Startseite › SOC 2 Type 2: der Bericht, den Enterprise-Kunden verlangen
Leistung

SOC 2 Type 2: der Bericht, den Enterprise-Kunden verlangen

Type 2 belegt, dass die Kontrollen nicht nur gestaltet sind, sondern über einen Beobachtungszeitraum hinweg durchgängig wirksam waren. Das ist der Bericht, der die meisten Sicherheitsteams großer US-Kunden überzeugt.

Wie sich Type 2 von Type 1 unterscheidet

Bei Type 2 testet der Prüfer die Wirksamkeit der Kontrollen über ein Beobachtungsfenster von 3 bis 12 Monaten: stichprobenartig, ob Zugriffe tatsächlich vergeben und entzogen, Protokolle geprüft, Lieferanten bewertet und Vorfälle verfahrensgemäß behandelt wurden. Der Bericht erhält einen Abschnitt mit Testergebnissen und Abweichungen.

Type 2 erfordert daher Disziplin: Nachweise müssen sich wöchentlich ansammeln und dürfen nicht in der Nacht vor der Prüfung zusammengestellt werden. Siehe SOC 2 Type 1 vs. Type 2.

Der Beobachtungszeitraum

Ein erster Type 2 wird häufig über 3 oder 6 Monate durchgeführt, um schneller ein Ergebnis zu erhalten; die folgenden über 12 Monate, damit die Berichte lückenlos aneinander anschließen. Lücken zwischen Berichten werden durch einen Bridge Letter abgedeckt – ein Schreiben des Managements, das bestätigt, dass keine wesentlichen Änderungen eingetreten sind.

BALTUM richtet die Nachweiserhebung so ein, dass der Zeitraum ohne Abweichungen verläuft: Kontrollkalender, Verantwortliche, Nachweisvorlagen und optional eine Automatisierungsplattform (Vanta, Drata, Sprinto oder ähnliche), die an Ihre Cloud, Ihr HR-System und Ihre Repositories angebunden wird.

Was Ihr Kunde erhält

Ein SOC 2 Type 2-Bericht enthält das Urteil der CPA-Gesellschaft, die Systembeschreibung (System Description), die Kontrollliste und die Testergebnisse. Er wird unter NDA mit Kunden geteilt. Für die öffentliche Nutzung helfen wir bei der Erstellung einer Kurzfassung (SOC 3 oder eine Security-Seite) für Ihre Website.

Was Sie erhalten

  • Alles aus Type 1, zusätzlich:
  • Kontrollkalender und Nachweismatrix für den gesamten Zeitraum
  • Einführung oder Feinabstimmung einer Plattform zur Nachweisautomatisierung
  • Monatliche Überwachung der Kontrolldurchführung während des Beobachtungszeitraums
  • Vorbereitung auf die Stichproben der Prüfer
  • Bridge Letter zwischen den Berichten und Hilfe bei Kundenfragebögen

So läuft das Projekt ab

Scoping und Gap-Analyse2–3 Wochen
Implementierung der Kontrollen4–10 Wochen
Beobachtungszeitraum3–12 Monate
CPA-Prüfung4–6 Wochen
Bericht

Häufig gestellte Fragen

Können wir Type 2 ohne Type 1 beginnen?
Ja. Type 1 ist keine Voraussetzung. Er wird durchgeführt, wenn ein schnelles Zwischenergebnis benötigt wird.
Was, wenn der Prüfer Abweichungen feststellt?
Eine Abweichung ist kein Scheitern: Sie wird im Bericht zusammen mit der Stellungnahme des Managements beschrieben. Kritisch sind nur systematische Kontrollausfälle – unsere Aufgabe ist es, dafür zu sorgen, dass es keine gibt.
Brauchen wir eine Automatisierungsplattform?
Nicht zwingend, aber bei Type 2 reduziert sie den manuellen Aufwand erheblich. Wir arbeiten mit und ohne.

Angebot innerhalb eines Werktags erhalten

Angebot anfordern