Was ist SOC (System and Organization Controls) 2 und wie wird man konform?
Hat ein Kunde Sie schon einmal gebeten, einen Assurance-Audit-Bericht zu erstellen? Wenn Ihnen vertrauliche oder private Daten anvertraut werden oder Sie Cloud Computing für Ihre Kunden verwalten, ist es wichtig, dass Sie den Nachweis erbringen, dass Sie die SOC (System and Organization Controls) einhalten.
SOC steht für „System and Organization Controls“ und wurde vom American Institute of CPAs entwickelt. Es handelt sich um einen freiwilligen Compliance-Standard für Dienstleistungsunternehmen, darunter auch Managed Service Provider (MSPs), zur Regelung der Berichterstattung von Finanz- und Sicherheitsdaten an Kunden.
Die Einhaltung der SOC-Compliance-Standards hilft Ihnen dabei, Vertrauen bei Ihren Kunden aufzubauen, Ihre Informationssicherheitsmaßnahmen zu verbessern und sich einen Wettbewerbsvorteil zu verschaffen.
Was bedeutet SOC 1-Konformität?
Die SOC 1-Konformität umfasst die Verwaltung von Finanzinformationen für Kunden oder Partner. Diese Konformität sichert die Finanzdaten der Nutzer einer Organisation in Bezug auf Interaktion, Übertragung und Speicherung.
Wenn Ihr Unternehmen Dienstleistungen auslagert, die sich auf die interne Kontrolle der Finanzberichterstattung eines anderen Unternehmens auswirken, benötigen Sie einen SOC-1-Prüfbericht. Beispiele für diese Dienstleistungen sind:
- Bearbeitung der Gehaltsabrechnung
- SaaS
- Rechenzentrum
- Netzüberwachungsdienste
Der SOC-1-Auditbericht untersucht die Gestaltung Ihres Compliance-Projekts zu einem bestimmten Zeitpunkt (Monat/Tag/Jahr). Der Bericht befasst sich mit Ihren Richtlinien zum Schutz der Kundendaten und den Maßnahmen zur Informationssicherheit.
Was bedeutet SOC 2-Konformität?
Die SOC 2-Konformität bezieht sich auf nicht-finanzielle Informationen, einschließlich Sicherheitskontrollen und Verarbeitungsintegrität.
Ein SOC-2-Typ-1-Bericht beschreibt die Systeme eines Unternehmens und gibt Auskunft darüber, ob der Plan den einschlägigen SOC-2-Grundsätzen für Vertrauensdienste entspricht. Die Prüfung und der Bericht erfolgen zu einem bestimmten Termin.
Ein Bericht über die Einhaltung von SOC 2 Typ 2 (Typ ii) enthält Einzelheiten über die betriebliche Effizienz der Systeme. Die Prüfung und der Bericht erfolgen über einen bestimmten Zeitraum (in der Regel sechs Monate).
Profi-Tipp: Es gibt nur zwei Stellen, die ein SOC-2-Typ-2-Audit durchführen dürfen. Dabei handelt es sich um unabhängige Wirtschaftsprüfer oder Wirtschaftsprüfungsgesellschaften. Das American Institute of CPAs hat Standards festgelegt, die die Arbeit von SOC-Prüfern regeln. Alle Audits müssen einer Begutachtung durch Fachkollegen unterzogen werden.
SOC 2 Grundsätze für Vertrauensdienste
Die SOC-2-Konformität beruht auf der Einhaltung der SOC-2-Vertrauensdienstleistungsgrundsätze. Je nach Ihren Geschäftspraktiken kann es jedoch vorkommen, dass der Prüfer nicht alle fünf Grundsätze in Ihren Bericht aufnimmt. Selbst wenn dies der Fall ist, sollten Sie dennoch alle fünf SOC-2-Vertrauensgrundsätze kennen.
Sicherheit
Die Sicherheit gibt an, wie gut das System vor unbefugtem Zugriff (physisch und logisch) geschützt ist. Häufig überprüfte Sicherheitskontrollen beziehen sich auf die Beschränkung des logischen Zugriffs auf autorisierte Personen. Darüber hinaus gibt es SOC-2-Anforderungen an Passwörter sowie Regeln zum Schutz der Zweigstellen.Verfügbarkeit
Ist das System gemäß den Vereinbarungen betriebsbereit und nutzbar? Unternehmen müssen Pläne und Verfahren zur Notfallwiederherstellung und zur Gewährleistung der Geschäftskontinuität dokumentieren. Dazu gehört auch die Durchführung von Sicherungen und Wiederherstellungstests.Verarbeitungsintegrität
Die Systemverarbeitung muss vollständig, korrekt und autorisiert sein. Die Verarbeitungsintegrität ist für Unternehmen relevant, die Transaktionen wie beispielsweise Zahlungen abwickeln.Vertraulichkeits
: Schützt das System vertrauliche Informationen gemäß den Richtlinien? Dies kann B2B-Beziehungen und den Austausch sensibler Daten zwischen Unternehmen umfassen.Datenschutz
Der Auditor berücksichtigt die Datenschutzkriterien bei der Erhebung, Nutzung, Aufbewahrung, Weitergabe und/oder Löschung personenbezogener Daten. Bitte beachten Sie: Datenschutz ist nicht mit Vertraulichkeit gleichzusetzen. Der Datenschutz bezieht sich ausschließlich auf personenbezogene Daten. Die Vertraulichkeit betrifft andere Arten sensibler Informationen.
