Wenn Sie Software oder IT-Dienstleistungen an Kunden in den USA oder an Enterprise-Einkäufer irgendwo auf der Welt verkaufen, wird früher oder später jemand fragen: „Haben Sie SOC 2?“ Dieser Artikel erklärt, was SOC 2 ist, was ein SOC 2-Bericht tatsächlich enthält, wer ihn ausstellt und warum er für ein europäisches Software-, SaaS- oder IT-Dienstleistungsunternehmen wichtig ist.
SOC 2 ist ein Bericht, kein Zertifikat
Häufig hört man „SOC 2-Zertifizierung“ oder „SOC 2-Zertifikat“. Streng genommen ist das nicht korrekt. SOC 2 (System and Organization Controls 2) ist ein Prüfungsbericht (Attestation Report), der von einer unabhängigen, lizenzierten CPA-Gesellschaft (Certified Public Accountant) in den USA nach den Standards der AICPA, des American Institute of Certified Public Accountants, erstellt wird.
Der Unterschied ist wesentlich. Ein Zertifikat wie ISO 27001 bestätigt die Konformität mit einer Norm und hat ein Ablaufdatum. Ein SOC 2-Bericht ist das fachliche Urteil des Prüfers darüber, ob die Sicherheitskontrollen eines Unternehmens angemessen gestaltet sind (und bei Type 2, ob sie über einen definierten Zeitraum wirksam funktioniert haben). Es gibt kein öffentliches Register „SOC 2-zertifizierter Unternehmen“: Der Bericht wird direkt mit Kunden und Partnern geteilt, in der Regel unter einer Vertraulichkeitsvereinbarung (NDA).
Was ein SOC 2-Bericht bestätigt
Der Bericht bewertet das Kontrollsystem des Unternehmens anhand der Trust Services Criteria (TSC). Davon gibt es fünf:
- Security (Sicherheit) — das verpflichtende Kriterium; jeder SOC 2-Bericht enthält es. Schutz vor unbefugtem Zugriff, Zugriffsverwaltung, Überwachung, Reaktion auf Sicherheitsvorfälle.
- Availability (Verfügbarkeit) — das System ist so verfügbar, wie es den Kunden zugesagt wurde (SLAs, Redundanz, Disaster Recovery).
- Processing Integrity (Verarbeitungsintegrität) — die Verarbeitung ist vollständig, korrekt, zeitgerecht und autorisiert.
- Confidentiality (Vertraulichkeit) — vertrauliche Informationen sind über ihren gesamten Lebenszyklus geschützt.
- Privacy (Datenschutz) — personenbezogene Daten werden im Einklang mit der Datenschutzerklärung und den eingegangenen Verpflichtungen erhoben, verwendet, aufbewahrt und gelöscht.
Das Unternehmen entscheidet selbst, welche Kriterien in den Geltungsbereich aufgenommen werden. Die meisten SaaS-Unternehmen beginnen mit Security und ergänzen häufig Availability und Confidentiality.
Was im Bericht steht
Ein typischer SOC 2-Bericht besteht aus vier Abschnitten:
- Urteil des unabhängigen Service-Auditors — die formelle Schlussfolgerung der CPA-Gesellschaft.
- Erklärung des Managements — die Aussage des Unternehmens, dass die Systembeschreibung zutreffend ist und die Kontrollen angemessen gestaltet sind.
- Systembeschreibung (System Description) — Infrastruktur, Software, Personal, Verfahren, Daten, Systemgrenzen und Subdienstleister.
- Kontrollen und Testergebnisse — für jedes Kriterium: welche Kontrollen existieren, wie der Prüfer sie getestet hat und welche Abweichungen festgestellt wurden.
Abschnitt vier ist der Teil, den die Sicherheitsteams Ihrer Kunden am genauesten lesen: Er zeigt, ob es Abweichungen gab und wie gravierend sie sind.
Type 1 und Type 2: der Unterschied
Es gibt zwei Berichtstypen. SOC 2 Type 1 bewertet die Gestaltung der Kontrollen zu einem einzigen Zeitpunkt: Existieren die richtigen Richtlinien und Mechanismen, und sind sie geeignet, die Kriterien zu erfüllen? SOC 2 Type 2 prüft zusätzlich, ob diese Kontrollen über einen Beobachtungszeitraum von typischerweise 3 bis 12 Monaten tatsächlich funktioniert haben.
| Type 1 | Type 2 | |
|---|---|---|
| Was bewertet wird | Gestaltung der Kontrollen | Gestaltung und Wirksamkeit im Betrieb |
| Zeitraum | Ein einzelner Stichtag | 3–12 Monate |
| Vertrauen der Kunden | Grundniveau | Hoch |
| Typisches Ziel | Eine vertragliche Anforderung schnell erfüllen | Dauerhafte Zusammenarbeit mit Enterprise-Kunden |
Einen vollständigen Vergleich finden Sie unter SOC 2 Type 1 vs. Type 2.
Wer SOC 2 braucht
SOC 2 ist gesetzlich nicht vorgeschrieben. In der Praxis hat es sich jedoch zum Marktstandard für jedes Unternehmen entwickelt, das Daten von US-Kunden verarbeitet. SOC 2 wird am häufigsten benötigt von:
- SaaS-Produkten, die an Geschäftskunden verkaufen — die Anfrage taucht bereits in der Phase des Sicherheitsfragebogens auf.
- Outsourcing- und Outstaffing-Unternehmen mit Zugriff auf Codebasis, Infrastruktur oder Daten eines Auftraggebers.
- Fintech-, Healthtech- und HR-Tech-Start-ups, bei denen die Sensibilität der Daten besonders hoch ist.
- Cloud- und Managed-Service-Providern (Hosting, DevOps, Support).
Für europäische Unternehmen, die in die USA verkaufen, ist SOC 2 oft der schnellste Weg an einem Vendor-Risk-Team vorbei, das nicht weiß, wie ein ISO 27001-Zertifikat oder eine GDPR-Konformitätserklärung zu lesen ist. Der Bericht spricht die Sprache, die der US-Einkauf bereits versteht, und zeigt, dass Sicherheitsrisiken systematisch gesteuert werden, unabhängig davon, wo das Unternehmen seinen Sitz hat.
Was SOC 2 dem Unternehmen bringt
- Kürzere Vertriebszyklen. Statt für jeden Interessenten Hunderte von Fragebogenpunkten zu beantworten, senden Sie den Bericht.
- Zugang zum Enterprise-Segment. Großkunden, Banken und Versicherer nehmen häufig ohne SOC 2 gar keine Verhandlungen auf.
- Echte Prozessreife. Die Vorbereitung zwingt Sie, Zugriffsverwaltung, Änderungsmanagement, Backups und Incident Response in Ordnung zu bringen.
- Synergien mit anderen Rahmenwerken. Viele Kontrollen überschneiden sich mit den Anforderungen von ISO 27001 und GDPR; wie Sie die richtige Wahl treffen, lesen Sie unter SOC 2 vs. ISO 27001.
Der Weg zum SOC 2-Bericht
Der Weg besteht aus zwei Teilen: der Vorbereitung (Readiness) und dem eigentlichen Audit.
- Scoping. Welche Systeme, Produkte, Teams und TSC-Kriterien liegen innerhalb der Prüfungsgrenze.
- Gap-Analyse. Abgleich des Ist-Zustands mit den Kriterien und Auflistung der Lücken.
- Implementierung der Kontrollen. Richtlinien, Verfahren, technische Konfiguration (MFA, Protokollierung, Verschlüsselung, Backups), Mitarbeiterschulungen.
- Nachweiserhebung. Dokumentarische Belege dafür, dass die Kontrollen funktionieren: Logs, Screenshots, Tickets, Berichte.
- Das CPA-Audit. Der unabhängige Prüfer testet die Kontrollen und stellt den Bericht aus.
Die ersten vier Schritte übernimmt ein Readiness-Berater. Das in der EU ansässige Beratungsteam von BALTUM führt die Gap-Analyse durch, entwirft die Richtlinien, hilft bei der Konfiguration der Kontrollen und der Nachweiserhebung und begleitet Sie während des Audits. Der Bericht selbst wird von der in den USA registrierten CPA-Gesellschaft der BALTUM-Gruppe ausgestellt, deren lizenzierte CPA-Prüfer als eigenständiges Team getrennt von den Beratern arbeiten; die Unabhängigkeit des Prüfers ist eine zwingende Anforderung des Standards.
Wie lange es dauert und was es kostet
Die Vorbereitung auf Type 1 dauert in einem kleinen Unternehmen in der Regel 2–4 Monate; Type 2 nimmt einschließlich Beobachtungszeitraum 6–12 Monate in Anspruch. Die Gebühr für das CPA-Audit liegt für ein kleines oder mittleres Unternehmen bei etwa $8–20k für Type 1 und $15–40k für Type 2; die Kosten der Vorbereitung hängen vom Umfang und der Reife der bestehenden Prozesse ab. Eine detaillierte Aufschlüsselung finden Sie unter Was kostet SOC 2.
Häufige Fehler
- Ein „Paket mit Richtlinienvorlagen“ kaufen und hoffen, dass das genügt. Der Prüfer testet, ob die Kontrollen funktionieren, nicht ob Dokumente existieren.
- Das gesamte Unternehmen in den Geltungsbereich nehmen, obwohl den Kunden nur ein Produkt interessiert.
- Einen Type 2-Beobachtungszeitraum ohne Gap-Analyse starten und die Lücken dann auf halbem Weg entdecken.
- SOC 2 als einmaliges Projekt behandeln. Ein Type 2-Bericht muss jährlich erneuert werden.
Planen Sie SOC 2 für Ihr Unternehmen? Senden Sie uns eine Anfrage, und wir bewerten Ihren Geltungsbereich, empfehlen Ihnen, mit welchem Berichtstyp Sie beginnen sollten, und nennen Ihnen realistische Zeitpläne und ein Budget für die Vorbereitung. Beratung und Angebot anfordern.