Zurück zum Wiki
AICPA · Trust Services Criteria

SOC 2 – Trust Services für SaaS & Dienstleister

SOC 2 (System and Organization Controls 2) ist ein Prüfungsrahmen des amerikanischen Wirtschaftsprüferverbands AICPA. Geprüft wird gegen die Trust Services Criteria: Security (verpflichtend) sowie optional Availability, Processing Integrity, Confidentiality und Privacy.

Für SaaS-Anbieter und IT-Dienstleister mit internationalen Kunden – insbesondere aus den USA – ist ein SOC-2-Report häufig Vertragsvoraussetzung. Ein Typ-I-Report bewertet das Kontrolldesign zu einem Stichtag, der aussagekräftigere Typ-II-Report die Wirksamkeit der Kontrollen über einen Zeitraum von üblicherweise 3–12 Monaten.

Herausgeber
AICPA (USA)
Kriterien
5 Trust Services Criteria
Report-Typen
Typ I (Stichtag) / Typ II (Zeitraum)

Typische Kontrollbereiche

  • Zugriffskontrolle: Least Privilege, MFA, Offboarding-Prozesse.
  • Change Management: nachvollziehbare, getestete und freigegebene Änderungen.
  • Monitoring & Incident Response: Alarmierung, definierte Reaktionswege, Post-Mortems.
  • Schwachstellenmanagement: Scans, Penetrationstests und fristgerechte Behebung.
  • Lieferantenmanagement und Risikoanalysen als wiederkehrende Prozesse.

SOC 2 und europäische Standards

SOC 2 ersetzt weder ISO 27001 noch ein C5-Testat – die Rahmenwerke überlappen sich aber stark. Wer bereits ein ISMS betreibt, kann einen Großteil der Nachweise wiederverwenden. Für den deutschen Markt ist häufig die Kombination sinnvoll: ISO 27001 oder C5 für europäische Kunden, SOC 2 für den US-Markt.

So setzen Sie es um

  1. 1

    Kriterien wählen

    Security ist Pflicht; weitere Trust Services Criteria nur aufnehmen, wenn Kunden sie verlangen.

  2. 2

    Readiness-Assessment

    Kontrolllücken gegen die Criteria identifizieren – meist mit einem spezialisierten Auditor oder Tool.

  3. 3

    Kontrollen implementieren

    Policies, technisches Monitoring, Offboarding, Change- und Vulnerability-Management etablieren.

  4. 4

    Evidenz sammeln

    Nachweise über den Beobachtungszeitraum automatisiert erfassen (Tickets, Logs, Scans, Pentest-Berichte).

  5. 5

    Typ-I-Report erstellen lassen

    CPA-Firma prüft das Kontrolldesign zum Stichtag – schneller erster Nachweis für Kunden.

  6. 6

    Typ-II-Zeitraum durchlaufen

    3–12 Monate Wirksamkeit nachweisen und den Report jährlich erneuern.

Was droht bei Verstößen?

SOC 2 ist freiwillig – ohne Report scheitern jedoch regelmäßig Enterprise-Deals und Security-Reviews von US-Kunden. Ein „qualified opinion“ (Prüfungsvorbehalt) im Report wirkt gegenüber Kunden wie ein Warnsignal.

Die Rolle des Penetrationstests

Die Trust Services Criteria (CC7) verlangen die Erkennung und Behebung von Schwachstellen – jährliche Penetrationstests sind der Standard-Nachweis, den Auditoren und Enterprise-Kunden im SOC-2-Kontext erwarten.

Pentest für Ihren SOC-2-Report

Offizielle Quellen & Belege

Alle Angaben dieses Artikels stützen sich auf die folgenden Primärquellen (Stand: 2026-07-17).

SOC 2 – Trust Services für SaaS & Dienstleister – Wiki | Sodu Secure