SOC 2

Ein Audit-Standard für Service-Provider, der Sicherheit, Verfügbarkeit, Integrität, Vertraulichkeit und Datenschutz prüft – oft Voraussetzung für Enterprise-Kunden.

Fortgeschritten2 Min Lesezeit

Erklärung starten

Auf einen Blick

3 Punkte

  1. 5 Trust Principles: Security, Availability, Processing Integrity, Confidentiality, Privacy
  2. Type I: Zeitpunkt-Prüfung. Type II: Zeitraum-Prüfung (strenger)
  3. Oft Voraussetzung für Enterprise-Deals

Sofortantwort

SOC 2 einfach erklärt

Compliance-Standard für Sicherheit und Datenschutz bei Cloud-Services.

Kurz gesagt
5 Trust Principles: Security, Availability, Processing Integrity, Confidentiality, Privacy
Typischer Einsatz
SaaS-Anbieter, Cloud-Services, Vendor-Auswahl
Wichtig zu wissen
Oft Voraussetzung für Enterprise-Deals

SOC 2 im Überblick

SOC 2 ist ein Audit-Standard, der bestätigt, dass ein Unternehmen Sicherheitskontrollen implementiert hat.

Die 5 Trust Principles:

PrinzipFrage
SecuritySind Systeme vor unbefugtem Zugriff geschützt?
AvailabilitySind Systeme verfügbar wie versprochen?
Processing IntegrityWerden Daten korrekt verarbeitet?
ConfidentialitySind vertrauliche Daten geschützt?
PrivacyWerden personenbezogene Daten korrekt behandelt?

Technisch betrachtet

Typische Kontrollen

BereichKontrolle
Access ControlMFA, RBAC, Least Privilege
EncryptionAt Rest, In Transit
MonitoringAudit Logs, Alerting
Incident ResponseDokumentierter Prozess
Change ManagementCode Review, Approvals

Ablauf eines SOC-2-Audits

1. Scoping
   └── Welche Trust Principles? Welche Systeme?

2. Gap-Analyse & Readiness Assessment
   └── Wo fehlen Kontrollen oder Nachweise?

3. Kontrollen implementieren
   └── Policies, technische Maßnahmen, Evidenz-Sammlung

4. Beobachtungszeitraum (nur Type II)
   └── Kontrollen müssen über Monate nachweisbar funktionieren

5. Audit durch CPA-Firma
   └── Prüfung und Erstellung des Reports

6. Report an Kunden weitergeben
   └── Meist unter NDA, da vertrauliche Details enthalten

Wichtig: SOC 2 ist keine Zertifizierung mit Siegel, sondern ein Attestierungsbericht einer Wirtschaftsprüfungsgesellschaft. Der Report beschreibt die geprüften Kontrollen und dokumentiert Ausnahmen (“Exceptions”) – Enterprise-Kunden lesen ihn im Rahmen ihres Vendor-Risk-Managements.

SOC 2 für KI-Anbieter und KI-Nutzer

Für Unternehmen, die KI-Produkte anbieten oder LLM-Dienste einkaufen, spielt SOC 2 eine wachsende Rolle:

  • Vendor-Prüfung von LLM-Providern: Wer Kundendaten an einen KI-Dienst schickt, sollte dessen SOC-2-Report anfordern und prüfen – insbesondere die Confidentiality-Kontrollen und den Umgang mit Daten für Trainingszwecke.
  • KI-Features im eigenen Scope: Baut ein SaaS-Anbieter LLM-Funktionen ein, gehören die entsprechenden Datenflüsse, API-Keys und Subprozessoren in den Audit-Scope. Neue KI-Subprozessoren müssen Kunden meist vertraglich angezeigt werden.
  • Nachvollziehbarkeit von KI-Agenten: Wenn autonome Agenten auf Produktionsdaten zugreifen, erwarten Auditoren dieselben Kontrollen wie bei menschlichen Nutzern – eigene Identitäten, Least Privilege und Audit Logging.
  • Evidenz automatisieren: Compliance-Automatisierungsplattformen sammeln Nachweise (Zugriffsreviews, Monitoring-Daten) kontinuierlich – das reduziert den manuellen Aufwand im Beobachtungszeitraum erheblich.

Typische Stolperfallen

FehlerFolge
Alle 5 Trust Principles wählenUnnötig großer Scope – Security ist Pflicht, der Rest optional nach Kundenbedarf
Kontrollen erst kurz vor Audit einführenType II verlangt Nachweise über den gesamten Zeitraum
Evidenz manuell sammelnHoher Aufwand, lückenhafte Nachweise
Report als Marketing-Siegel missverstehenSOC 2 ist ein vertraulicher Bericht, kein Logo-Programm
Subprozessoren vergessenAuch Dienstleister (inkl. LLM-Provider) gehören ins Vendor-Management

Abgrenzung zu verwandten Begriffen

  • SOC 1 prüft Kontrollen mit Relevanz für die Finanzberichterstattung der Kunden – nicht Informationssicherheit allgemein.
  • SOC 3 ist die öffentliche Kurzfassung eines SOC-2-Reports ohne vertrauliche Details.
  • ISO 27001 zertifiziert ein Managementsystem nach internationalem Standard; SOC 2 attestiert konkrete Kontrollen. In Europa wird oft ISO 27001 erwartet, in Nordamerika SOC 2 – viele Anbieter brauchen beides.

01Einsatzbereiche

Wann ist SOC 2 sinnvoll?

Geeignet für

  • SaaS-AnbieterVertrauen bei Enterprise-Kunden aufbauen
  • Cloud-ServicesNachweis sicherer Datenverarbeitung
  • Vendor-AuswahlSOC 2 als Auswahlkriterium

↑ Inhalt

Merksatz

SOC 2 ist wie ein TÜV-Siegel für Cloud-Services

Ein unabhängiger Prüfer bestätigt, dass dein Unternehmen Sicherheitsstandards einhält.

  1. 5 Trust Principles: Security, Availability, Processing Integrity, Confidentiality, Privacy
  2. Type I: Zeitpunkt-Prüfung. Type II: Zeitraum-Prüfung (strenger)
  3. Oft Voraussetzung für Enterprise-Deals

03Redaktion

Herkunft und Stand

Redaktion und Aktualität

Ebenex RedaktionRedaktion

Veröffentlicht
Aktualisiert

Dieses Feld entwickelt sich schnell. Oben stehen Veröffentlichung und letzte Änderung; ein Prüfdatum kommt dazu, sobald die Erklärung nach ihrer letzten Änderung geprüft wurde.

Quellen (2)

↑ Inhalt

04FAQ

Häufige Fragen zu SOC 2

SOC 2 Type I vs. Type II?

Type I: Kontrollen existieren zu einem Zeitpunkt. Type II: Kontrollen funktionieren über 6-12 Monate. Type II ist aussagekräftiger.

Wie lange dauert SOC 2?

Vorbereitung: 3-6 Monate. Type I Audit: 1-2 Monate. Type II: 6-12 Monate Beobachtungszeitraum.

↑ Inhalt

05Weiterlernen

Was möchtest du als Nächstes verstehen?

  • Grundlage nachholen

    Audit Logging

    Protokollierung sicherheitsrelevanter Ereignisse für Compliance und Forensik.

↑ Inhalt