Was bedeutet „SOC 2 Typ 2“?
SOC 2 Typ 2 bedeutet, dass eine Dienstleistungsorganisation einer unabhängigen Prüfung unterzogen wurde, die bestätigt, dass ihre internen Kontrollen in Bezug auf Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz über einen festgelegten Zeitraum – in der Regel drei bis zwölf Monate – wirksam funktioniert haben. Die Prüfung wird von einer zugelassenen Wirtschaftsprüfungsgesellschaft gemäß den Bestätigungsstandards des American Institute of Certified Public Accountants (AICPA), insbesondere AT-C Abschnitt 105 und AT-C Abschnitt 205, durchgeführt und mündet in einen formellen SOC 2 Typ 2-Bericht.
Ein Unternehmen erfüllt die Anforderungen von SOC 2 Typ 2, wenn sein Prüfer die tatsächliche Wirksamkeit der Kontrollen über den gesamten Prüfungszeitraum hinweg überprüft und nicht nur, ob diese Kontrollen zu einem bestimmten Zeitpunkt vorhanden waren. Dies unterscheidet SOC 2 Typ 2 von SOC 2 Typ 1, bei dem lediglich bestätigt wird, dass die Kontrollen zu einem bestimmten Zeitpunkt angemessen konzipiert waren.
Wenn die Kontrollmaßnahmen einer Organisation lediglich auf Papier dokumentiert sind, aber nie über mehrere Monate hinweg im realen Betrieb auf ihre konsistente Funktionsweise geprüft wurden, kann sie keinen Typ-2-Status beanspruchen, unabhängig davon, wie gut die Kontrollmaßnahmen konzipiert wurden.
Warum SOC 2 Typ 2 wichtig ist
SOC 2 Typ 2 ist der Bericht, auf den sich Unternehmenskunden, Beschaffungsteams und Sicherheitsprüfer bei der Überprüfung eines Anbieters, der Kundendaten speichert, verarbeitet oder überträgt, am stärksten verlassen. Da der Bericht eine nachhaltige Leistung widerspiegelt und keine Momentaufnahme darstellt, gilt er für nahezu jeden Anbieter von SaaS, Cloud-Hosting, Managed Services und Datenverarbeitung, der seine Lösungen an mittelständische oder große Unternehmen verkauft. So ist beispielsweise die Fernüberwachungs- und -verwaltungslösung von Digi, Digi Remote Managerist SOC-2-Typ-2-konform. Die meisten Sicherheitsfragebögen für Unternehmen und Risikobewertungen von Anbietern betrachten einen aktuellen SOC-2-Typ-2-Bericht als Grundvoraussetzung, bevor ein Vertrag abgeschlossen werden kann. Kleinere Anbieter oder Start-ups in der Frühphase können stattdessen zunächst mit einem SOC-2-Typ-1-Bericht beginnen, während sie auf Typ 2 hinarbeiten.
Wie die SOC-2-Typ-2-Konformität festgestellt wird
Eine Organisation erfüllt die Voraussetzungen für einen SOC-2-Typ-2-Bericht, wenn ihr Prüfer feststellt, dass die relevanten Kontrollen, die den Trust Services Criteria des AICPA zugeordnet sind, während des gesamten festgelegten Prüfungszeitraums wirksam funktioniert haben und wenn keine wesentlichen Kontrollversagen oder nicht behobenen Ausnahmen diese Schlussfolgerung untergraben.
Dieser Test der „operativen Wirksamkeit“ bildet den Kern der Typ-2-Analyse. Es reicht selten aus, zu Beginn des Prüfungszeitraums lediglich eine Sicherheitsrichtlinie zu verfassen oder eine Kontrollmaßnahme zu konfigurieren, um die Anforderungen zu erfüllen. Insbesondere bei Cloud- und Softwareanbietern prüfen die Auditoren Nachweise wie Zugriffsprotokolle, Change-Management-Tickets, Aufzeichnungen zur Reaktion auf Vorfälle und Warnmeldungen aus der kontinuierlichen Überwachung über den gesamten Prüfungszeitraum hinweg, um sicherzustellen, dass die Kontrollmaßnahme durchgehend funktioniert hat.
