Startseite › Frameworks › SOC 2

SOC-2-Compliance-Software, in der EU gehostet und auditbereit.

Die Trust Services Criteria (Security, Availability, Processing Integrity, Confidentiality, Privacy) als 51 wiederkehrende Maßnahmen mit Nachweisen, Zugriffsprüfungen und Änderungsmanagement im festen Rhythmus sowie einem Dienstleisterregister. Enthalten ab Pro, 99 € im Monat.

Auf einen Blick

  • Common Criteria (Security): CC1-CC9: Kontrollumfeld, Kommunikation, Risikobewertung, Überwachung, Kontrollaktivitäten, logischer und physischer Zugriff, Systembetrieb, Änderungen…
  • Availability: A1: Überwachung, Kapazität, Umgebung, BCP und Wiederherstellung.
  • Processing Integrity: PI1: vollständige, richtige, rechtzeitige, autorisierte Verarbeitung.
  • Confidentiality: C1: Identifizierung und Schutz vertraulicher Informationen.

Auf dieser Seite

  1. Was ist SOC 2?
  2. Wer die Anforderungen erfüllen muss
  3. Zentrale SOC-2-Maßnahmen in Dazr
  4. Worauf Auditoren achten
  5. So unterstützt Dazr bei SOC 2

Was ist SOC 2?

SOC 2 (AICPA Trust Services Criteria). B2B-SaaS-Anbieter aus der EU, die auf den US-Großkundenmarkt zielen, wo SOC-2-Berichte im Einkauf regelmäßig neben ISO 27001 verlangt werden.

Wer die Anforderungen erfüllen muss

  • B2B-SaaS-Anbieter aus der EU auf Expansionskurs in den US-Markt
  • Unternehmen für Datenplattformen und Entwickler-Tools mit US-Großkunden
  • KI-/ML-Plattformen, deren Kunden SOC 2 zusätzlich zu ISO 27001 verlangen
  • SaaS im Umfeld des Gesundheitswesens für US-Leistungserbringer (oft kombiniert mit HIPAA)

Zentrale SOC-2-Maßnahmen in Dazr

Common Criteria (Security)CC1-CC9: Kontrollumfeld, Kommunikation, Risikobewertung, Überwachung, Kontrollaktivitäten, logischer und physischer Zugriff, Systembetrieb, Änderungsmanagement, Risikominderung.
AvailabilityA1: Überwachung, Kapazität, Umgebung, BCP und Wiederherstellung.
Processing IntegrityPI1: vollständige, richtige, rechtzeitige, autorisierte Verarbeitung.
ConfidentialityC1: Identifizierung und Schutz vertraulicher Informationen.
PrivacyP1-P8: Hinweis, Wahlmöglichkeit, Erhebung, Nutzung, Aufbewahrung, Offenlegung, Qualität, Überwachung, Durchsetzung (abgestimmt auf GAPP).

Worauf Auditoren achten

Auditoren für SOC 2 Type 2 ziehen über den Prüfzeitraum (üblicherweise 6 bis 12 Monate) Stichproben von Nachweisen: Wurden Zugriffsprüfungen tatsächlich durchgeführt, wurden Änderungen im Vier-Augen-Prinzip geprüft, wurden Vorfälle protokolliert, wurden Dienstleister überprüft. Dazr ist das Referenzsystem über den gesamten Zeitraum.

So unterstützt Dazr bei SOC 2

Dazr Compliance ist eine in der EU gehostete Compliance-Management-Plattform (GRC-Software) für europäische Organisationen jeder Größe, vom Fünf-Personen-Team bis zum Konzern. SOC 2 ist eines der elf Frameworks und ab Pro enthalten, für 99 € im Monat. In der Praxis heißt das:

  • Die Trust Services Criteria mit verknüpften Maßnahmen und Nachweisen vorhalten
  • Vierteljährliche Zugriffsprüfungen im festen Rhythmus mit E-Mail-Erinnerungen durchführen
  • Freigaben im Änderungsmanagement und Nachweise zur Vier-Augen-Prüfung verfolgen
  • Dienstleister im Dienstleisterregister führen, mit Links zu AVV und SOC 2 / ISO sowie Prüfdaten
  • Dem Auditor eine schreibgeschützte Ansicht für Stichproben oder einen Audit-Trail als einzelnes PDF übergeben

Zurück zur vollständigen Übersicht von Dazr Compliance › | Kostenlos registrieren ›

Antworten auf Ihre Fragen zu SOC 2.

Liefert Dazr uns einen SOC-2-Bericht?

Nein. Den SOC-2-Bericht stellt Ihre Wirtschaftsprüfungsgesellschaft nach ihrem Audit aus. Dazr ist das Referenzsystem, aus dem sie Stichproben zieht. Wir führen das Audit nicht durch.

Type 1 oder Type 2?

Type 1 bestätigt die Angemessenheit des Designs zu einem Stichtag; Type 2 bestätigt die Wirksamkeit im Betrieb über einen Zeitraum. Dazr eignet sich gut für Type 2: Wiederkehrende Maßnahmen mit datierten Nachweisen und das Aktivitätsprotokoll zeigen, was im gesamten Prüfzeitraum getan wurde.

Funktioniert das neben ISO 27001?

Ja. Die Common Criteria und Anhang A überschneiden sich stark; dieselben Nachweise genügen oft für beide. Aktivieren Sie beide Frameworks im selben Arbeitsbereich.

Wo werden die Daten gehostet?

Nur Europäische Union. Datensätze des Arbeitsbereichs werden auf Anwendungsebene mit AES-256-GCM im Ruhezustand verschlüsselt; hochgeladene Nachweisdateien nutzen die Verschlüsselung im Ruhezustand des Speicheranbieters. Italienisches Unternehmen, EU-Rechtsraum. SOC 2 ist ein US-Framework, aber Audit und Infrastruktur können in der EU liegen, und viele US-Kunden bevorzugen das.

Bereit für Ihr SOC-2-Programm?

SOC 2 ist in Pro (99 €/Monat, bis zu fünf Frameworks und fünf Nutzer) und Enterprise (499 €/Monat) enthalten; Self-Service über Mollie, zzgl. MwSt., jederzeit kündbar. Free und Basic decken ISO 27001, DSGVO und NIS2 ab. Custom ist die einzige Stufe mit Vertrag, Preis auf Anfrage.