Was ist SOC 1?
SOC 1 ist ein Attestierungsbericht über die Controls einer Dienstleistungsorganisation, die für die interne Kontrolle über die Finanzberichterstattung ihrer Kunden relevant sind. Die AICPA nennt ihn einen "report on controls at a service organization relevant to user entities’ internal control over financial reporting", was ein Zungenbrecher ist, weshalb alle SOC 1 sagen. Die Prüfung erfolgt nach dem Attestierungsstandard SSAE 18, konkret AT-C Section 320, durch eine lizenzierte CPA-Firma, und das Ergebnis ist ein Bericht mit dem Urteil dieser Firma.
Der entscheidende Begriff ist "user entities". Eine User Entity ist ein Kunde, der sich so auf Ihren Service verlässt, dass es seinen eigenen Jahresabschluss betrifft: Sie führen seine Lohnbuchhaltung, verwalten seinen Fonds, verarbeiten seine Zahlungen, berechnen seine Schadenfälle oder hosten das System, von dem sein Hauptbuch abhängt. Seine Prüfer müssen sich ein Urteil über Controls bilden, die sie nicht sehen können, weil diese Controls in Ihrer Organisation liegen. Ein SOC 1 Bericht ist der Weg, dieses Urteil zu bekommen, ohne Sie selbst zu prüfen.
Wie jeder SOC Bericht ist SOC 1 keine Zertifizierung. Niemand ist "SOC 1 certified", und es gibt kein Zertifikat zum Einrahmen. Was Sie nach der Prüfung haben, ist ein Bericht: eine Beschreibung Ihres Systems, die von Ihnen gesetzten Kontrollziele, die Controls dahinter, die vom Prüfer durchgeführten Tests und das Urteil, zu dem er gelangt ist. Dieser Bericht ist das Produkt, und er ist das, was die Prüfer Ihrer Kunden tatsächlich lesen.
Von SAS 70 zu SSAE 18 und ISAE 3402
SOC 1 löste SAS 70 ab, den älteren Standard, den viele Finanzteams aus Gewohnheit noch nennen, als die AICPA 2011 die Berichterstattung über Dienstleistungsorganisationen neu ordnete. Zuerst kam SSAE 16, 2017 wurde es durch SSAE 18 abgelöst, ein aktueller SOC 1 Bericht ist also ein SSAE 18 Bericht. Ausserhalb der USA ist ISAE 3402 des IAASB das Gegenstück, und eine Dienstleistungsorganisation mit Kunden auf beiden Seiten des Atlantiks lässt ihren Prüfer oft einen Bericht ausstellen, der beide Standards erfüllt. Fragt ein Kunde nach "Ihrem SAS 70", meint er einen SOC 1.