Der SOC-2-Typ-2-Prüfungsprozess
Ein SOC-2-Typ-2-Audit folgt in der Regel einem einheitlichen Ablauf, wobei die Zeitpläne und der Umfang je nach Prüfer und Größe der Organisation variieren:
- Festlegung des Anwendungsbereichs und Bewertung der Bereitschaft: Die Organisation legt – häufig mit Unterstützung eines Beraters oder einer Compliance-Plattform – fest, welche Trust-Services-Kriterien gelten, und ermittelt die Systeme, Anbieter und Datenflüsse, die in den Anwendungsbereich fallen.
- Lückenanalyse und Behebung: Die bestehenden Kontrollmaßnahmen werden mit den geltenden Kriterien abgeglichen, und etwaige Lücken – wie beispielsweise fehlende Zugriffsprüfungen oder undokumentierte Verfahren zur Reaktion auf Vorfälle – werden vor Beginn des Prüfungszeitraums behoben.
- Beobachtungszeitraum: Der eigentliche Prüfungszeitraum des Wirtschaftsprüfers beginnt und dauert in der Regel drei bis zwölf Monate. Während dieser Zeit muss die Organisation ihre Kontrollmechanismen konsequent anwenden und Belege wie Protokolle, Tickets und Genehmigungsunterlagen aufbewahren.
- Beweissicherung und Prüfung: Die Wirtschaftsprüfungsgesellschaft führt während des gesamten Beobachtungszeitraums Stichproben durch und prüft dabei regelmäßig, ob jede Kontrollmaßnahme wie vorgesehen funktioniert, anstatt nur einen einzelnen Fall zu überprüfen.
- Berichtsentwurf und Stellungnahme der Geschäftsleitung: Der Wirtschaftsprüfer erstellt einen Berichtsentwurf, in dem etwaige Ausnahmen oder Abweichungen von den Kontrollvorschriften aufgeführt sind, und die Geschäftsleitung kann darauf reagieren oder den Kontext erläutern, bevor der Bericht endgültig fertiggestellt wird.
- Ausstellung des Abschlussberichts: Der Wirtschaftsprüfer übergibt den fertigen SOC-2-Typ-2-Bericht, einschließlich seines Prüfungsurteils, einer Beschreibung des Systems und der detaillierten Prüfergebnisse, den die Organisation anschließend – in der Regel im Rahmen einer Vertraulichkeitsvereinbarung – an Kunden und Interessenten weitergeben kann.
Da der Bericht nur den angegebenen Beobachtungszeitraum abdeckt, führen die meisten Organisationen diesen Prozess jährlich durch, um ihren SOC-2-Typ-2-Status für laufende Lieferantenprüfungen auf dem neuesten Stand zu halten.
Die fünf Kriterien für Vertrauensdienste
SOC-Typ-2-Prüfungen basieren auf fünf Trust-Services-Kriterien. Das Kriterium „Sicherheit“ ist in jedem SOC-Typ-2-Bericht obligatorisch, während die anderen vier Kriterien je nach Art der zu prüfenden Dienstleistung ausgewählt werden:
- Sicherheit (auch als „Common Criteria“ bezeichnet): Schützt Systeme vor unbefugtem Zugriff – sowohl physischem als auch logischem – und ist in jedem SOC-2-Bericht unabhängig vom Umfang vorgeschrieben.
- Verfügbarkeit: Bestätigt, dass die Systeme gemäß den in den Service-Level-Vereinbarungen festgelegten Bedingungen zugänglich und betriebsbereit sind, einschließlich Verfügbarkeit, Überwachung und Notfallwiederherstellung.
- Verarbeitungsintegrität: Stellt sicher, dass die Systemverarbeitung vollständig, korrekt, zeitnah und autorisiert erfolgt. Dies ist vor allem für Plattformen von Bedeutung, die Transaktionen oder Berechnungen abwickeln.
- Vertraulichkeit: Bezieht sich auf den Schutz von als vertraulich eingestuften Informationen, wie beispielsweise Geschäftspläne, geistiges Eigentum oder interne Finanzdaten.
