SOC 2 Type 2: der Bericht, den Enterprise-Kunden verlangen
Type 2 belegt, dass die Kontrollen nicht nur gestaltet sind, sondern über einen Beobachtungszeitraum hinweg durchgängig wirksam waren. Das ist der Bericht, der die meisten Sicherheitsteams großer US-Kunden überzeugt.
Wie sich Type 2 von Type 1 unterscheidet
Bei Type 2 testet der Prüfer die Wirksamkeit der Kontrollen über ein Beobachtungsfenster von 3 bis 12 Monaten: stichprobenartig, ob Zugriffe tatsächlich vergeben und entzogen, Protokolle geprüft, Lieferanten bewertet und Vorfälle verfahrensgemäß behandelt wurden. Der Bericht erhält einen Abschnitt mit Testergebnissen und Abweichungen.
Type 2 erfordert daher Disziplin: Nachweise müssen sich wöchentlich ansammeln und dürfen nicht in der Nacht vor der Prüfung zusammengestellt werden. Siehe SOC 2 Type 1 vs. Type 2.
Der Beobachtungszeitraum
Ein erster Type 2 wird häufig über 3 oder 6 Monate durchgeführt, um schneller ein Ergebnis zu erhalten; die folgenden über 12 Monate, damit die Berichte lückenlos aneinander anschließen. Lücken zwischen Berichten werden durch einen Bridge Letter abgedeckt – ein Schreiben des Managements, das bestätigt, dass keine wesentlichen Änderungen eingetreten sind.
BALTUM richtet die Nachweiserhebung so ein, dass der Zeitraum ohne Abweichungen verläuft: Kontrollkalender, Verantwortliche, Nachweisvorlagen und optional eine Automatisierungsplattform (Vanta, Drata, Sprinto oder ähnliche), die an Ihre Cloud, Ihr HR-System und Ihre Repositories angebunden wird.
Was Ihr Kunde erhält
Ein SOC 2 Type 2-Bericht enthält das Urteil der CPA-Gesellschaft, die Systembeschreibung (System Description), die Kontrollliste und die Testergebnisse. Er wird unter NDA mit Kunden geteilt. Für die öffentliche Nutzung helfen wir bei der Erstellung einer Kurzfassung (SOC 3 oder eine Security-Seite) für Ihre Website.
Was Sie erhalten
- Alles aus Type 1, zusätzlich:
- Kontrollkalender und Nachweismatrix für den gesamten Zeitraum
- Einführung oder Feinabstimmung einer Plattform zur Nachweisautomatisierung
- Monatliche Überwachung der Kontrolldurchführung während des Beobachtungszeitraums
- Vorbereitung auf die Stichproben der Prüfer
- Bridge Letter zwischen den Berichten und Hilfe bei Kundenfragebögen