschränken, einbezogen werden.

P5.0: Zugriff

Dieses Rahmenwerk verpflichtet Sie, Einzelpersonen Zugang zu ihren personenbezogenen Daten zu gewähren und ihnen die Möglichkeit zu geben, Korrekturen zu beantragen. Es stellt sicher, dass Nutzer die über sie gespeicherten Daten einsehen und diese gegebenenfalls aktualisieren können.

Beispiele für Kontrollnachweise sind Portale für Auskunftsersuchen betroffener Personen (DSAR-Portale), Schritte zur Identitätsprüfung bei Auskunftsersuchen, Korrekturworkflows und Prüfprotokolle, in denen Anfragen und Antworten erfasst werden.

P6.0: Offenlegung und Benachrichtigung

Offenlegung und Benachrichtigung erfordern, dass Sie klar definieren, wann personenbezogene Daten an Dritte weitergegeben werden dürfen und wie Nutzer im Falle einer Datenschutzverletzung benachrichtigt werden. Dies gewährleistet Rechenschaftspflicht und die Einhaltung rechtlicher und vertraglicher Verpflichtungen.

Beispiele für Kontrollmaßnahmen sind Register zur gemeinsamen Nutzung von Lieferantendaten, Leitfäden zur Meldung von Datenschutzverletzungen, Standardvertragsklauseln mit Drittanbietern und die Nachverfolgung von Vorfällen in Verbindung mit Meldefristen.

P7.0: Qualität

Die Kategorie „Qualität“ erfordert die Pflege korrekter und aktueller persönlicher Daten. Dadurch wird das Risiko verringert, dass aufgrund ungenauer oder unzureichender Daten Fehlentscheidungen getroffen werden.

Beispiele für Kontrollmechanismen sind die Echtzeit-Datenvalidierung bei der Eingabe, benutzerfreundliche Tools zum Überprüfen und Bearbeiten von Daten, regelmäßige Datengenauigkeitsprüfungen und Benachrichtigungs-Workflows zur Überprüfung von Benutzerinformationen.

P8.0: Überwachung und Durchsetzung

Dies erfordert, dass Sie die Einhaltung Ihres Datenschutzprogramms überwachen und eine Möglichkeit für Einzelpersonen bereitstellen, Bedenken zu melden.

Beispiele für Kontrollmaßnahmen sind interne Datenschutzprüfungen, die Festlegung von Eskalationsverfahren für Beschwerden, Whistleblower-Prozesse, Datenschutzschulungen für Mitarbeiter und Instrumente zur Überwachung der Einhaltung der Vorschriften.

Wie man die einzubeziehenden SOC 2 Trust Services-Kriterien auswählt

Sicherheit ist das einzige nicht verhandelbare Prinzip in SOC 2. Die anderen vier (Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz) sind optional, aber die Auswahl der richtigen ist entscheidend.

Warum die SOC-2-Sicherheitskriterien immer erforderlich sind

Das Sicherheitskriterium (Common Criteria) ist obligatorisch, da es Organisationen dabei hilft, eine grundlegende Sicherheitsreife beim Umgang mit sensiblen Kundendaten aufzubauen.

Warum es nicht verhandelbar ist

  • Basisrisiko: Jedes Unternehmen, das Kundendaten speichert oder verarbeitet, muss sich gegen Datenschutzverletzungen, Insiderbedrohungen und Konfigurationsfehler verteidigen.
  • Kontrollvererbung: Die meisten optionalen Prinzipien basieren auf Sicherheitskontrollen (z. B. Zugriffskontrolle, Änderungsmanagement, Reaktion auf Sicherheitsvorfälle).
  • Systemweite Auswirkungen: Ohne sichere Systeme können die Integrität, Verfügbarkeit und Vertraulichkeit Ihrer Daten nicht gewährleistet werden.

Wie sich optionale SOC-2-Kriterien auf den Prüfungsaufwand auswirken

Die Auswahl der optionalen SOC-2-Prinzipien ist die wichtigste Entscheidung im Rahmen der SOC-2-Prüfung. Sie beeinflusst direkt Kosten, Komplexität und Relevanz Ihres SOC-2-Berichts und kann insbesondere bei Unternehmenskunden die Wahrnehmung Ihrer Sicherheitslage prägen. Ein angemessener Prüfungsumfang schafft Vertrauen und beschleunigt die Beschaffung. Ein ungeeigneter Umfang führt zu unnötigem Aufwand, verlängerten Prüfungen und möglicherweise zu einem eingeschränkten Prüfbericht.

