Arama Yap Mesaj Senden
Rückruf anfordern
+90
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro

Kontaktieren Sie uns

Standort Halkali Merkez Viertel Fatih Str. Ozgur Apt. No. 46, Kucukcekmece, Istanbul, 34303, TR
SOC 2® · TYPE 1 / TYPE 2

Was ist SOC 2 Type 2? Type-1-Unterschied, Reporting und SaaS-Vorbereitung

SOC 2 ist ein AICPA-basiertes Attestierungs- und Reporting-Rahmenwerk für Kontrollen bei Serviceorganisationen. Es wird besonders bei Enterprise-SaaS und Technologieanbietern häufig angefragt.

Offizielle AICPA-Ressourcen zu SOC 2 und Type-2-Berichten
Ansicht der offiziellen Quelle · Quelle öffnen
Wichtige Abgrenzung

SOC 2 ist kein klassisches Zertifikat. Ergebnis ist ein unabhängiger Bericht eines qualifizierten CPA/Service Auditors; System-Scope, Kriterien, Zeitraum und Ausnahmen müssen korrekt gelesen werden.

TypAttestierungs-/Assurance-Bericht

Unabhängiges Reporting über Kontrollen einer Serviceorganisation.

KriterienAICPA Trust Services Criteria

Security plus relevante weitere Kategorien.

Type 1Design zu einem Stichtag

Beschreibung und Kontrolldesign an einem bestimmten Datum.

Type 2Betrieb über Zeitraum

Zusätzlich Prüfung der Wirksamkeit über einen definierten Zeitraum.

Inhalt

  1. Was ist SOC 2 genau?
  2. Zertifikat oder Bericht?
  3. Type 1 vs Type 2
  4. Trust Services Criteria
  5. Wer nutzt SOC 2?
  6. Wie läuft Type 2 ab?
  7. Technische Nachweise für SaaS und Hosting
  8. Cloud- und Subservice-Organisationen
  9. Kosten- und Zeitfaktoren
  10. Wie liest man einen SOC-2-Bericht?
  11. SOC 2 vs ISO 27001 vs PCI DSS
01

Was ist SOC 2 genau?

SOC 2 gibt Kunden und Partnern unabhängige Assurance über Systeme und Kontrollen einer Serviceorganisation. Ein Service Auditor prüft das definierte System gegen anwendbare Kriterien.

Der Bericht kann Systembeschreibung, Management Assertion, Auditor Opinion, Kriterien, Tests und Ergebnisse enthalten. Ein Badge allein ersetzt das Lesen des Berichts nicht.

02

Zertifikat oder Bericht?

Technisch ist SOC 2 eine Attestierungsprüfung mit Bericht und keine ISO-artige Zertifizierung.

Der Bericht ist an System, Kriterien sowie Datum oder Zeitraum gebunden.

03

Type 1 vs Type 2

Type 1 betrachtet Beschreibung und Kontrolldesign zu einem Stichtag. Type 2 prüft zusätzlich die operative Wirksamkeit über einen Zeitraum.

Enterprise-Kunden bevorzugen häufig Type 2, weil der Betrieb über Zeit nachgewiesen wird.

MerkmalType 1Type 2
ZeitStichtagZeitraum
KontrolldesignGeprüftGeprüft
Operative WirksamkeitKeine ZeitraumtestsÜber Zeitraum getestet
TypischErste AssuranceReifere operative Assurance
04

Trust Services Criteria

Die Kategorien sind Security, Availability, Processing Integrity, Confidentiality und Privacy. Security bildet die gemeinsame Basis; weitere Kategorien folgen den Serviceverpflichtungen.

Nicht jede Organisation muss alle Kategorien wählen.

  • Security: Schutz vor unberechtigtem Zugriff und Veränderung
  • Availability: zugesagte Verfügbarkeit
  • Processing Integrity: vollständige und korrekte Verarbeitung
  • Confidentiality: Schutz vertraulicher Informationen
  • Privacy: Umgang mit personenbezogenen Informationen
05

Wer nutzt SOC 2?

SaaS, Cloud, Managed Services, Datenverarbeitung, Fintech, HR-Tech, APIs und andere B2B-Tech-Anbieter nutzen SOC 2 für Kundensicherheitsprüfungen.

Auch Unternehmen außerhalb der USA können eine SOC-2-Prüfung mit einer geeigneten CPA-Firma durchführen lassen.

06

Wie läuft Type 2 ab?

