StartseiteBlog › SOC 2 Readiness-Checkliste: So bereiten Sie sich auf das Audit vor und bestehen es beim ersten Mal

SOC 2 Readiness-Checkliste: So bereiten Sie sich auf das Audit vor und bestehen es beim ersten Mal

Veröffentlicht 2026-06-20 · 5 Min. Lesezeit · BALTUM

SOC 2 Readiness ist die Arbeit, die stattfindet, bevor ein Prüfer überhaupt einen Blick auf Ihre Systeme wirft. Das Ergebnis wird oft „SOC 2-Zertifizierung“ genannt, doch technisch gesehen ist SOC 2 ein Prüfungsbericht (Attestation Report), der von einer unabhängigen, lizenzierten US-CPA-Gesellschaft ausgestellt wird — niemand „zertifiziert“ Sie, und kein Berater kann den Bericht ausstellen. Was das Beratungsteam von BALTUM leistet, ist, das Unternehmen bereit zu machen: Geltungsbereich, Gap-Analyse, Richtlinien, Kontrollen, Nachweise und Begleitung im Audit. Der Bericht wird anschließend von der in den USA registrierten CPA-Gesellschaft der BALTUM-Gruppe ausgestellt, einem eigenständigen Team, das nach den Unabhängigkeitsregeln des Berufsstands arbeitet. Dieser Artikel beschreibt den Vorbereitungsprozess, dem wir folgen, und endet mit einer Checkliste, die Sie intern verwenden können.

Schritt 1. Klären Sie, warum Sie SOC 2 brauchen und welchen Berichtstyp

Beginnen Sie mit dem Kunden oder Interessenten, der danach fragt. Wenn dieser schnell „einen SOC 2-Bericht“ braucht, ist ein SOC 2 Type 1-Bericht — der die Gestaltung der Kontrollen zu einem Stichtag bewertet — der schnellste Weg. Wenn dessen Einkaufs- oder Sicherheitsteam den Nachweis verlangt, dass die Kontrollen über einen Zeitraum hinweg wirksam funktioniert haben, brauchen Sie SOC 2 Type 2, mit einem Beobachtungszeitraum von typischerweise 3 bis 12 Monaten.

Dies ist auch der Moment, eine Kombination von SOC 2 mit ISO 27001 in Betracht zu ziehen. Die beiden Rahmenwerke überschneiden sich stark bei Richtlinien und Kontrollen, und die gleichzeitige Vorbereitung auf beide ist deutlich günstiger, als sie nacheinander anzugehen — eine gängige Wahl für europäische Unternehmen, deren Kunden im Heimatmarkt ISO 27001 und deren US-Kunden SOC 2 erwarten. Wie das funktioniert, sehen Sie in unserem Paket SOC 2 + ISO 27001.

Schritt 2. Legen Sie Geltungsbereich und Trust Services Criteria fest

SOC 2 baut auf den Trust Services Criteria (TSC) der AICPA auf. Nur Security (die Common Criteria) ist verpflichtend. Availability, Confidentiality, Processing Integrity und Privacy kommen je nach dem hinzu, was Sie Ihren Kunden versprechen. Ein typisches SaaS-Unternehmen wählt Security plus Availability, manchmal Confidentiality.

Der Geltungsbereich bestimmt alles Weitere: welche Systeme, Teams, Cloud-Konten und Unterauftragsverarbeiter der Prüfer untersuchen wird. Ein häufiger Fehler besteht darin, das gesamte Unternehmen in den Geltungsbereich zu nehmen, obwohl die Kunden nur ein Produkt interessiert. Ein enger, klar beschriebener Geltungsbereich bedeutet weniger Kontrollen, weniger Nachweise und eine niedrigere Auditgebühr.

Schritt 3. Führen Sie eine Gap-Analyse durch

Die Gap-Analyse beantwortet eine Frage: Wo stehen wir heute im Verhältnis zu den TSC? Wir gehen jedes Kriterium durch und ordnen das Ergebnis ein:

  • die Kontrolle existiert und ist dokumentiert — nur Nachweise sammeln;
  • die Kontrolle existiert in der Praxis, ist aber nicht formalisiert — Richtlinie und Verfahren schreiben;
  • die Kontrolle existiert nicht — gestalten und implementieren.

Das Ergebnis ist eine priorisierte Roadmap mit Verantwortlichen und Fristen. Sie ist zudem die einzige ehrliche Grundlage für die Schätzung von Kosten und Zeitplan.

Schritt 4. Schreiben Sie Richtlinien, die Sie tatsächlich befolgen

Ein SOC 2-Richtliniensatz umfasst üblicherweise 15–25 Dokumente: Informationssicherheit, Zugriffskontrolle, Änderungsmanagement, Incident Response, Geschäftskontinuität, Lieferantenmanagement, zulässige Nutzung, Risikomanagement, sichere Entwicklung und so weiter. Die goldene Regel: Eine Richtlinie muss beschreiben, wie Sie wirklich arbeiten. Prüfer testen die Übereinstimmung zwischen Dokument und Praxis, und eine Diskrepanz ist die häufigste Quelle von Abweichungen in einem Bericht.

