BescheinigungsberichtUSA, weltweit anerkannt
SOC 2
SOC 2 (AICPA Trust Services Criteria)
SOC 2 ist ein Bescheinigungsbericht einer lizenzierten CPA-Firma über die Kontrollen einer Dienstleistungsorganisation gegen die Trust Services Criteria des AICPA: Sicherheit (Pflicht), Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. Typ I berichtet über die Gestaltung zu einem Stichtag, Typ II über den Betrieb über einen Zeitraum.
Wen es erreicht
- SaaS- und Dienstleistungsunternehmen, die an US-Konzerne verkaufen, deren Lieferantenrisiko-Teams ganz selbstverständlich einen Typ II verlangen.
- Unternehmen, die Kundendaten im Auftrag anderer halten oder verarbeiten.
- Startups, deren erster Konzernabschluss von einem Bericht abhängt.
Was das Audit prüft
- 01Bereitschaft: Kontrollen gestaltet, dokumentiert und in Betrieb; hier beginnt der Beobachtungszeitraum.
- 02Typ I (optional): Der Prüfer untersucht die Gestaltung der Kontrollen zu einem Stichtag.
- 03Typ II: Der Prüfer zieht Stichproben aus dem Beobachtungszeitraum, meist sechs oder zwölf Monate, und stellt den Bericht aus.
Ein typischer Auftrag
Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.
| Phase | Wochen |
|---|---|
| Kriterien und Systeme abgrenzen | 1 bis 2 |
| Bereitschaft und Umsetzung der Kontrollen | 6 bis 16 |
| Beobachtungszeitraum | 12 bis 52 |
| Prüfung und Bericht | 4 bis 8 |
Nachweise, die bereitliegen sollten
- Systembeschreibung und Kontrollmatrix
- Richtlinien mit Verantwortlichen, Versionen und Freigaben
- Grundgesamtheiten: Änderungen, Ein- und Austritte, Vorfälle, Lieferanten
- Zugriffsüberprüfungen und Offboarding-Tickets für den Zeitraum
- Änderungsfreigaben und Deployment-Aufzeichnungen
- Überwachungsalarme und ihre Bearbeitung
- Schwachstellenscans und Nachverfolgung der Behebung
- Nachweise zu Backup- und Wiederherstellungstests
- Lieferantenbewertungen und Verträge
- Abschlüsse der Sicherheitsschulung
Häufige Fragen
- Zuerst Typ I oder Typ II?
- Wenn ein Käufer jetzt Papier braucht und der Beobachtungszeitraum noch nicht gelaufen ist, überbrückt ein Typ I die Lücke. Wenn Käufer warten können, gehen Sie direkt zum Typ II; der Beobachtungszeitraum wird nicht kürzer, weil ein Typ I gemacht wurde.
- Wer darf einen SOC-2-Bericht ausstellen?
- Nur eine in den USA lizenzierte CPA-Firma, weil SOC 2 eine Bescheinigung nach AICPA-Standards ist. Firmen anderswo können die Prüfungsarbeit durchführen, aber unterschrieben wird der Bericht von der CPA-Firma.
- Wie lange ist ein SOC-2-Bericht gültig?
- Er ist datiert, nicht befristet. Käufer wollen meist einen Bericht, dessen Zeitraum innerhalb der letzten zwölf Monate endete, mit einem Bridge Letter des Managements für die Monate seitdem.
- Kann mein Berater auch mein Prüfer sein?
- Nein. Unabhängigkeitsregeln verbieten der Firma, die Ihre Kontrollen entworfen hat, sie zu bescheinigen.