- Datenschutz: Regelt die Erhebung, Nutzung, Speicherung, Weitergabe und Löschung personenbezogener Daten gemäß der veröffentlichten Datenschutzerklärung der Organisation.
SOC 2 Typ 2 im Vergleich zu SOC 2 Typ 1
Typ 1 und Typ 2 werden oft verwechselt, dienen jedoch unterschiedlichen Zwecken. Hier eine Beschreibung ihrer Unterschiede:
- SOC 2 Typ 1 bewertet, ob die Kontrollmaßnahmen zu einem bestimmten Zeitpunkt angemessen gestaltet sind, und prüft nicht, ob sie im Laufe der Zeit funktioniert haben.
- Im Rahmen der SOC 2 Typ 2-Prüfung wird bewertet, ob dieselben Kontrollmaßnahmen über einen längeren Zeitraum – in der Regel drei bis zwölf Monate – wirksam funktionieren, wobei sich diese Bewertung auf die während dieses Zeitraums gesammelten Nachweise stützt.
In der Praxis hat Typ 2 in Bezug auf das Vertrauen der Käufer Vorrang vor Typ 1, da die meisten Beschaffungsteams in Unternehmen Typ 1 bestenfalls als Ausgangspunkt betrachten und Typ 2 verlangen, bevor sie eine Lieferantenbeziehung endgültig besiegeln.
Aus kommerzieller Sicht berücksichtigen die meisten SaaS- und Cloud-Anbieter zumindest die Kriterien „Sicherheit“ und „Verfügbarkeit“, während Unternehmen, die Finanztransaktionen oder sensible personenbezogene Daten verarbeiten, häufig noch die Kriterien „Verarbeitungsintegrität“, „Vertraulichkeit“ oder „Datenschutz“ hinzufügen. Insgesamt gibt es fünf Kriterien, doch der Umfang eines einzelnen SOC-2-Typ-2-Berichts umfasst in der Regel zwei bis vier davon.
Ein weit verbreiteter Irrtum: Die Einbeziehung aller fünf Kriterien macht einen Bericht nicht automatisch „konformer“ oder glaubwürdiger. Es zählen nur die Kriterien, die für die erbrachte Dienstleistung relevant sind, und Prüfer sowie sachkundige Käufer werden den Umfang der Auswahlmöglichkeiten genau unter die Lupe nehmen – nicht nur die Anzahl der Kriterien.
Da die „Trust Services Criteria“ und die dazugehörigen Schwerpunkte vom AICPA regelmäßig aktualisiert werden, sollten Unternehmen ihre Kontrollabgleichung stets anhand der aktuellen Kriterien überprüfen, anstatt sich auf das Rahmenwerk des Vorjahres zu stützen.
Kurzzusammenfassung
Die Konformität mit SOC 2 Typ 2 bedeutet, dass ein unabhängiger Prüfer bestätigt hat, dass die Sicherheitskontrollen einer Dienstleistungsorganisation, die den AICPA-Trust-Services-Kriterien zugeordnet sind, über einen festgelegten Zeitraum – in der Regel drei bis zwölf Monate – wirksam funktioniert haben und nicht nur zu einem bestimmten Zeitpunkt ordnungsgemäß konzipiert waren.
Häufig gestellte Fragen zur SOC-2-Typ-2-Konformität
Wie viel kostet ein SOC-2-Typ-2-Audit?
Die Kosten für ein SOC-2-Typ-2-Audit liegen in der Regel zwischen 20.000 und 80.000 US-Dollar oder mehr pro Jahr, abhängig von der Unternehmensgröße, der Anzahl der im Prüfungsumfang enthaltenen Trust Services Criteria und der gewählten Wirtschaftsprüfungsgesellschaft. In dieser Zahl sind in der Regel interne Kosten für Abhilfemaßnahmen, Compliance-Software oder die Einstellung eines eigenen Compliance-Mitarbeiters nicht enthalten, die die Gesamtsumme erheblich erhöhen können.
Wie lange dauert es, bis die SOC-2-Typ-2-Konformität erreicht ist?
