SOC 2 Readiness Guide
Diese Seite hilft Teams, die technischen und organisatorischen Voraussetzungen für eine SOC 2-Readiness-Prüfung zu verstehen und selbst einzuschätzen.
Framework-Umfang
Relevant für US-amerikanische und internationale SaaS-Anbieter, die Vertrauen bei Kunden, Investoren und Auditoren durch die AICPA Trust Services Criteria aufbauen wollen.
SOC 2 bewertet Systeme und Prozesse anhand der Trust Services Criteria: Security (Verfügbarkeit der Basis), Availability, Confidentiality, Processing Integrity und Privacy. Die meisten Organisationen beginnen mit Security (Common Criteria) und ergänzen je nach Vertrag weitere Kriterien.
Orientierungswert
0 / 100 Punkte
Evidence-Beispiele
- Richtlinien-Dokumentation (Access, Change, Incident, Vendor)
- Screenshots oder Konfigurationsexporte für MFA und SSO
- Änderungs- und Genehmigungs-Logs
- Incident-Tickets und Post-Mortem-Berichte
- Backup- und Recovery-Testprotokolle
- Risiko-Assessments und Maßnahmenpläne
Häufige Lücken
- Kontrollen sind informell umgesetzt, aber nicht dokumentiert
- Fehlende Kontrollinhaber und Wiederholungsintervalle
- Evidence liegt verteilt in E-Mails oder nicht versioniert vor
- Zugriffsüberprüfungen finden nur ad-hoc statt
- Audit-Trails werden nicht ausreichend geschützt oder aufbewahrt
CloudForge Workflow
CloudForge mappt SOC 2-Kriterien auf kontrollierbare Aufgaben, sammelt Evidence über Integrationen, führt Readiness-Assessments durch und zeigt Lücken mit Priorität und Verantwortlichem bis zur externen Prüfung.
Offizielle Referenzen
- AICPA Trust Services Criteria for Security, Availability, Processing Integrity, Confidentiality and Privacy
- AICPA SOC 2 Reporting on an Examination of Controls at a Service Organization Relevant to Security, Availability, Processing Integrity, Confidentiality or Privacy
Bewertungen müssen mit Verantwortlichen, Geltungsbereich und belastbarer Evidence geprüft werden. Diese Seite ist keine Zertifizierung und kein Audit-Nachweis.
Dieser Guide dient der Orientierung und Vorbereitung. Er ersetzt kein formales SOC 2-Audit und führt nicht automatisch zu einer Zertifizierung oder Bestätigung durch einen externen Prüfer.