Zurück zum Blog

SOC-2-Berichte verstehen: Trust Services Criteria und Unterschiede zu ISO 27001

Sicherheitsfähigkeiten sind bei der Auswahl eines Anbieters oft am schwersten zu prüfen. Dieser Leitfaden erklärt die fünf Trust Services Criteria von SOC 2, den zeitlichen Unterschied zwischen Type I und Type II und welche Punkte Sie im Bericht prüfen sollten, um Ihr eigenes Risiko einzuschätzen.

Beim Einkauf eines Cloud-Dienstes oder Tools ist die Sicherheit häufig am schwersten zu überprüfen. Funktionen lassen sich testen und Preise vergleichen, doch aus einer einzigen Demo erkennen Sie nicht, wie ein Unternehmen intern Zugriffsrechte verwaltet, auf Vorfälle reagiert oder an welchen Orten Daten gespeichert werden.

Genau dafür ist ein SOC-2-Bericht gedacht. Er bewertet nicht, ob ein Produkt gut zu bedienen ist, sondern beantwortet eine grundlegendere Frage: Setzt die Serviceorganisation ihre sicherheitsrelevanten Kontrollen tatsächlich so um, wie sie es beschreibt?

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

Geprüft wird die Organisation, nicht das Produkt

SOC 2 (System and Organization Controls 2) ist ein vom American Institute of Certified Public Accountants entwickelter Prüfungsstandard für Serviceorganisationen. Der Bericht wird von einer unabhängigen Wirtschaftsprüfungsgesellschaft erstellt und enthält ein Prüfungsurteil. Ein Unqualified Opinion bedeutet, dass das Kontrollsystem während des gesamten Prüfungszeitraums wirksam betrieben wurde, und stellt bei dieser Art Prüfung die stärkste Schlussfolgerung dar.

Die Prüfung orientiert sich an fünf Trust Services Criteria. Sicherheit ist verpflichtend; die übrigen vier werden je nach Geschäftsmodell ausgewählt:

KriteriumWorum es geht
SicherheitSchutz vor unbefugtem Zugriff und Eindringen
VerfügbarkeitStabiler Betrieb des Dienstes gemäß Zusage
VerarbeitungsintegritätKorrekte, vollständige und rechtzeitige Datenverarbeitung
VertraulichkeitVerschlüsselung vertraulicher Informationen und Begrenzung des Zugriffs
DatenschutzErhebung, Nutzung und endgültige Löschung personenbezogener Informationen

Type I und Type II unterscheiden sich vor allem beim Zeitraum

Dieser Unterschied wird besonders leicht verwechselt und ist zugleich entscheidend für die Aussagekraft des Berichts.

Type I prüft das Design der Kontrollen zu einem bestimmten Zeitpunkt – vereinfacht gesagt, ob Richtlinien und Kontrollen sinnvoll ausgestaltet sind. Type II prüft dagegen, wie diese Kontrollen über einen Zeitraum funktionieren, meist über 6 bis 12 Monate. Dabei werden tägliche Abläufe, Codeänderungen und Personalwechsel nachvollzogen und Stichproben als Nachweise gezogen.

Der eine Bericht zeigt, ob ein Kontrollsystem dokumentiert wurde; der andere, ob es in den vergangenen Monaten Tag für Tag tatsächlich befolgt wurde. Wenn also von einer bestandenen SOC-2-Prüfung die Rede ist, sollte zuerst geklärt werden, ob es sich um Type I oder Type II handelt.

Verhältnis zu ISO 27001

Beide Begriffe werden häufig gemeinsam genannt, haben aber unterschiedliche Schwerpunkte. SOC 2 wird von einer Wirtschaftsprüfungsgesellschaft ausgestellt und ist vor allem ein kundenorientierter Assurance-Bericht mit Kontrollbeschreibungen und Testergebnissen. Er kommt häufig in der B2B-Beschaffungsprüfung nordamerikanischer Kunden zum Einsatz. ISO 27001 wird von einer Zertifizierungsstelle vergeben und konzentriert sich auf das Informationssicherheits-Managementsystem einer Organisation. Das Ergebnis ist ein Zertifikat mit höherer internationaler Verbreitung.

Viele Dienstleister besitzen beides, und das ist kein Widerspruch. ISO 27001 zeigt, dass ein umfassendes Managementsystem aufgebaut wurde; SOC 2 Type II zeigt, dass die Kontrollen tatsächlich ausgeführt werden. Für eine Risikobewertung liefert letzteres normalerweise detailliertere Informationen.

Was Sie nach Erhalt des Berichts prüfen sollten

Dienstleister stellen den Bericht in der Regel unter einer Vertraulichkeitsvereinbarung bereit. Einige Bereiche sollten beim Lesen keinesfalls übersprungen werden.

Beginnen Sie mit dem Prüfungsumfang. Welches Produkt, welches Rechenzentrum und welche Geschäftseinheit sind abgedeckt, und entspricht das dem Teil, den Sie tatsächlich nutzen wollen? Für Bereiche außerhalb des Umfangs liefert der Bericht keinen Nachweis.

Prüfen Sie anschließend den abgedeckten Zeitraum. Ist er lückenlos, und umfasst er den jüngsten vollständigen Zyklus? Ein zwei Jahre alter Bericht sagt nichts Verlässliches über den heutigen Zustand aus.

Danach folgen die Ausnahmen (Exceptions), oft der informationsreichste Teil. Dort steht, welche Kontrollen nicht wirksam ausgeführt wurden, welcher Umfang betroffen war und ob ein Maßnahmenplan besteht. Eine Ausnahme bedeutet nicht automatisch, dass ein Dienst unbrauchbar ist. Entscheidend ist, ob sie Ihre eigene Risikoexposition betrifft und ob die Behebung klar definiert und nachverfolgt wird.

Zum Schluss sollten Sie zu Ihren eigenen Anforderungen zurückkehren. Wenn Sie sich für Datenverfügbarkeit interessieren, der Bericht aber nur Sicherheit abdeckt, beantwortet er Ihre konkrete Frage nicht. Das wird häufig übersehen: Ein Bericht mit Hunderten Seiten bedeutet nicht, dass jede Seite für Ihren Anwendungsfall relevant ist.

Was eine Zertifizierung nicht ersetzen kann

Eine Sicherheitszertifizierung belegt das Managementniveau des Dienstleisters, nicht aber, dass Ihre eigene Nutzung regelkonform ist.

Nehmen wir die Kontoverwaltung. Selbst wenn das Sicherheitssystem des Anbieters einer Prüfung standhält, müssen Ihre Vergabe von Berechtigungen, Ihre Umgebungskonfiguration und Ihre Aktivitäten auf verschiedenen Plattformen weiterhin die jeweiligen Plattformregeln erfüllen. Eine Zertifizierung beantwortet, ob Ihre Daten beim Anbieter angemessen behandelt werden, aber nicht, ob Ihre eigenen Handlungen regelkonform sind.

Klare Umgebungstrennung und eindeutige Zugriffsgrenzen werden in solchen Prüfungen immer wieder betont. Jede Umgebung als eigenständige Einheit zu behandeln und zu verhindern, dass Sitzungen oder Daten zwischen Konten vermischt werden, folgt demselben Grundprinzip; die Umsetzung liegt jedoch auf Ihrer Seite. PurpleMark bietet genau diese Art von Funktion auf der Ebene der Umgebungstrennung.

Dieser Beitrag dient nur zur Erläuterung von Prüfungsstandards. Für den konkreten Berichtsinhalt und den Geltungsbereich ist der offizielle Bericht des Dienstleisters maßgeblich.