Systemgrenzen, Serviceverpflichtungen, Kriterien und Kontrollverantwortung werden definiert; Readiness-Lücken werden vor Beginn des Prüfzeitraums geschlossen.

Nachweise wie Access Approvals, Tickets, Scans, Restore-Tests, Incidents und Changes sollten während des gesamten Zeitraums entstehen.

  • Systemgrenzen definieren
  • Kriterien wählen
  • Kontrollmatrix erstellen
  • Readiness-Gaps schließen
  • Prüfzeitraum starten
  • Evidence Sampling unterstützen
  • Ausnahmen und Bericht prüfen
07

Technische Nachweise für SaaS und Hosting

IAM, MFA, privilegierte Zugriffe, Produktionszugriffe, Change Management, Code Review, CI/CD, Vulnerability Management, Incident Response, Logging, Backups und Continuity sind typische Bereiche.

Der SOC-Bericht eines Cloud-Anbieters deckt die eigenen Anwendungs- und Prozesskontrollen nicht automatisch ab.

08

Cloud- und Subservice-Organisationen

Cloud-, Identity-, Support- und Datacenter-Anbieter können Subservice Organizations sein und müssen in Systembeschreibung und Risikoanalyse berücksichtigt werden.

Vendor Risk Management umfasst Kritikalität, Verträge, Datenzugriff, Sicherheitsanforderungen und regelmäßige Reviews.

09

Kosten- und Zeitfaktoren

Systemkomplexität, Produkte, Kriterien, Mitarbeiter, Unterauftragnehmer, Sicherheitsreife und Prüfzeitraum beeinflussen Aufwand und Auditkosten.

Readiness, Auditorgebühren und technische Verbesserungen sollten getrennt kalkuliert werden.

10

Wie liest man einen SOC-2-Bericht?

Prüfen Sie Typ, System-Scope, Zeitraum, Auditor Opinion, Ausnahmen, Complementary User Entity Controls und Subservice-Ansatz.

Bei zeitlicher Lücke kann ein Kunde Informationen zu Folgeänderungen oder einen Bridge Letter anfragen. SOC 2 ist typischerweise Restricted Use; SOC 3 ist für breitere Verteilung gedacht.

11

SOC 2 vs ISO 27001 vs PCI DSS

SOC 2 liefert Assurance über Servicekontrollen, ISO 27001 zertifiziert ein ISMS und PCI DSS adressiert Zahlungskontodaten. Mehrere Rahmenwerke können parallel verlangt werden.

RahmenwerkErgebnisFokus
SOC 2 Type 2AttestierungsberichtWirksamkeit von Servicekontrollen
ISO 27001Managementsystem-ZertifikatInformationssicherheitsrisiken
PCI DSSValidierung/ReportingZahlungskontodaten
CRESTProvider-AkkreditierungCybersecurity-Servicefähigkeit
FedRAMPFederal Cloud CertificationUS-Bundes-Cloud

Offizielle und primäre Quellen

AICPA SOC Suite of Serviceswww.aicpa-cima.comAICPA Trust Services Criteriawww.aicpa-cima.comAICPA SOC Engagements Overviewwww.aicpa-cima.com

Häufig gestellte Fragen

Ist SOC 2 eine Zertifizierung?

Technisch nein. Es ist eine Attestierungsprüfung mit Bericht durch einen unabhängigen CPA/Service Auditor.

Warum Type 2?

Weil die operative Wirksamkeit über einen Zeitraum getestet wird.

Nur für US-Unternehmen?

Nein. Auch internationale Serviceorganisationen können SOC 2 durchführen lassen.

Sind alle fünf Kriterien Pflicht?

Nein. Relevante Kategorien werden nach Scope und Serviceverpflichtungen gewählt.

Deckt AWS SOC 2 mein SaaS ab?

Nein. Eigene Anwendungs- und Organisationskontrollen bleiben relevant.

Ist der Bericht öffentlich?

SOC 2 ist typischerweise eingeschränkt verteilt; SOC 3 ist für allgemeine Nutzung vorgesehen.

EKA Infrastruktur & Sicherheit

Technische Bereitschaft vor der Compliance-Arbeit prüfen

Wir behaupten nicht, Zertifizierungsstelle oder unabhängiger Prüfer zu sein. Wir können bei der technischen Vorbereitung von Servern, Hosting, Zugriffen, Logging, Backups und Basisschutzmaßnahmen unterstützen.

Top