SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

SOC 2 · Trust Services Criteria · Typ I und II

Der Bericht Ihres Anbieters sagt auch, was Sie selbst tun müssen.

SOC 2 ist der im angelsächsischen Raum übliche Nachweis für Dienstleister. Für Sie als Kunde ist er ein Prüfbericht, den Sie lesen und bewerten müssen – nicht ein Siegel.

Ein SOC-2-Bericht wird von einer Wirtschaftsprüfungsgesellschaft erstellt und beurteilt die Massnahmen eines Dienstleisters anhand der Trust Services Criteria. Typ I betrachtet die Ausgestaltung zu einem Stichtag, Typ II zusätzlich die Wirksamkeit über einen Zeitraum – meist sechs bis zwölf Monate.

Zwei Bestandteile entscheiden über den Wert für Sie: die Behandlung der Unterauftragnehmer, die entweder mitgeprüft oder ausdrücklich ausgenommen sind, und die ergänzenden Massnahmen beim Kunden. Ein Bericht mit vielen ausgenommenen Unterauftragnehmern deckt deutlich weniger ab, als der Umschlag vermuten lässt.

Was im Bericht zu prüfen ist

  • Typ und Prüfungszeitraum – ein Typ I sagt nichts über die Wirksamkeit über die Zeit.
  • Welche Kriterien geprüft wurden: Sicherheit allein oder auch Verfügbarkeit, Vertraulichkeit, Datenschutz.
  • Behandlung der Unterauftragnehmer: mitgeprüft oder ausgenommen.
  • Festgestellte Abweichungen und deren Auswirkung.
  • Die Liste der Massnahmen, die beim Kunden liegen.

Was der Kunde daraus machen muss

Einholen
Bericht anfordern, nicht nur die Bestätigung, dass einer existiert.
Lesen
Zeitraum, Umfang und Abweichungen beurteilen und das Ergebnis festhalten.
Umsetzen
Die kundenseitigen Massnahmen als eigene Aufgaben führen.
Lücken schliessen
Ausgenommene Unterauftragnehmer gesondert bewerten.
Erneuern
Berichte gelten für einen Zeitraum – der nächste wird vorher angefordert.

Wie SCRM das abbildet

Bericht mit Zeitraum

Typ, Prüfungszeitraum und Kriterien als Felder statt als Dateiname.

Kundenmassnahmen als Aufgaben

Was bei Ihnen liegt, bekommt einen Verantwortlichen und ein Datum.

Ausgenommene Dritte

Als eigener Eintrag im Abhängigkeitsgraph, damit die Lücke sichtbar bleibt.

Erneuerung im Zyklus

Der nächste Bericht wird angefordert, bevor der alte veraltet.

Häufige Fragen

Ist SOC 2 mit ISO 27001 vergleichbar?

Beide betreffen Informationssicherheit, unterscheiden sich aber grundlegend: ISO 27001 zertifiziert ein Managementsystem, SOC 2 ist ein Prüfbericht über Massnahmen. Viele Anbieter halten beides.

Reicht SOC 2 als Nachweis für ISO 27001 A.5.19?

Es ist ein starker Baustein, ersetzt aber Ihre eigene Bewertung nicht. Der Nachweis besteht darin, dass Sie den Bericht geprüft und die Folgen gezogen haben.

Was heisst „carve-out"?

Der Unterauftragnehmer wurde von der Prüfung ausgenommen. Sie müssen ihn dann selbst beurteilen – häufig der übersehene Teil.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld