SOC 2 · READINESS

SOC 2 Readiness Guide

Diese Seite hilft Teams, die technischen und organisatorischen Voraussetzungen für eine SOC 2-Readiness-Prüfung zu verstehen und selbst einzuschätzen.

Framework-Umfang

Relevant für US-amerikanische und internationale SaaS-Anbieter, die Vertrauen bei Kunden, Investoren und Auditoren durch die AICPA Trust Services Criteria aufbauen wollen.

SOC 2 bewertet Systeme und Prozesse anhand der Trust Services Criteria: Security (Verfügbarkeit der Basis), Availability, Confidentiality, Processing Integrity und Privacy. Die meisten Organisationen beginnen mit Security (Common Criteria) und ergänzen je nach Vertrag weitere Kriterien.

Orientierungswert

0%

0 / 100 Punkte

Evidence-Beispiele

  • Richtlinien-Dokumentation (Access, Change, Incident, Vendor)
  • Screenshots oder Konfigurationsexporte für MFA und SSO
  • Änderungs- und Genehmigungs-Logs
  • Incident-Tickets und Post-Mortem-Berichte
  • Backup- und Recovery-Testprotokolle
  • Risiko-Assessments und Maßnahmenpläne

Häufige Lücken

  • Kontrollen sind informell umgesetzt, aber nicht dokumentiert
  • Fehlende Kontrollinhaber und Wiederholungsintervalle
  • Evidence liegt verteilt in E-Mails oder nicht versioniert vor
  • Zugriffsüberprüfungen finden nur ad-hoc statt
  • Audit-Trails werden nicht ausreichend geschützt oder aufbewahrt

CloudForge Workflow

CloudForge mappt SOC 2-Kriterien auf kontrollierbare Aufgaben, sammelt Evidence über Integrationen, führt Readiness-Assessments durch und zeigt Lücken mit Priorität und Verantwortlichem bis zur externen Prüfung.

Offizielle Referenzen

  • AICPA Trust Services Criteria for Security, Availability, Processing Integrity, Confidentiality and Privacy
  • AICPA SOC 2 Reporting on an Examination of Controls at a Service Organization Relevant to Security, Availability, Processing Integrity, Confidentiality or Privacy

Bewertungen müssen mit Verantwortlichen, Geltungsbereich und belastbarer Evidence geprüft werden. Diese Seite ist keine Zertifizierung und kein Audit-Nachweis.

Dieser Guide dient der Orientierung und Vorbereitung. Er ersetzt kein formales SOC 2-Audit und führt nicht automatisch zu einer Zertifizierung oder Bestätigung durch einen externen Prüfer.

CloudForge Team — Cloud, Container und AI unter Kontrolle