Was ist SOC 2?
SOC 2 ist ein Attestierungsbericht über die Controls, mit denen eine Dienstleistungsorganisation Kundendaten schützt. Er ist Teil des System and Organization Controls Frameworks der AICPA und wird nach dem Attestierungsstandard SSAE 18 durchgeführt. Die Arbeit übernimmt eine lizenzierte CPA-Firma, und das Ergebnis ist ein Bericht mit dem Prüfurteil, ob Ihre Controls die Kriterien erfüllen, gegen die Sie berichten.
Das mit Abstand Wichtigste ist: SOC 2 ist keine Zertifizierung. Es gibt kein "SOC 2 certificate" und keine Stelle, die Sie zertifiziert. Sie sind nicht "SOC 2 certified", sondern haben einen SOC 2 Bericht. Der Unterschied ist keine Wortklauberei: Er ändert, was Sie behaupten dürfen, was ein Kunde tatsächlich prüft und wie der gesamte Prozess aufgebaut ist. Ein Auditor stempelt kein Bestanden ab, sondern bildet sich ein fachliches Urteil über Ihr System und hält es schriftlich fest.
Weil es ein Bericht ist und kein Abzeichen, kommt es auf den Inhalt an. Ein SOC 2 Bericht enthält eine Beschreibung Ihres Systems, die vorhandenen Controls, die vom Auditor durchgeführten Tests, deren Ergebnisse und das daraus gebildete Urteil. Das Sicherheitsteam eines Interessenten liest den Bericht, es hakt nicht einfach ein Kästchen ab, das besagt, dass Sie einen haben.
SOC 1 vs SOC 2 vs SOC 3
Diese werden verwechselt, deshalb lohnt sich Genauigkeit. SOC 1 berichtet über Controls, die für die Finanzberichterstattung eines Kunden relevant sind: Es existiert für Dienstleistungsorganisationen, die die Bücher ihrer Kunden beeinflussen. SOC 2 berichtet über Controls für Security, Availability, Processing Integrity, Confidentiality und Privacy. Danach werden SaaS- und Cloud-Anbieter üblicherweise gefragt. SOC 3 ist eine kurze, öffentliche Zusammenfassung einer SOC 2 Prüfung, die Sie frei teilen können, ohne die detaillierte Systembeschreibung und Testergebnisse, die einen vollständigen SOC 2 Bericht vertraulich machen.