Zum Inhalt springen

SOC 2

SOC 2 mit Nachweiskette statt Screenshot-Tagebuch.

Ordnen Sie Trust Services Criteria Ihren Kontrollen und Verantwortlichen zu, führen Sie Nachweise periodengerecht und nutzen Sie echte Überschneidungen mit ISO 27001 im selben Datenmodell.

Trust Services Criteria abgedeckt (Security Pflicht, A/PI/C/P optional)
5
Typ I Stichtag und Typ II über Beobachtungszeitraum
2 Berichtstypen
Gemeinsame Kontrollen speisen SOC 2 und ISO 27001 aus einem Workspace
1 Bibliothek

Eine Maßnahme, mehrere Standards

Einmal arbeiten, überall erfüllen

Standards überschneiden sich weit mehr, als sie sich unterscheiden. Eine einmal erfasste Maßnahme wird jedem Framework zugeordnet, dessen Anforderung sie beantwortet. Das zweite Audit erbt den Nachweis aus dem ersten.

Eine einmal erfasste Maßnahme erfüllt in jedem der folgenden Standards eine Anforderung.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

  • SOC 2Anforderung erfüllt
  • ISO 27001Anforderung erfüllt
  • ISO 22301Anforderung erfüllt
  • NIS2Anforderung erfüllt
  • DSGVOAnforderung erfüllt

Von der Maßnahme zur Richtlinie

Wo eine Maßnahme landet

Eine Maßnahme ist keine Zeile in einem Register. Sie gehört zu einem Managementsystem und wird von den Richtlinien und Verfahren getragen, die Ihr Team tatsächlich liest. Deshalb läuft sie durch beides.

Eine Maßnahme speist die vier Managementsysteme, die sie wiederum in die folgenden Richtlinien und Verfahren tragen.

Eine Maßnahme

Lieferanten- und Dienstleisterprüfung

Managementsysteme

  • BCMSBusiness Continuity
  • ISMSInformationssicherheit
  • DSMSDatenschutz
  • AIMSKI-Governance

Richtlinien und Verfahren

  • Informationssicherheitsrichtlinie
  • Lieferantenrichtlinie
  • Notfallplan

Was sich für Ihr Team ändert

01

Nachweise an den relevanten Zeitraum binden

SOC 2 Typ II betrachtet die Wirksamkeit von Kontrollen über einen Zeitraum. KaitoSec verbindet relevante Signale aus Cloud-, Identity- und Entwicklersystemen mit der passenden Kontrolle; Ihr Team prüft und genehmigt den Nachweis.

02

Typ-I- und Typ-II-Bereitschaft

Ein Typ-I-Bericht bestätigt, dass Ihre Kontrollen zu einem Zeitpunkt angemessen konzipiert sind. Ein Typ-II-Bericht deckt die Wirksamkeit des Betriebs über einen Beobachtungszeitraum ab. KaitoSec unterstützt beide, mit einem klaren Weg von Ihrem ersten Typ I zur laufenden Typ-II-Bereitschaft.

03

Kunden-Trust Center

Stellen Sie freigegebene SOC-2-Berichte, Sicherheitsrichtlinien und Unterauftragsverarbeiter kontrolliert bereit. Vertrieb und Security arbeiten damit auf demselben geprüften Stand.

Der Ablauf

01

Kontrollen den Trust Services Criteria zuordnen

Ordnen Sie Ihre bestehenden Kontrollen allen fünf Trust Services Criteria zu, Sicherheit (CC), Verfügbarkeit (A), Verarbeitungsintegrität (PI), Vertraulichkeit (C) und Datenschutz (P). KaitoSec zeigt, welche Kriterien Ihr Auditor prüft und welche Nachweise für jedes einzelne erforderlich sind.

02

Cloud-Systeme als prüfbare Nachweisquellen

Binden Sie AWS, GCP, Azure, GitHub und Okta als mögliche Nachweisquellen an. Zugriffsüberprüfungen, Verschlüsselungsstatus und Schwachstellenscans werden der passenden Kontrolle zur fachlichen Prüfung zugeordnet.

03

Mit dem Auditor im selben Workspace arbeiten

Laden Sie Ihre Wirtschaftsprüfungsgesellschaft in einen dedizierten Workspace ein, in dem sie Nachweise prüft, Anfragen stellt und Kontrollen als getestet markiert. Die Audit-Feldarbeit findet in KaitoSec statt, keine E-Mail-Ketten, keine gemeinsamen Laufwerke, keine Verwirrung darüber, welche Nachweisversion aktuell ist.

FAQ

Was ist der Unterschied zwischen SOC 2 Typ I und Typ II?

Ein Typ-I-Bericht bewertet, ob Ihre Kontrollen zu einem bestimmten Zeitpunkt angemessen konzipiert sind. Ein Typ-II-Bericht prüft, ob diese Kontrollen über einen Beobachtungszeitraum, in der Regel 6 bis 12 Monate, wirksam waren. Enterprise-Kunden verlangen fast immer Typ II, weil er belegt, dass die Kontrollen dauerhaft wirksam betrieben wurden, nicht nur gut gemeint waren.

Welche Trust Services Criteria müssen wir einbeziehen?

Sicherheit (die Common Criteria) ist in jedem SOC-2-Engagement obligatorisch. Die übrigen vier Kriterien, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz, sind optional und werden danach ausgewählt, was für Ihre Kunden relevant ist. Die meisten SaaS-Unternehmen schließen Sicherheit und Verfügbarkeit als Minimum ein.

Wie lange dauert es, einen SOC-2-Bericht zu erhalten?

Die Dauer hängt von Scope, Reifegrad, Umsetzungslücken, Beobachtungszeitraum und Wirtschaftsprüfungsgesellschaft ab. KaitoSec strukturiert Kontrollen und periodengerechte Nachweise; den belastbaren Zeitplan stimmen Sie mit dem Auditor ab.

Müssen wir einen Spezialisten für die SOC-2-Vorbereitung engagieren?

Die integrierten Anleitungen genügen vielen technisch geprägten Teams, um die SOC-2-Vorbereitung eigenständig abzuschließen. Das eigentliche Audit muss von einer unabhängigen Wirtschaftsprüfungsgesellschaft durchgeführt werden. KaitoSec ersetzt den Auditor nicht, nimmt aber viel von der manuellen Arbeit ab, die Audits teuer macht.

Können SOC-2-Nachweise für ISO 27001 wiederverwendet werden?

Ja. Die Trust Services Criteria von SOC 2 und die Annex-A-Maßnahmen der ISO 27001 überschneiden sich erheblich. KaitoSec pflegt eine Kreuzzuordnung und verwendet Nachweise für beide Frameworks wieder, wo immer möglich. Organisationen verfolgen häufig zuerst SOC 2 für ihre US-Kunden und dann ISO 27001 für europäische Enterprise-Kunden, beide aus derselben Kontrollbibliothek. Genau das ist das Cross-Mapping-Argument hinter Resilience Made Easy: einmal umsetzen, überall nachweisen, wo es zutrifft.

Verwandte Frameworks