Was ist SOC 2?
SOC 2 (AICPA Trust Services Criteria). B2B-SaaS-Anbieter aus der EU, die auf den US-Großkundenmarkt zielen, wo SOC-2-Berichte im Einkauf regelmäßig neben ISO 27001 verlangt werden.
Wer die Anforderungen erfüllen muss
- B2B-SaaS-Anbieter aus der EU auf Expansionskurs in den US-Markt
- Unternehmen für Datenplattformen und Entwickler-Tools mit US-Großkunden
- KI-/ML-Plattformen, deren Kunden SOC 2 zusätzlich zu ISO 27001 verlangen
- SaaS im Umfeld des Gesundheitswesens für US-Leistungserbringer (oft kombiniert mit HIPAA)
Zentrale SOC-2-Maßnahmen in Dazr
Worauf Auditoren achten
Auditoren für SOC 2 Type 2 ziehen über den Prüfzeitraum (üblicherweise 6 bis 12 Monate) Stichproben von Nachweisen: Wurden Zugriffsprüfungen tatsächlich durchgeführt, wurden Änderungen im Vier-Augen-Prinzip geprüft, wurden Vorfälle protokolliert, wurden Dienstleister überprüft. Dazr ist das Referenzsystem über den gesamten Zeitraum.
So unterstützt Dazr bei SOC 2
Dazr Compliance ist eine in der EU gehostete Compliance-Management-Plattform (GRC-Software) für europäische Organisationen jeder Größe, vom Fünf-Personen-Team bis zum Konzern. SOC 2 ist eines der elf Frameworks und ab Pro enthalten, für 99 € im Monat. In der Praxis heißt das:
- Die Trust Services Criteria mit verknüpften Maßnahmen und Nachweisen vorhalten
- Vierteljährliche Zugriffsprüfungen im festen Rhythmus mit E-Mail-Erinnerungen durchführen
- Freigaben im Änderungsmanagement und Nachweise zur Vier-Augen-Prüfung verfolgen
- Dienstleister im Dienstleisterregister führen, mit Links zu AVV und SOC 2 / ISO sowie Prüfdaten
- Dem Auditor eine schreibgeschützte Ansicht für Stichproben oder einen Audit-Trail als einzelnes PDF übergeben
Zurück zur vollständigen Übersicht von Dazr Compliance › | Kostenlos registrieren ›