ISO 27001
Ein internationaler Standard für Informationssicherheits-Managementsysteme (ISMS) – definiert Anforderungen für systematisches Sicherheitsmanagement.
Ein Audit-Standard für Service-Provider, der Sicherheit, Verfügbarkeit, Integrität, Vertraulichkeit und Datenschutz prüft – oft Voraussetzung für Enterprise-Kunden.
SOC 2 ist ein Audit-Standard, der bestätigt, dass ein Unternehmen Sicherheitskontrollen implementiert hat.
Die 5 Trust Principles:
| Prinzip | Frage |
|---|---|
| Security | Sind Systeme vor unbefugtem Zugriff geschützt? |
| Availability | Sind Systeme verfügbar wie versprochen? |
| Processing Integrity | Werden Daten korrekt verarbeitet? |
| Confidentiality | Sind vertrauliche Daten geschützt? |
| Privacy | Werden personenbezogene Daten korrekt behandelt? |
| Bereich | Kontrolle |
|---|---|
| Access Control | MFA, RBAC, Least Privilege |
| Encryption | At Rest, In Transit |
| Monitoring | Audit Logs, Alerting |
| Incident Response | Dokumentierter Prozess |
| Change Management | Code Review, Approvals |
1. Scoping
└── Welche Trust Principles? Welche Systeme?
2. Gap-Analyse & Readiness Assessment
└── Wo fehlen Kontrollen oder Nachweise?
3. Kontrollen implementieren
└── Policies, technische Maßnahmen, Evidenz-Sammlung
4. Beobachtungszeitraum (nur Type II)
└── Kontrollen müssen über Monate nachweisbar funktionieren
5. Audit durch CPA-Firma
└── Prüfung und Erstellung des Reports
6. Report an Kunden weitergeben
└── Meist unter NDA, da vertrauliche Details enthalten
Wichtig: SOC 2 ist keine Zertifizierung mit Siegel, sondern ein Attestierungsbericht einer Wirtschaftsprüfungsgesellschaft. Der Report beschreibt die geprüften Kontrollen und dokumentiert Ausnahmen (“Exceptions”) – Enterprise-Kunden lesen ihn im Rahmen ihres Vendor-Risk-Managements.
Für Unternehmen, die KI-Produkte anbieten oder LLM-Dienste einkaufen, spielt SOC 2 eine wachsende Rolle:
| Fehler | Folge |
|---|---|
| Alle 5 Trust Principles wählen | Unnötig großer Scope – Security ist Pflicht, der Rest optional nach Kundenbedarf |
| Kontrollen erst kurz vor Audit einführen | Type II verlangt Nachweise über den gesamten Zeitraum |
| Evidenz manuell sammeln | Hoher Aufwand, lückenhafte Nachweise |
| Report als Marketing-Siegel missverstehen | SOC 2 ist ein vertraulicher Bericht, kein Logo-Programm |
| Subprozessoren vergessen | Auch Dienstleister (inkl. LLM-Provider) gehören ins Vendor-Management |
SOC 2 ist wie ein TÜV-Siegel für Cloud-Services: Ein unabhängiger Prüfer bestätigt, dass dein Unternehmen Sicherheitsstandards einhält.
5 Trust Principles: Security, Availability, Processing Integrity, Confidentiality, Privacy
Type I: Zeitpunkt-Prüfung. Type II: Zeitraum-Prüfung (strenger)
Oft Voraussetzung für Enterprise-Deals
SaaS-Anbieter
Vertrauen bei Enterprise-Kunden aufbauen
Cloud-Services
Nachweis sicherer Datenverarbeitung
Vendor-Auswahl
SOC 2 als Auswahlkriterium
Type I: Kontrollen existieren zu einem Zeitpunkt. Type II: Kontrollen funktionieren über 6-12 Monate. Type II ist aussagekräftiger.
Vorbereitung: 3-6 Monate. Type I Audit: 1-2 Monate. Type II: 6-12 Monate Beobachtungszeitraum.