SOC 2 - TRUST SERVICES - AICPA

Der Bericht, den Ihre amerikanischen Käufer zuerst lesen.

Ihr erster US-Kunde fragt nach Ihrem SOC 2-Bericht. Sie haben keinen, also schlägt er höflich vor, „darauf zurückzukommen, sobald Sie einen haben“. Willkommen auf dem amerikanischen Unternehmensmarkt – wo SOC 2 das ist, was ISO/IEC 27001:2022 in Europa ist: der Standard-Vertrauensnachweis, den Einkaufsteams verlangen, bevor sie irgendetwas anderes fragen.

60–70 %

Kontrollen, die mit ISO/IEC 27001:2022 Anhang A geteilt werden

5

Trust Service Criteria – Sicherheit ist obligatorisch

3–12 Monate

Beobachtungszeitraum für Typ II

2

Berichtstypen – Typ I und Typ II

1

DAS RAHMENWERK

Was SOC 2 wirklich ist

Ein Attestierungsbericht.
Kein Zertifikat.
Keine Checkliste.

SOC 2 ist kein bloßes Häkchen – es ist das Tor zum Markt. Es ist das, was ISO/IEC 27001:2022 in Europa ist: der Standard-Vertrauensnachweis, den amerikanische Einkaufsteams als Erstes verlangen.

SOC 2 wurde vom AICPA entwickelt und unterliegt US-Rechnungslegungsstandards. Es wird weltweit von jedem genutzt, der SaaS-Lösungen an amerikanische Käufer vertreibt. Der Bericht basiert auf fünf Trust Service Criteria – Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz –, aus denen Sie die für Ihr Unternehmen relevanten auswählen können, wobei Sicherheit immer obligatorisch ist.

Es gibt zwei Varianten: Typ I, eine Momentaufnahme des Kontrolldesigns, und Typ II, das die operative Wirksamkeit über einen Beobachtungszeitraum von 3 bis 12 Monaten nachweist – die einzige Variante, die von ernsthaften Unternehmenskunden akzeptiert wird. Berichte werden jährlich erneuert; technisch gesehen handelt es sich nicht um eine Zertifizierung, aber in der Praxis behandelt jedes SaaS-Unternehmen es genau wie eine.

2

DIE EIGNUNG

Wer braucht das eigentlich?

SOC 2 ist kein Problem mehr für „später“, sobald einer dieser Punkte auf Sie zutrifft.

01
Sie verkaufen B2B-SaaS an US-Unternehmen.

Besonders im Mittelstand und bei Großunternehmen. Ohne SOC 2 gibt es keinen Vertrag für einen signifikanten Teil Ihres potenziellen Marktes.

02
Sie steigen in den US-Fintech-, Gesundheits- oder Versicherungsmarkt ein.

In diesen drei Branchen beginnt das Gespräch erst gar nicht, wenn kein SOC 2 Typ II-Bericht vorliegt.

03
Sie beschaffen Kapital von US-Investoren.

Bei der Due Diligence wird erstaunlich oft zuerst gefragt „Haben die schon ein SOC 2?“, bevor die Frage nach dem ARR gestellt wird.

04
Sie sind bereits nach ISO/IEC 27001:2022 zertifiziert und möchten die Abdeckung maximieren.

60–70 % der SOC 2-Kontrollen überschneiden sich mit Anhang A der ISO/IEC 27001:2022 – gleiche Nachweise, anderer Bericht.

Falls nichts davon auf Sie zutrifft – warten Sie. Falls auch nur einer dieser Punkte zutrifft – hätten Sie am besten schon gestern angefangen.

3

DER NUTZEN

Was Sie tatsächlich von einem Bericht haben

Wir könnten vier Absätze Marketing-Text schreiben – stattdessen:

I.

Erschließen Sie den US-Unternehmensmarkt. Darum geht es im Kern. Ohne diesen Schritt bleibt Ihnen die Hälfte Ihres TAM verschlossen.