Wie Sie die SOC 2-Konformität erreichen
Das Rückgrat der SOC 2-Konformität ist die Sicherheit. Sie können diese Schritte für die Einhaltung der SOC 2 befolgen.
- Erstellen Sie Zugangskontrollen. Legen Sie physische und logische Beschränkungen für Vermögenswerte fest, um unbefugten Zugriff zu verhindern.
- Einrichtung eines Änderungsmanagementprozesses. Führen Sie einen kontrollierten Prozess für die Verwaltung von Änderungen an IT-Systemen ein. Es sollte auch Methoden geben, um autorisierte Änderungen zu verhindern.
- Überwachen Sie den Systembetrieb. Richten Sie Kontrollen ein, die den laufenden Betrieb überwachen. Die Prozesse sollten auch Abweichungen von den Verfahren erkennen und beheben.
- Abschwächen von Risiken. Einführung von Methoden zur Identifizierung, Reaktion und Abschwächung von Risiken.
SOC 2 Typ 1 vs. SOC 2 Typ 2
Ähnlich wie bei der Einhaltung von SOC 1 gibt es auch bei SOC 2 Berichte vom Typ 1 und Typ 2.
In einem Bericht des Typs 1 werden die Systeme eines Unternehmens beschrieben und es wird geprüft, ob der Plan mit den einschlägigen SOC-Trust-Grundsätzen übereinstimmt. Die Prüfung und der Bericht erfolgen zu einem bestimmten Termin.
Ein SOC 2 Typ 2 Konformitätsbericht gibt Auskunft über die betriebliche Effizienz dieser Systeme. Die Prüfung und der Bericht erfolgen über einen bestimmten Zeitraum. In der Regel sind das mindestens sechs Monate.
Die Liste der Kontrollen nach SOC 2 Typ 2 ist wichtig für:
- Regulatorische Aufsicht
- Programme zur Verwaltung von Anbietern
- Interne Verwaltung
- Risikomanagement
Wie man ein SOC II Typ 2 Audit erhält
Es gibt nur zwei Stellen, die ein SOC-Typ-2-Prüfungsverfahren durchführen dürfen. Dabei handelt es sich um unabhängige Wirtschaftsprüfer oder Wirtschaftsprüfungsgesellschaften. Die AICPA hat Standards festgelegt, die die Arbeit von SOC-Prüfern regeln. Zudem müssen alle AICPA-Prüfungen einer Peer-Review unterzogen werden.
Die Standards erlauben es CPAs, Nicht-CPAs, die über einschlägige Informationen verfügen, mit der Vorbereitung der SOC-2-Konformitätsprüfung zu beauftragen. Allerdings muss ein CPA den Abschlussbericht erstellen und herausgeben.
Kosten für die Einhaltung von SOC 2
Ein wichtiger Kostenfaktor ist, ob Ihr Unternehmen ein Audit des Typs 1 oder des Typs 2 benötigt. Da der Prüfer die Einhaltung der SOC-2-Anforderungen des Typs 2 über einen gewissen Zeitraum überwachen muss, ist dies teurer.
Um Ihre Budgetplanung zu unterstützen, finden Sie hier einige allgemeine Preisrichtlinien: SOC-2-Berichte des Typs 1 beginnen in der Regel bei etwa 5.000 $, während SOC-2-Berichte des Typs 2 in der Regel bei etwa 30.000 $ beginnen.
Weitere Kostenfaktoren für die Einhaltung von SOC 2 Typ 2 sind:
- Anzahl der Grundsätze für Treuhanddienste bei der Prüfung
- Größe der Organisation
- Standort
- Risiko für die Industrie
- Die Komplexität der Systeme und der internen Kontrollpolitik
- Ausgelagerte Dienstleistungen zur Durchführung von Prüfungsvorbereitungen und Bereitschaftsbewertungen
- Zusätzliche Sicherheitstools und Mitarbeiterschulungen, die Sie benötigen, um Lücken zu schließen und Compliance-Anforderungen zu erfüllen
In Anbetracht all dieser Faktoren kann es Unternehmen bis zu 100.000 US-Dollar kosten, die SOC-2-Anforderungen zu erfüllen.