Schritt 5. Implementieren Sie technische und organisatorische Kontrollen

Für die meisten Cloud-nativen Unternehmen auf AWS, Azure oder Google Cloud sieht der Kernsatz an Kontrollen so aus:

  1. Multi-Faktor-Authentifizierung und Single Sign-on für alle kritischen Systeme.
  2. Zentrale Zugriffsverwaltung mit regelmäßigen Zugriffsüberprüfungen.
  3. Verschlüsselung im Ruhezustand und bei der Übertragung.
  4. Protokollierung, Monitoring und Alarmierung bei Sicherheitsereignissen.
  5. Schwachstellenmanagement: Scans, Patching, regelmäßige Penetrationstests.
  6. Ein formaler Änderungsprozess: Pull Requests, Code-Review, getrennte Umgebungen.
  7. Backups mit getesteten Wiederherstellungen.
  8. Hintergrundprüfungen, Security-Awareness-Schulungen und ein Offboarding-Verfahren.
  9. Risikobeurteilung und Überprüfung der Lieferanten (Unterauftragsverarbeiter).

Das meiste davon lässt sich mit nativen Funktionen der Cloud- und Identity-Provider erreichen. Compliance-Automatisierungsplattformen helfen bei der Nachweiserhebung, ersetzen aber nicht die Kontrollen selbst.

Schritt 6. Sammeln Sie Nachweise vom ersten Tag an

Prüfer stützen sich auf Artefakte: Konfigurations-Screenshots, Log-Exporte, Aufzeichnungen von Zugriffsüberprüfungen, Änderungstickets, unterzeichnete Kenntnisnahmen von Richtlinien. Für einen Type 2-Bericht müssen die Nachweise den gesamten Beobachtungszeitraum abdecken, daher muss der Erhebungsprozess stehen, bevor der Zeitraum beginnt. Wir empfehlen eine einfache Matrix aus Kontrolle, Verantwortlichem, Nachweis und Häufigkeit.

Schritt 7. Wählen Sie die CPA-Gesellschaft und durchlaufen Sie das Audit

Nur eine CPA-Gesellschaft, die nach AICPA-Standards (SSAE 18 / AT-C 205) arbeitet, darf einen SOC 2-Bericht ausstellen. Wir stimmen Geltungsbereich und Zeitplan mit dem CPA-Prüfungsteam der BALTUM-Gruppe ab und beantworten während der Prüfungshandlungen Anfragen und erläutern die Kontrollen in Ihrem Namen. Indikative Auditgebühren für kleine und mittlere Unternehmen: etwa $8–20k für Type 1 und $15–40k für Type 2, je nach Umfang und Länge des Zeitraums. Die Kosten der Vorbereitung hängen davon ab, wie viele Lücken die Analyse aufdeckt.

Indikativer Zeitplan für die Vorbereitung

PhaseDauerErgebnis
Scoping und Gap-Analyse2–3 WochenRoadmap
Richtlinien und Implementierung der Kontrollen6–12 WochenFunktionierende Kontrollen
Type 1-Audit3–6 WochenType 1-Bericht
Type 2-Beobachtungszeitraum3–12 MonateNachweishistorie
Type 2-Audit4–8 WochenType 2-Bericht

Häufige Fehler bei der SOC 2-Vorbereitung

  • Vorlagenrichtlinien kaufen und nie an die tatsächlichen Prozesse anpassen.
  • Den Geltungsbereich überdehnen und am Ende weit mehr Kontrollen haben, als die Kunden verlangen.
  • Den Beobachtungszeitraum starten, bevor die Kontrollen wirklich funktionieren.
  • Kein benannter Verantwortlicher für jede Kontrolle.
  • Den Bericht als dauerhaft betrachten — siehe unseren Artikel zum SOC 2 Bridge Letter und kontinuierlicher Compliance.

Die SOC 2 Readiness-Checkliste

  • Berichtstyp, Geltungsbereich und TSC-Kategorien sind festgelegt.
  • Gap-Analyse durchgeführt, Roadmap mit Fristen freigegeben.
  • Richtlinien freigegeben und von den Mitarbeitern zur Kenntnis genommen.
  • MFA, Verschlüsselung, Protokollierung und Backups aktiviert und dokumentiert.
  • Risikobeurteilung und Lieferantenüberprüfung abgeschlossen.
  • Nachweiserhebung jeder Kontrolle zugeordnet.
  • CPA-Gesellschaft ausgewählt und Audittermine vereinbart.

Wenn Sie ein SOC 2-Audit planen und eine ehrliche Einschätzung wünschen, wie viel Arbeit es für Ihr Unternehmen bedeutet, fordern Sie ein Angebot an — wir führen eine vorläufige Readiness-Bewertung durch und schlagen Ihnen Plan und Budget vor. Nützlich ist vielleicht auch unser Leitfaden zu SOC 2 für europäische Softwareunternehmen, die in die USA verkaufen.