SOC 2 · Trust Services Criteria · Typ I und II
Der Bericht Ihres Anbieters sagt auch, was Sie selbst tun müssen.
SOC 2 ist der im angelsächsischen Raum übliche Nachweis für Dienstleister. Für Sie als Kunde ist er ein Prüfbericht, den Sie lesen und bewerten müssen – nicht ein Siegel.
Ein SOC-2-Bericht wird von einer Wirtschaftsprüfungsgesellschaft erstellt und beurteilt die Massnahmen eines Dienstleisters anhand der Trust Services Criteria. Typ I betrachtet die Ausgestaltung zu einem Stichtag, Typ II zusätzlich die Wirksamkeit über einen Zeitraum – meist sechs bis zwölf Monate.
Zwei Bestandteile entscheiden über den Wert für Sie: die Behandlung der Unterauftragnehmer, die entweder mitgeprüft oder ausdrücklich ausgenommen sind, und die ergänzenden Massnahmen beim Kunden. Ein Bericht mit vielen ausgenommenen Unterauftragnehmern deckt deutlich weniger ab, als der Umschlag vermuten lässt.
Was im Bericht zu prüfen ist
- Typ und Prüfungszeitraum – ein Typ I sagt nichts über die Wirksamkeit über die Zeit.
- Welche Kriterien geprüft wurden: Sicherheit allein oder auch Verfügbarkeit, Vertraulichkeit, Datenschutz.
- Behandlung der Unterauftragnehmer: mitgeprüft oder ausgenommen.
- Festgestellte Abweichungen und deren Auswirkung.
- Die Liste der Massnahmen, die beim Kunden liegen.
Was der Kunde daraus machen muss
- Einholen
- Bericht anfordern, nicht nur die Bestätigung, dass einer existiert.
- Lesen
- Zeitraum, Umfang und Abweichungen beurteilen und das Ergebnis festhalten.
- Umsetzen
- Die kundenseitigen Massnahmen als eigene Aufgaben führen.
- Lücken schliessen
- Ausgenommene Unterauftragnehmer gesondert bewerten.
- Erneuern
- Berichte gelten für einen Zeitraum – der nächste wird vorher angefordert.
Wie SCRM das abbildet
Bericht mit Zeitraum
Typ, Prüfungszeitraum und Kriterien als Felder statt als Dateiname.
Kundenmassnahmen als Aufgaben
Was bei Ihnen liegt, bekommt einen Verantwortlichen und ein Datum.
Ausgenommene Dritte
Als eigener Eintrag im Abhängigkeitsgraph, damit die Lücke sichtbar bleibt.
Erneuerung im Zyklus
Der nächste Bericht wird angefordert, bevor der alte veraltet.
Häufige Fragen
Ist SOC 2 mit ISO 27001 vergleichbar?
Beide betreffen Informationssicherheit, unterscheiden sich aber grundlegend: ISO 27001 zertifiziert ein Managementsystem, SOC 2 ist ein Prüfbericht über Massnahmen. Viele Anbieter halten beides.
Reicht SOC 2 als Nachweis für ISO 27001 A.5.19?
Es ist ein starker Baustein, ersetzt aber Ihre eigene Bewertung nicht. Der Nachweis besteht darin, dass Sie den Bericht geprüft und die Folgen gezogen haben.
Was heisst „carve-out"?
Der Unterauftragnehmer wurde von der Prüfung ausgenommen. Sie müssen ihn dann selbst beurteilen – häufig der übersehene Teil.