Standards und Rahmenwerke
SOC 2 für Dienstleisterkontrollen
Nutze SOC-2-Berichte als Lieferanten- und Kontrollnachweis mit klarer Aussage, Zeitraum und Einschränkungen.
SOC 2 steht für Service Organization Control 2 und ist ein Prüfbericht für Kontrollen bei Dienstleistern. In KaitoSec ist SOC 2 vor allem ein Lieferanten- und Nachweisbaustein.
| Baustein | Inhalt |
|---|
| Normziel | SOC 2 bewertet Kontrollen zu Sicherheit und optional zu Verfügbarkeit, Vertraulichkeit, Datenschutz und Integrität der Verarbeitung. |
| Funktion | KaitoSec verbindet SOC-2-Berichte mit Lieferantenbewertung, Risiken, Anforderungen, Verträgen und Nachweisen. |
| Ergebnis | Eine prüfbare Einschätzung, welche Kontrollen der Bericht stützt und welche Restfragen offen bleiben. |
| Situation | Relevanz |
|---|
| SaaS-Lieferant ist kritisch | SOC 2 kann operative Kontrollwirksamkeit belegen. |
| Kunde verlangt Dienstleister-Nachweise | Bericht kann Teil des Auditpakets werden. |
| Mehrere Trust-Service-Kriterien gelten | Umfang des Berichts muss zur eigenen Prüffrage passen. |
| Arbeit | KaitoSec-Objekt | Ergebnis |
|---|
| Lieferant erfassen | Lieferant | Kritikalität und Dienstbezug sind klar. |
| Bericht prüfen | Nachweis | Zeitraum, Umfang, Kriterien und Ausnahmen sind bewertet. |
| Anforderungen zuordnen | Anforderungen | Relevante Kontrollen sind abgedeckt. |
| Risiken bewerten | Risiken | Restlücken und Abhängigkeiten sind sichtbar. |
| Entscheidung dokumentieren | Lieferantenbewertung | Freigabe und Wiedervorlage sind gesetzt. |
| Feld | Beispiel |
|---|
| Lieferant | CRM-Anbieter. |
| Bericht | SOC-2-Typ-2-Bericht für 2026. |
| Kriterium | Sicherheit und Verfügbarkeit. |
| Einschränkung | Kundenseitige Rollenvergabe ist nicht abgedeckt. |
| Risiko | Falsche interne Rollen können trotz Anbieter-Kontrollen bestehen. |
| Nachweis | SOC-2-Bericht plus interne Rollenprüfung. |
Das ist ausreichend, wenn Typ, Zeitraum, Kriterien, Systembeschreibung, Ausnahmen und eigene Verantwortlichkeiten verstanden und dokumentiert sind.
| Fehler | Beraterhinweis |
|---|
| SOC 2 als vollständige Sicherheit werten | Der Bericht deckt nur beschriebenen Umfang und Zeitraum ab. |
| Ausnahmen nicht lesen | Auditoren fragen nach Abweichungen und ergänzenden Maßnahmen. |
| Eigene Kontrollen vergessen | Kundenseitige Rollen, Konfigurationen und Prozesse bleiben eigene Verantwortung. |
| Situation | Nächster Schritt |
|---|
| SOC-2-Bericht liegt vor | Nachweis mit Zeitraum und Aussage speichern. |
| Bericht enthält Ausnahme | Risiko oder Maßnahme ergänzen. |
| Lieferant ist kritisch | Jährliche Prüfung und Vertragsbedingungen festlegen. |