IT-Sicherheit Glossar

Was ist SOC 2?

SOC 2 ist ein Prüfungsbericht, der vor allem bei Dienstleistungsunternehmen verwendet wird. Ein unabhängiger US-Wirtschaftsprüfer untersucht Kontrollen zu ausgewählten Trust Services Criteria: Security, Availability, Processing Integrity, Confidentiality und Privacy. Security ist immer enthalten, die übrigen Kategorien hängen vom Scope ab.

Ein Type-1-Bericht bewertet das Kontrolldesign zu einem festgelegten Zeitpunkt. Type 2 bewertet zusätzlich die operative Wirksamkeit über einen Zeitraum. SOC 2 ist keine Produktzertifizierung; Scope, Systembeschreibung, Zeitraum, Ausnahmen und ergänzende Kundenkontrollen sind entscheidend.

Was sollte ein Kunde prüfen?

  • - Ob der Bericht den tatsächlich genutzten Dienst und Standort umfasst.
  • - Welche Kriterien und Unterauftragnehmer enthalten oder ausgenommen sind.
  • - Feststellungen des Prüfers und Reaktion des Managements.
  • - Welche Kontrollen der Kunde selbst betreiben muss.

Die fünf Trust Services Categories

KategorieFragestellung
SecuritySchützen Kontrollen vor unbefugtem Zugriff, Nutzung und Veränderung?
AvailabilityIst das System entsprechend den zugesagten Verfügbarkeitsmerkmalen betriebsbereit?
Processing IntegrityWerden Vorgänge vollständig, gültig, richtig, rechtzeitig und autorisiert verarbeitet?
ConfidentialityWerden als vertraulich eingestufte Informationen angemessen geschützt?
PrivacyWerden personenbezogene Informationen entsprechend den zugesagten Praktiken behandelt?

Type 1 oder Type 2?

Type 1 zeigt, ob die beschriebenen Kontrollen zu einem Stichtag angemessen gestaltet und implementiert sind. Type 2 umfasst zusätzlich ihre operative Wirksamkeit während des angegebenen Prüfzeitraums und enthält Stichproben sowie Ergebnisse. Für eine laufende Lieferantenbewertung ist Type 2 deshalb meist aussagekräftiger. Ein Bridge Letter kann eine zeitliche Lücke erläutern, ersetzt aber keine angemessene aktuelle Prüfung.

Was beweist ein SOC-2-Bericht nicht?

Der Bericht gilt nur für das beschriebene System, den Zeitraum und die ausgewählten Kriterien. Er garantiert weder Schwachstellenfreiheit noch die Sicherheit jeder Produktfunktion. Ausgenommene Subservice Organizations und Complementary User Entity Controls können wesentliche Pflichten beim Kunden belassen. Scope, Ausnahmen, Feststellungen und eigene Nutzung müssen deshalb gemeinsam bewertet werden.

Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.

Hast du Feedback zum Thema SOC 2? Schreib uns!