Ein wichtiger Unterschied: Mehr Trust Services Criteria bedeuten nicht zwangsläufig mehr Sicherheit, sondern eine umfassendere Prüfung, die auf Ihr Geschäftsmodell und die Erwartungen Ihrer Kunden abgestimmt ist. Breite ohne Reife birgt Risiken. Erweitern Sie Ihren Geltungsbereich erst, wenn Ihre Kontrollmechanismen ausgereift, konsistent und nachhaltig genug sind, um wiederholten Due-Diligence-Prüfungen durch Kunden, Wirtschaftsprüfer und Einkaufsteams standzuhalten.

Auswirkungen der Systembeschreibung und der Abgrenzung des Geltungsbereichs

Die Auswahl zusätzlicher Kriterien für Vertrauensdienste erweitert die Systembeschreibung und den Prüfumfang. Jedes hinzugefügte Prinzip erhöht die Anzahl der Prozesse, Systeme, Datenflüsse und Teams, die im SOC-2-Bericht beschrieben, dokumentiert und geprüft werden müssen. Dies wirkt sich unmittelbar auf die Komplexität und den Vorbereitungsaufwand der Prüfung aus. Daher sollte dies berücksichtigt werden, bevor ein umfassenderer Umfang festgelegt wird.

Nutzen Sie die folgenden Fragen als Orientierungshilfe für Ihre Auswahl:

  • Verspricht Ihr Produkt Verfügbarkeit, SLAs oder Infrastrukturzuverlässigkeit? Verfügbarkeit hinzufügen.
  • Verarbeitet Ihr System Transaktionen, Finanzdaten oder Geschäftslogik? Fügen Sie die Verarbeitungsintegrität hinzu.
  • Speichern oder übermitteln Sie sensible Kunden- oder Klientendaten (nicht personenbezogene Daten)? Vertraulichkeit hinzufügen.
  • Erheben, speichern oder verwenden Sie personenbezogene Daten (PII)? Datenschutz hinzufügen.
Zitat

Mehr Vertrauensdienstekriterien bedeuten nicht automatisch höhere Sicherheit, sondern umfassendere Gewährleistung. Erweitern Sie diese erst, wenn Ihre Kontrollmechanismen ausgereift genug sind, um einer ständigen Überprüfung standzuhalten.
sprinto-Testimonial-Logo
Rachna Dutta IT-Sicherheitsberater
sprinto-Testimonial-Logo

Wie sich optionale Grundsätze auf die Bereitschaft und den Prüfungsaufwand auswirken

Jedes zusätzliche Prinzip erweitert den Umfang des Audits. Das bedeutet mehr Dokumentation, mehr zu prüfende Kontrollen und mehr zu sammelnde Nachweise. Außerdem müssen mehr Teams – darunter Produktmanagement, Rechtsabteilung, Entwicklung und Kundenservice – in die Prüfung einbezogen werden, um die Einhaltung der Vorgaben nachzuweisen.

Die Einbeziehung der Privacy TSC erfordert beispielsweise klare Richtlinien zum Umgang mit Daten, Einwilligungsmechanismen und DSAR-Workflows. Die Einbeziehung der Verfügbarkeit erfordert getestete Notfallwiederherstellungspläne und Infrastrukturüberwachung.

Wenn Sie noch am Anfang Ihrer Compliance-Reise stehen, ist es oft sinnvoll, zunächst nur mit dem Thema Sicherheit zu beginnen und die anderen Prinzipien dann schrittweise einzuführen.

Kombinationen der SOC-2-Kriterien für Vertrauensdienste nach Geschäftsart

Die richtige Kombination der SOC-2-Prinzipien auszuwählen, bedeutet mehr als nur die Erfüllung bestimmter Kriterien; es geht darum, einen umfassenden Sicherheitsansatz zu gewährleisten. Sie sollte widerspiegeln, was Ihr Produkt leistet, welche Daten Sie verarbeiten und was Ihren Kunden wichtig ist. 

Hier erfahren Sie, wie reale Unternehmen ihre Audits anhand von Risiken, Kundenerwartungen und Servicezusagen gestalten. Nutzen Sie dies als Leitfaden für Ihre eigene TSC-Auswahl.

