KaitoSecKaitoSec Docs
Standards und Rahmenwerke

SOC 2 für Dienstleisterkontrollen

Nutze SOC-2-Berichte als Lieferanten- und Kontrollnachweis mit klarer Aussage, Zeitraum und Einschränkungen.

SOC 2 steht für Service Organization Control 2 und ist ein Prüfbericht für Kontrollen bei Dienstleistern. In KaitoSec ist SOC 2 vor allem ein Lieferanten- und Nachweisbaustein.

Beratungsziel

BausteinInhalt
NormzielSOC 2 bewertet Kontrollen zu Sicherheit und optional zu Verfügbarkeit, Vertraulichkeit, Datenschutz und Integrität der Verarbeitung.
FunktionKaitoSec verbindet SOC-2-Berichte mit Lieferantenbewertung, Risiken, Anforderungen, Verträgen und Nachweisen.
ErgebnisEine prüfbare Einschätzung, welche Kontrollen der Bericht stützt und welche Restfragen offen bleiben.

Wann relevant

SituationRelevanz
SaaS-Lieferant ist kritischSOC 2 kann operative Kontrollwirksamkeit belegen.
Kunde verlangt Dienstleister-NachweiseBericht kann Teil des Auditpakets werden.
Mehrere Trust-Service-Kriterien geltenUmfang des Berichts muss zur eigenen Prüffrage passen.

Umsetzung in KaitoSec

ArbeitKaitoSec-ObjektErgebnis
Lieferant erfassenLieferantKritikalität und Dienstbezug sind klar.
Bericht prüfenNachweisZeitraum, Umfang, Kriterien und Ausnahmen sind bewertet.
Anforderungen zuordnenAnforderungenRelevante Kontrollen sind abgedeckt.
Risiken bewertenRisikenRestlücken und Abhängigkeiten sind sichtbar.
Entscheidung dokumentierenLieferantenbewertungFreigabe und Wiedervorlage sind gesetzt.

Gutes Beispiel

FeldBeispiel
LieferantCRM-Anbieter.
BerichtSOC-2-Typ-2-Bericht für 2026.
KriteriumSicherheit und Verfügbarkeit.
EinschränkungKundenseitige Rollenvergabe ist nicht abgedeckt.
RisikoFalsche interne Rollen können trotz Anbieter-Kontrollen bestehen.
NachweisSOC-2-Bericht plus interne Rollenprüfung.

Qualitätsmaßstab

Das ist ausreichend, wenn Typ, Zeitraum, Kriterien, Systembeschreibung, Ausnahmen und eigene Verantwortlichkeiten verstanden und dokumentiert sind.

Häufige Fehler

FehlerBeraterhinweis
SOC 2 als vollständige Sicherheit wertenDer Bericht deckt nur beschriebenen Umfang und Zeitraum ab.
Ausnahmen nicht lesenAuditoren fragen nach Abweichungen und ergänzenden Maßnahmen.
Eigene Kontrollen vergessenKundenseitige Rollen, Konfigurationen und Prozesse bleiben eigene Verantwortung.

Weiterarbeit

SituationNächster Schritt
SOC-2-Bericht liegt vorNachweis mit Zeitraum und Aussage speichern.
Bericht enthält AusnahmeRisiko oder Maßnahme ergänzen.
Lieferant ist kritischJährliche Prüfung und Vertragsbedingungen festlegen.

On this page