<EbeneX/>
Sicherheit Sicherheit · Updated 3. Juli 2026

SOC 2

Definition

Ein Audit-Standard für Service-Provider, der Sicherheit, Verfügbarkeit, Integrität, Vertraulichkeit und Datenschutz prüft – oft Voraussetzung für Enterprise-Kunden.

Fortgeschritten 3 Min. Lesezeit EN: Service Organization Control 2

Einfach erklärt

SOC 2 ist ein Audit-Standard, der bestätigt, dass ein Unternehmen Sicherheitskontrollen implementiert hat.

Die 5 Trust Principles:

PrinzipFrage
SecuritySind Systeme vor unbefugtem Zugriff geschützt?
AvailabilitySind Systeme verfügbar wie versprochen?
Processing IntegrityWerden Daten korrekt verarbeitet?
ConfidentialitySind vertrauliche Daten geschützt?
PrivacyWerden personenbezogene Daten korrekt behandelt?

Technischer Deep Dive

Typische Kontrollen

BereichKontrolle
Access ControlMFA, RBAC, Least Privilege
EncryptionAt Rest, In Transit
MonitoringAudit Logs, Alerting
Incident ResponseDokumentierter Prozess
Change ManagementCode Review, Approvals

Ablauf eines SOC-2-Audits

1. Scoping
   └── Welche Trust Principles? Welche Systeme?

2. Gap-Analyse & Readiness Assessment
   └── Wo fehlen Kontrollen oder Nachweise?

3. Kontrollen implementieren
   └── Policies, technische Maßnahmen, Evidenz-Sammlung

4. Beobachtungszeitraum (nur Type II)
   └── Kontrollen müssen über Monate nachweisbar funktionieren

5. Audit durch CPA-Firma
   └── Prüfung und Erstellung des Reports

6. Report an Kunden weitergeben
   └── Meist unter NDA, da vertrauliche Details enthalten

Wichtig: SOC 2 ist keine Zertifizierung mit Siegel, sondern ein Attestierungsbericht einer Wirtschaftsprüfungsgesellschaft. Der Report beschreibt die geprüften Kontrollen und dokumentiert Ausnahmen (“Exceptions”) – Enterprise-Kunden lesen ihn im Rahmen ihres Vendor-Risk-Managements.

SOC 2 für KI-Anbieter und KI-Nutzer

Für Unternehmen, die KI-Produkte anbieten oder LLM-Dienste einkaufen, spielt SOC 2 eine wachsende Rolle:

  • Vendor-Prüfung von LLM-Providern: Wer Kundendaten an einen KI-Dienst schickt, sollte dessen SOC-2-Report anfordern und prüfen – insbesondere die Confidentiality-Kontrollen und den Umgang mit Daten für Trainingszwecke.
  • KI-Features im eigenen Scope: Baut ein SaaS-Anbieter LLM-Funktionen ein, gehören die entsprechenden Datenflüsse, API-Keys und Subprozessoren in den Audit-Scope. Neue KI-Subprozessoren müssen Kunden meist vertraglich angezeigt werden.
  • Nachvollziehbarkeit von KI-Agenten: Wenn autonome Agenten auf Produktionsdaten zugreifen, erwarten Auditoren dieselben Kontrollen wie bei menschlichen Nutzern – eigene Identitäten, Least Privilege und Audit Logging.
  • Evidenz automatisieren: Compliance-Automatisierungsplattformen sammeln Nachweise (Zugriffsreviews, Monitoring-Daten) kontinuierlich – das reduziert den manuellen Aufwand im Beobachtungszeitraum erheblich.

Typische Stolperfallen

FehlerFolge
Alle 5 Trust Principles wählenUnnötig großer Scope – Security ist Pflicht, der Rest optional nach Kundenbedarf
Kontrollen erst kurz vor Audit einführenType II verlangt Nachweise über den gesamten Zeitraum
Evidenz manuell sammelnHoher Aufwand, lückenhafte Nachweise
Report als Marketing-Siegel missverstehenSOC 2 ist ein vertraulicher Bericht, kein Logo-Programm
Subprozessoren vergessenAuch Dienstleister (inkl. LLM-Provider) gehören ins Vendor-Management

Abgrenzung zu verwandten Begriffen

  • SOC 1 prüft Kontrollen mit Relevanz für die Finanzberichterstattung der Kunden – nicht Informationssicherheit allgemein.
  • SOC 3 ist die öffentliche Kurzfassung eines SOC-2-Reports ohne vertrauliche Details.
  • ISO 27001 zertifiziert ein Managementsystem nach internationalem Standard; SOC 2 attestiert konkrete Kontrollen. In Europa wird oft ISO 27001 erwartet, in Nordamerika SOC 2 – viele Anbieter brauchen beides.

SOC 2 ist wie ein TÜV-Siegel für Cloud-Services: Ein unabhängiger Prüfer bestätigt, dass dein Unternehmen Sicherheitsstandards einhält.

5 Trust Principles: Security, Availability, Processing Integrity, Confidentiality, Privacy

Type I: Zeitpunkt-Prüfung. Type II: Zeitraum-Prüfung (strenger)

Oft Voraussetzung für Enterprise-Deals

SaaS-Anbieter

Vertrauen bei Enterprise-Kunden aufbauen

Cloud-Services

Nachweis sicherer Datenverarbeitung

Vendor-Auswahl

SOC 2 als Auswahlkriterium

SOC 2 Type I vs. Type II?

Type I: Kontrollen existieren zu einem Zeitpunkt. Type II: Kontrollen funktionieren über 6-12 Monate. Type II ist aussagekräftiger.

Wie lange dauert SOC 2?

Vorbereitung: 3-6 Monate. Type I Audit: 1-2 Monate. Type II: 6-12 Monate Beobachtungszeitraum.

Dein persönliches Share-Bild für Instagram – 1080×1080px, bereit zum Posten.