Die meisten Unternehmen benötigen insgesamt 6 bis 12 Monate: 1 bis 3 Monate für die Vorbereitung und die Behebung von Mängeln, gefolgt von einer Beobachtungsphase von 3 bis 12 Monaten, die der Prüfer verlangt, bevor die Prüfung stattfinden kann. Unternehmen, die bereits einen SOC-2-Typ-1-Bericht erstellt haben, können den Prozess manchmal schneller durchlaufen, da die grundlegenden Kontrollmaßnahmen bereits vorhanden sind.
Ist SOC 2 Typ 2 gesetzlich vorgeschrieben?
Nein. SOC 2 Typ 2 ist keine gesetzliche oder behördliche Anforderung in dem Sinne, wie dies bei der Einhaltung von HIPAA oder der DSGVO der Fall ist. Es handelt sich um eine freiwillige Bescheinigung, die jedoch de facto zu einer geschäftlichen Voraussetzung für den Verkauf an Unternehmenskunden geworden ist, da die meisten Beschaffungs- und Sicherheitsteams in Unternehmen diese vor Vertragsunterzeichnung verlangen.
Welche Anforderungen gelten im Rahmen von SOC 2 Typ 2 für Organisationen im Gesundheitswesen?
SOC 2 Typ 2 enthält keine gesundheitsspezifischen Anforderungen im Kernrahmen, doch Organisationen im Gesundheitswesen und ihre Anbieter legen den Umfang der Prüfung in der Regel so fest, dass die „Privacy and Confidentiality Trust Services Criteria“ (Kriterien für Datenschutz und Vertraulichkeit) einbezogen werden, da geschützte Gesundheitsdaten (PHI) besonders sensibel sind. Da SOC 2 kein Ersatz für HIPAA ist, streben Anbieter im Gesundheitswesen in der Regel die Einhaltung von SOC 2 Typ 2 zusätzlich zur HIPAA-Konformität an und nicht anstelle davon, da HIPAA gesonderte gesetzliche Anforderungen enthält, die SOC 2 nicht abdeckt.
Läuft SOC 2 Typ 2 ab?
Ein SOC-2-Typ-2-Bericht bezieht sich auf einen festgelegten Beobachtungszeitraum, in der Regel drei bis zwölf Monate, und verlängert sich nicht automatisch. Die meisten Unternehmen lassen jährlich ein neues Audit durchführen, um Kunden und Interessenten einen aktiven, aktuellen Bericht vorlegen zu können.
Kann ein Start-up die SOC-2-Typ-2-Konformität erreichen?
Ja. Startups streben in der Regel die SOC-2-Zertifizierung vom Typ 2 an, sobald sie Geschäftsabschlüsse mit Unternehmenskunden tätigen, für die diese erforderlich ist. Viele beginnen zunächst mit einem SOC-2-Bericht vom Typ 1, um schnell die Konzeption der Kontrollmaßnahmen nachzuweisen, und gehen dann, sobald sich die Prozesse stabilisiert haben, zur längeren Beobachtungsphase des Typs 2 über.
Wer führt ein SOC-2-Typ-2-Audit durch?
Nur eine zugelassene Wirtschaftsprüfungsgesellschaft, die nach den Bestätigungsstandards des AICPA arbeitet, darf einen SOC-2-Typ-2-Bericht erstellen. Compliance-Plattformen und Berater können bei der Vorbereitung und der Sammlung von Nachweisen helfen, den Abschlussbericht selbst erstellen dürfen sie jedoch nicht.
Wie kann ich überprüfen, ob der SOC-2-Typ-2-Bericht eines Unternehmens echt ist?
Ein echter SOC-2-Typ-2-Bericht wird von einer namentlich genannten Wirtschaftsprüfungsgesellschaft ausgestellt, umfasst einen bestimmten Beobachtungszeitraum mit festgelegten Start- und Enddaten und enthält das Prüfungsurteil des Wirtschaftsprüfers sowie detaillierte Prüfergebnisse. Da die Berichte in der Regel nicht öffentlich veröffentlicht, sondern vom Anbieter direkt unter einer Vertraulichkeitsvereinbarung (NDA) zur Verfügung gestellt werden, ist die direkte Anforderung des Berichts beim Anbieter die übliche Vorgehensweise zur Überprüfung der Echtheit.
Was passiert, wenn ein Unternehmen einen Teil eines SOC-2-Typ-2-Audits nicht besteht?