II.

Beenden Sie das Argument „ISO/IEC 27001:2022 reicht uns nicht“. Viele US-Käufer akzeptieren ISO/IEC 27001:2022 nicht als Ersatz. SOC 2 beendet diese Diskussion.

III.

Bauen Sie schneller Vertrauen bei anspruchsvollen Käufern auf. Ein SOC 2 Typ II-Bericht erzählt eine dynamischere Geschichte als ein statisches Zertifikat – er deckt Monate des tatsächlichen Betriebs ab.

IV.

Kombinieren Sie es mit ISO/IEC 27001:2022 – ein Audit, zwei Ergebnisse. Unser „One Audit“-Ansatz bedeutet eine einzige Nachweisbasis, zwei Berichte und deutlich geringere Gesamtkosten.

V.

Jährliche Erneuerung bedeutet jährliche Verbesserung. Kontinuierliche Verbesserung ist damit kein bloßes Lippenbekenntnis mehr, sondern ein fester Zeitplan für die Umsetzung.

4

DIE FÜNF KRITERIEN

Die Trust Service Criteria sind Ihr Menü, keine Pflichtaufgabe

Ein SOC 2-Bericht basiert auf den von Ihnen gewählten Kriterien. Sicherheit ist das obligatorische gemeinsame Kriterium, das jeder Bericht enthalten muss; die anderen vier werden basierend auf den tatsächlichen Verpflichtungen gegenüber Ihren Kunden ergänzt.

OBLIGATORISCH

Sicherheit
Umfang & Auswahl der Kriterien

Schutz von Systemen und Daten vor unbefugtem Zugriff, unbefugter Nutzung oder Änderung – die Grundlage, auf der jedes SOC 2-Audit aufbaut.

Jeder SOC 2-Bericht umfasst den Bereich Sicherheit. Die anderen vier Kriterien werden je nach den Versprechen hinzugefügt, die Sie Ihren Kunden gegenüber abgeben.

OPTIONAL

Verfügbarkeit

Systeme stehen wie zugesagt oder vereinbart für den Betrieb und die Nutzung zur Verfügung – inklusive Verfügbarkeit, Ausfallsicherheit und Disaster Recovery.

OPTIONAL

Verarbeitungsintegrität

Die Systemverarbeitung ist vollständig, gültig, korrekt, zeitgerecht und autorisiert – die Daten verarbeiten sich wie vorgesehen und zum richtigen Zeitpunkt.

OPTIONAL

Vertraulichkeit

Als vertraulich eingestufte Informationen sind über ihren gesamten Lebenszyklus hinweg geschützt, wie es Kunden und Partnern zugesichert wurde.

OPTIONAL

Datenschutz

Personenbezogene Daten werden gemäß Ihren festgelegten Verpflichtungen erhoben, genutzt, gespeichert, offengelegt und gelöscht.

5

TYP I & TYP II

Zwei Varianten – doch nur eine überzeugt bei Enterprise-Abschlüssen

Beide Berichte beziehen sich auf dieselben Kontrollen. Der Unterschied liegt darin, ob sie einen einzelnen Moment oder einen Zeitraum tatsächlicher Betriebsabläufe erfassen.

Typ I

AKZEPTANZ DURCH KÄUFER

Eine Momentaufnahme – Ihre Kontrollen sind zu einem bestimmten Stichtag korrekt konzipiert.

PRÜFUNGSGEGENSTAND

Kontrolldesign

ZEITRAUM

Ein bestimmtes Datum

ABWÄGUNG

Schneller, günstiger

KÄUFERSICHT

Ein nützliches frühes Signal

Typ II

VON KÄUFERN AKZEPTIERT

Betriebliche Wirksamkeit Ihrer Kontrollen, beobachtet über einen Zeitraum von 3 bis 12 Monaten.