UnternehmenstypSOC 2 GeltungsbereichWarum
Grundlegende B2B-SaaS-LösungenSicherheit + VerfügbarkeitUnternehmenskunden erwarten SLAs, Notfallwiederherstellung und Plattformstabilität.
Fintech oder ZahlungsverkehrSicherheit + Verfügbarkeit + VerarbeitungsintegritätFehler bei der Transaktionsverarbeitung oder beim Timing können zu Compliance-Problemen oder finanziellen Verlusten führen.
Healthcare SaaSSicherheit + Datenschutz + VertraulichkeitErforderlich gemäß HIPAA, schützt PHI und sensible medizinische Daten.
DevOps-/CI/CD-PlattformenSicherheit + VertraulichkeitSchützt interne Codebasen, geistiges Eigentum und sensible Konfigurationen.
CRM- oder HR-TechnologieSicherheit + Vertraulichkeit + DatenschutzVerwaltet sowohl sensible Geschäftsinformationen als auch personenbezogene Daten von Mitarbeitern/Kunden.
E-Commerce / MarktplätzeSicherheit + Verfügbarkeit + VerarbeitungsintegritätBestell-, Zahlungs- und Benutzerdaten müssen korrekt und zeitnah verarbeitet werden.
Rechtsberatung, B2B-KundenplattformenSicherheit + VertraulichkeitVerwaltet sensible Verträge, Dokumente und firmeneigene Geschäftsinformationen.
Wie StepSecurity innerhalb von 4 Wochen die SOC-2-Konformität erreichte
4 Wochen Zeit bis zum Abschluss des SOC 2 Typ 1 Audits
2 Wochen Um nach der Implementierung bereit für die Auditierung zu sein Sprinto
1 Stunden Um die Einrichtung über AWS-Ressourcen, Organigramm, Schulungen und Repositories hinweg abzuschließen
StepSecurity entwickelt Tools zur Absicherung von Software-Lieferketten für Entwickler. Ihre Kunden benötigten einen SOC-2-Bericht, bevor das Unternehmen über eine Compliance-Abteilung verfügte, die einen solchen Bericht erstellen konnte. Sie nahmen Kontakt auf. Sprinto Die Einrichtung ihrer AWS-Umgebung, ihres Organigramms, ihrer Schulungsunterlagen und Repositories dauerte eine Stunde. Dabei wurde das vorkonfigurierte SOC-2-Kontrollset verwendet. Innerhalb von zwei Wochen waren sie auditbereit, das Typ-1-Audit zwei Wochen später abgeschlossen.

Wie sich die SOC-2-Kriterien für Vertrauensdienste für Typ 1 und Typ 2 unterscheiden

Die von Ihnen einbezogenen Vertrauensgrundsätze bestimmen nicht nur Ihren Umfang. Sie wirken sich auch direkt darauf aus, wie Nachweise gesammelt werden, wie Prüfer Kontrollen testen und wie viel Aufwand erforderlich ist, je nachdem, ob Sie Typ I oder Typ II anstreben.

Nachfolgend eine Aufschlüsselung, wie sich Anzahl und Art der Grundsätze auf wichtige Aspekte der Prüfung auswirken:

Beweissammlung

  • Typ I konzentriert sich darauf, ob die Kontrollmechanismen zu einem bestimmten Zeitpunkt korrekt ausgelegt sind. Sie stellen Richtliniendokumente, Screenshots, Systemkonfigurationen und Beispielberichte zur Verfügung, um nachzuweisen, dass die Kontrollmechanismen vorhanden sind.
  • Typ II überprüft, ob diese Kontrollen über einen längeren Zeitraum, in der Regel 3 bis 12 Monate, effektiv funktioniert haben. Dies bedeutet, Protokolle, Warnmeldungen, Änderungshistorien und Nachweise über die praktische Umsetzung für jedes einbezogene Prinzip zu sammeln.

Überwachung

  • Bei einem System vom Typ I sind Echtzeit-Überwachungstools (für Betriebszeit, Backups, Zugriffsänderungen usw.) zwar wünschenswert, aber nicht zwingend erforderlich.
  • Bei einem Typ II wird die Überwachung entscheidend. Die Prüfer werden nach Folgendem suchen Beweis dass Warnmeldungen ausgelöst, eskaliert und beantwortet wurden, insbesondere im Hinblick auf Verfügbarkeit, Datenschutz und Verarbeitungsintegrität.