Eine nicht bestandene oder teilweise nicht bestandene Prüfung führt zu einem „eingeschränkten Bestätigungsvermerk“ oder zu vermerkten Ausnahmen im Abschlussbericht, anstatt automatisch zum Nichtbestehen der gesamten Prüfung. Anbieter legen diese Ausnahmen häufig zusammen mit einem Abhilfemaßnahmenplan offen, und viele Käufer akzeptieren dennoch einen Bericht mit geringfügigen, gut begründeten Ausnahmen.
Gilt SOC 2 Typ 2 auch für Subunternehmer und Drittanbieter?
Der unternehmenseigene SOC-2-Typ-2-Bericht deckt in der Regel weder die Subunternehmer noch die Unterauftragsverarbeiter des Unternehmens ab. Die Prüfer verlangen in der Regel, dass das Unternehmen nachweist, dass es die Sicherheitspraktiken dieser Dritten überwacht, häufig durch die Einholung der eigenen SOC-2-Berichte der Unterauftragsverarbeiter, anstatt diese direkt in den Prüfungsumfang einzubeziehen.
Ist SOC 2 Typ 2 dasselbe wie ISO 27001?
Nein. SOC 2 Typ 2 ist ein auf die USA ausgerichteter Bestätigungsbericht, der sich an den AICPA-Standards orientiert, während ISO 27001 eine international anerkannte Zertifizierung für Managementsysteme zur Informationssicherheit ist. Viele Unternehmen streben beide Zertifizierungen an, da sich die Kontrollanforderungen zwar erheblich überschneiden, sie jedoch unterschiedlichen Erwartungen der Käufer gerecht werden – insbesondere SOC 2 für US-amerikanische Unternehmenskunden und ISO 27001 für internationale Kunden.
Was bedeutet die SOC 2 Typ 2-Zertifizierung?
Genau genommen sind „SOC 2 Typ 2-Zertifizierung“ und „SOC 2 Typ 2-zertifiziert“ keine korrekten Begriffe. SOC 2 ist keine Zertifizierung, sondern ein Bestätigungsbericht. Die genaueren Bezeichnungen lauten daher „SOC 2 Typ 2-konform“ oder „SOC 2 Typ 2-verifiziert“.
Was SOC 2 ist: SOC 2 (System and Organization Controls 2) ist ein vom American Institute of Certified Public Accountants (AICPA) entwickeltes Rahmenwerk. Es bewertet, wie ein Dienstleistungsunternehmen Kundendaten gemäß den „Trust Services Criteria“ des AICPA verwaltet und schützt: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.
Warum die Bezeichnung „zertifiziert“ unzutreffend ist: Zertifizierungen (wie beispielsweise ISO 27001) werden in der Regel von einer akkreditierten Zertifizierungsstelle ausgestellt und führen zur Erteilung eines offiziellen Zertifikats. Ein SOC-2-Bericht wird hingegen von einer unabhängigen Wirtschaftsprüfungsgesellschaft erstellt, die die Kontrollmechanismen eines Unternehmens prüft und in einem schriftlichen Bestätigungsvermerk ein Prüfungsurteil abgibt.
Was „Typ 2“ bedeutet: Ein Typ-2-Bericht bewertet sowohl die Ausgestaltung der Sicherheitskontrollen eines Unternehmens als auch deren operative Wirksamkeit über einen festgelegten Zeitraum, in der Regel 6 bis 12 Monate. Dies unterscheidet sich von einem Typ-1-Bericht, bei dem lediglich geprüft wird, ob die Kontrollen zu einem bestimmten Zeitpunkt ordnungsgemäß ausgelegt sind.
Kurz gesagt: Wenn ein Produkt oder eine Lösung als „SOC 2 Typ 2-konform“ oder „SOC 2 Typ 2-verifiziert“ bezeichnet wird, bedeutet dies, dass ein unabhängiger Prüfer das AICPA-Prüfungsverfahren abgeschlossen und bestätigt hat, dass die Kontrollmechanismen der Organisation während des Prüfungszeitraums wirksam funktioniert haben.
Weiterlesen zum Thema SOC 2 Typ 2