Compliance

SOC 2

SOC 2 ist ein US-Prüfstandard, der die Sicherheitskontrollen von Dienstleistern anhand der Trust Services Criteria bewertet.

SOC 2 ist ein Prüfstandard des US-Verbands AICPA für Dienstleister, die Daten für Kunden bearbeiten. Ein unabhängiger Prüfer beurteilt, ob die Kontrollen zu Sicherheit und weiteren Kriterien angemessen sind und wirken.

So funktioniert es

SOC 2 baut auf den Trust Services Criteria auf: Sicherheit, Verfügbarkeit, Integrität der Verarbeitung, Vertraulichkeit und Datenschutz. Sicherheit ist immer Pflicht, die übrigen Kriterien sind wählbar. Ein Type-I-Bericht beurteilt die Gestaltung der Kontrollen zu einem Stichtag. Ein Type-II-Bericht prüft zusätzlich ihre Wirksamkeit über einen Zeitraum, meist drei bis zwölf Monate. Das Ergebnis ist ein Prüfbericht und kein Zertifikat.

Ein Beispiel aus der Praxis: Ein Schweizer Softwareanbieter will an US-Unternehmen verkaufen. Die Einkaufsabteilungen verlangen einen SOC-2-Type-II-Bericht. Das ISO-27001-Zertifikat des Anbieters wird zwar anerkannt, ersetzt den Bericht aber nicht. Der Anbieter bereitet sich ein Jahr vor und lässt dann den ersten Prüfzeitraum laufen.

Worauf Sie achten sollten

  • SOC 2 ist vor allem relevant, wenn Sie Kunden in den USA haben oder gewinnen wollen.
  • Wählen Sie die Kriterien passend zu Ihrem Angebot.
  • Planen Sie die Vorbereitung und den Prüfzeitraum realistisch, oft über ein Jahr.
  • Nutzen Sie Überschneidungen mit ISO 27001, um Aufwand zu sparen.
  • Lesen Sie bei Lieferanten den vollständigen Bericht, besonders die Ausnahmen.

Wann das für Schweizer Firmen relevant ist

Für den Schweizer Markt ist ISO 27001 meist die gängigere Grundlage. SOC 2 wird vor allem für SaaS-Anbieter und Dienstleister mit US-Kunden wichtig. Auch internationale Konzerne verlangen den Bericht teilweise von ihren Lieferanten.

Abgrenzung zu ISO 27001

ISO 27001 zertifiziert ein Managementsystem. SOC 2 prüft konkrete Kontrollen und deren Wirksamkeit und beschreibt das Ergebnis in einem Bericht. Viele Kontrollen überschneiden sich.

Bezug zum SOC

Mehrere Kriterien betreffen Überwachung, Erkennung und Behandlung von Vorfällen. Ein SOC liefert dafür Belege, etwa Cases, Berichte und Kennzahlen.

So setzen wir es um

Unsere SOC-Berichte liefern Belege für Kontrollen zu Überwachung und Behandlung von Vorfällen. Die Prüfung selbst erfolgt durch einen unabhängigen Prüfer.

So setzen wir das um