Auswirkungen nach dem Prinzip:

  • Im Bereich der Verfügbarkeit kann ein Mangel an Warnmeldungen oder Betriebszeitprotokollen eine Kontrollmaßnahme ungültig machen.
  • Die Integrität der Verarbeitung erfordert den Nachweis, dass Aufträge korrekt ausgeführt wurden oder dass Fehler erkannt und korrigiert wurden.
  • Aus Gründen der Vertraulichkeit können Prüfprotokolle erforderlich sein, die aufzeigen, wie der Zugriff gewährt und widerrufen wurde.

Probennahme

  • Bei Typ-II-Audits wird anhand von Stichproben überprüft, ob Ihre Kontrollmechanismen während des gesamten Auditzeitraums konsistent funktioniert haben.
  • Für jedes von Ihnen aufgeführte Prinzip wählt der Prüfer mehrere Termine oder Ereignisse zur Überprüfung aus. Beispielsweise kann er drei separate DR-Tests oder fünf zufällig ausgewählte Einwilligungsprotokolle anfordern.

Auswirkungen nach dem Prinzip:

  • Je mehr Prinzipien Sie einbeziehen, desto mehr Stichprobenereignisse muss der Prüfer über mehr Systeme und Teams hinweg testen.
  • Fehlen Protokolle oder Dokumentationen auch nur für wenige Stichproben, kann dies zu einem Kontrollversagen führen. Wiederholte Kontrollversagen oder erhebliche Lücken in Bezug auf ein gewähltes Prinzip können zu einem eingeschränkten Prüfungsurteil im abschließenden SOC-2-Bericht führen. Dies kann das Kundenvertrauen untergraben und Geschäftsabschlüsse stärker verzögern als das Fehlen des Berichts. Eine Erweiterung des Prüfungsumfangs ohne entsprechende operative Bereitschaft erhöht dieses Risiko erheblich.

Testfrequenz

  • Bei Typ II müssen einige Kontrollen täglich (z. B. Überwachungsalarme), wöchentlich (z. B. Backup-Validierungen) oder vierteljährlich (z. B. Zugriffsüberprüfungen) ausgeführt werden. Optionale Prinzipien führen neue Testintervalle ein.

Auswirkungen nach dem Prinzip:

  • Die Verfügbarkeit kann monatliche DR-Übungen oder wöchentliche Gesundheitschecks erfordern.
  • Aus Datenschutzgründen können regelmäßige Genauigkeitsprüfungen und Reaktions-SLAs für DSARs erforderlich sein.

Jede zusätzliche SOC 2 TSC erhöht die Anzahl der Testverpflichtungen, die Ihr Team erfüllen muss, was wiederum den gesamten internen Aufwand für die Einhaltung der Vorschriften erhöht, der erforderlich ist, um die Wirksamkeit der Kontrollen aufrechtzuerhalten und nachzuweisen.

Die Wahl des Prinzips bestimmt also den Arbeitsaufwand für die Prüfung, die zu überwachenden Systeme und den Dokumentationsrhythmus, den Ihr Team einhalten muss, insbesondere für einen Bericht vom Typ II.

Wenn Sie mit einem Audit des Typs II beginnen, achten Sie darauf, dass der Umfang eng gefasst ist. Sie können den Umfang später jederzeit erweitern, wenn Ihr Compliance-Programm ausgereifter wird.

Automatisierung der SOC 2-Steuerungszuordnung mit Sprinto

Sprinto nutzt seine KI-gestützten GRC-Funktionen, um die zeitaufwändigsten Schritte zu automatisieren SOC 2-Rahmenwerk Einrichtung. Es ordnet Ihre internen Kontrollen den SOC-2-Kriterien zu, verknüpft Prüfungen, Richtlinien und Risiken und sorgt für eine kontinuierliche Abstimmung.