PRÜFUNGSUMFANG

Design + Wirksamkeit

ZEITRAUM

3 – 12 Monate

KOMPROMISS

Langsamer, teurer

KÄUFERSICHT

Ein ernstzunehmender Kandidat

6

DER WEG ZUR ZERTIFIZIERUNG

Vom Umfang bis zum Bericht – in vier Schritten

Ein transparenter, digitaler Workflow. Ihr Kundenportal bietet Ihnen jederzeit Echtzeit-Einblick in Status, Nachweise und Ergebnisse.

01

DIGITAL

Festlegung von Geltungsbereich und Kriterien

Wählen Sie aus, welche der fünf Trust Service Criteria für Sie relevant sind. Sicherheit ist obligatorisch; Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit oder Datenschutz fügen Sie basierend auf Ihrem tatsächlichen Geschäftsmodell hinzu – nicht basierend auf einer Vorlage.

02

HYBRID / VOR ORT

Readiness- und Gap-Analyse

Wir gleichen die ausgewählten Kontrollen mit Ihren vorhandenen Nachweisen ab – wobei wir Ihre Arbeit aus Anhang A der ISO/IEC 27001:2022 bei Überschneidungen wiederverwenden – und schließen Lücken, bevor der Beobachtungszeitraum beginnt.

03

HYBRID / VOR ORT

Type II-Beobachtungszeitraum

Die Kontrollen werden über einen Zeitraum von 3 bis 12 Monaten auf ihre operative Wirksamkeit geprüft – der Bericht, den ernsthafte Unternehmenskunden tatsächlich akzeptieren, anstatt nur einer Momentaufnahme.

04

ERGEBNIS

Attestierungsbericht

Eine lizenzierte Wirtschaftsprüfungsgesellschaft stellt Ihren SOC 2-Bericht aus. Durch die jährliche Erneuerung bleibt er aktuell – und in der Praxis behandelt jedes SaaS-Unternehmen ihn wie eine Zertifizierung.

7

EIN AUDIT – ZWEI BERICHTE

Kombinieren Sie es mit ISO/IEC 27001 und stellen Sie die Nachweise nur einmal zusammen

Etwa 60–70 % der SOC 2-Kontrollen überschneiden sich mit Anhang A der ISO/IEC 27001:2022 – es handelt sich um dieselben Nachweise, die lediglich in einem anderen Bericht präsentiert werden. Unser „One Audit“-Ansatz führt diese aus einem einzigen Nachweispool zusammen und erstellt zwei formelle Berichte zu deutlich geringeren Gesamtkosten.

Und SOC 2 ist selten der letzte Schritt. ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 42001:2023 und BSI C5 setzen jeweils eine Basis auf dem Niveau der ISO/IEC 27001:2022 voraus. Bauen Sie das ISMS einmal auf, und jeder weitere Bericht wird günstiger statt teurer – mit einem zentralen Koordinator für das gesamte Projekt.

STANDARDS, DIE EIN EINZELNER NACHWEISPOOL ABDECKT

ISO/IEC 27001:2022

ISO/IEC 27017

ISO/IEC 27018

ISO/IEC 42001:2023

BSI C5

ISO 22301

KONTAKTIEREN SIE UNS

Starten Sie Ihren Bewerbungsprozess
jetzt

Schluss mit dem Papierkram. Erleben Sie einen optimierten, digitalen Audit-Prozess, der genauso schnell ist wie Sie.

8

FAQs

Klare Antworten, genau wie wir ein Audit durchführen

Ist SOC 2 ein Zertifikat?

Wir sind bereits nach ISO/IEC 27001:2022 zertifiziert – hilft uns das?

Welche Trust Service Criteria sollten wir einbeziehen?

Typ I oder Typ II – was benötigen wir?

Wie kann Proks einen SOC 2-Bericht ausstellen, wenn dieser von einer Wirtschaftsprüfungsgesellschaft stammen muss?

Wie lange ist ein SOC 2-Bericht gültig?