  • Automatische Zuordnung der Steuerelemente zu den SOC-2-Kriterien: Verknüpft Ihre internen Kontrollen automatisch mit den SOC 2 Trust Services Criteria.
  • Automatische Zuordnung von Prüfungen zu Steuerelementen: Verbindet Echtzeit-Systemprüfungen mit zugeordneten Kontrollen für die kontinuierliche SOC 2-Überwachung.
  • Automatische Zuordnung von Steuerelementen zu Richtlinien: Verknüpft Richtliniendokumente mit SOC 2-Kontrollen für sofort prüfungsbereite Nachweise.
  • Automatische Zuordnung von Steuerelementen zu Risiken: Empfiehlt geeignete SOC-2-Kontrollen für jedes identifizierte Risiko, um eine vollständige Abdeckung zu gewährleisten.
  • EvidenzlückenanalyseFehlende, veraltete oder irrelevante SOC-2-Nachweise werden automatisch als solche gekennzeichnet.
  • Frag die KI nach SOC 2: Liefert kontextbezogene Antworten zu SOC-2-Kontrollen, -Anforderungen und -Nachweisen direkt innerhalb Sprinto.
  • KI-Spielplatzautomatisierung: Ermöglicht es Teams, benutzerdefinierte KI-Aktionen zu erstellen und so die SOC 2-Workflows weiter zu automatisieren, ohne dass dafür technisches Fachwissen erforderlich ist.
Face-CTA-3

Sicherheit ist erforderlich. Die anderen vier hängen von Ihren Käufern ab.

Sagen Sie uns, was Sie verkaufen und an wen, und wir sagen Ihnen, welche Kriterien Sie berücksichtigen sollten.

Häufig gestellte Fragen zu den Kriterien für Vertrauensdienste gemäß SOC 2

Kann ich den Geltungsbereich der Grundsätze zwischen Typ-I- und Typ-II-Audits ändern?

Ja, aber es ist nicht empfehlenswert, es sei denn, Ihr Geschäftsmodell hat sich geändert. Konsistenz schafft Glaubwürdigkeit. Wenn Sie ein Prinzip in Ihrem Typ-II-Modell weglassen, nachdem Sie es bereits im Typ-I-Modell berücksichtigt haben, könnten Prüfer oder Kunden nach dem Grund fragen.

Wie erkläre ich Kunden oder Wirtschaftsprüfern meine gewählten Prinzipien?

Sie sollten Ihre Beweggründe während der Scoping-Phase dokumentieren, was einbezogen wurde, was nicht und warum. Sprinto Dies hilft Ihnen dabei, diese Informationen im Rahmen Ihrer Auditvorbereitungsberichte zu generieren, sodass Sie Ihren Umfang bei Sicherheitsüberprüfungen und Due-Diligence-Anrufen überzeugend begründen können.

Was, wenn ich mir nicht sicher bin, ob ein Prinzip auf mich zutrifft?

SprintoDie Compliance-Experten von [Name der Plattform] unterstützen Sie bei der Entscheidungsfindung auf Basis Ihrer Technologieinfrastruktur, Datenflüsse und Kundenerwartungen. Die Plattform identifiziert potenzielle Diskrepanzen und gibt Empfehlungen, damit Sie den Umfang Ihrer Anforderungen sicher und ohne Rätselraten festlegen können.

Wie definieren SOC-2-Berichte die Trust Service Criteria?

SOC-2-Berichte definieren die Trust Service Criteria als die Grundsätze, anhand derer Prüfer die Kontrollen einer Organisation bewerten. Diese Kriterien bestimmen den Prüfungsumfang, die Kontrollprüfung und das abschließende Prüfungsurteil sowohl in SOC-2-Berichten des Typs I als auch des Typs II.

Payal Wadhwa
Autorin

Payal Wadhwa

Payal ist Ihre freundliche Compliance-Expertin von nebenan und zudem ISC2-zertifiziert! Sie übersetzt komplizierte Compliance-Fachbegriffe in praktische Tipps für ein sicheres und zukunftsorientiertes Online-Business. Wenn sie nicht gerade virtuelle Welten rettet, schreibt sie poetische Texte oder begeistert mit ihren Auftritten bei lokalen Open-Mic-Veranstaltungen. Tagsüber Cyber-Expertin, nachts Dichterin!
Rachna Dutta
Kritiker

Rachna Dutta

Rachna Dutta ist Informationssicherheitsberaterin bei Sprinto und ein zertifizierter ISO 27001 Lead Auditor mit Expertise in einem breiten Spektrum globaler und indienspezifischer Compliance-Rahmenwerke, einschließlich PCI DSS, SOC 2, HIPAA, FedRAMP, HITRUST, NIST CSF und den regulatorischen Anforderungen der RBI.

Entdecken Sie weitere Artikel zum Thema SOC 2.

Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild