In this article
Leitfaden zur SOC-2-Compliance in der Cloud
Was bedeutet SOC-2-Compliance?
SOC 2 (Service Organization Control 2) zeigt, wie gut die internen Kontrollen eines Cloud-Service-Providers Daten schützen und den vom American Institute of CPAs (AICPA) entwickelten Standard erfüllen.
Der Standard umfasst fünf Trust-Service-Prinzipien: Sicherheit (verpflichtend), Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.
Es gibt zwei Arten von SOC-2-Audits: Typ 1 und Typ 2. Bei einem SOC-2-Audit vom Typ 1 werden die internen Kontrollen eines Unternehmens zu einem bestimmten Zeitpunkt bewertet (z. B. am 1. März). Bei einem SOC-2-Audit vom Typ 2 werden die internen Kontrollen eines Unternehmens über einen bestimmten Zeitraum hinweg bewertet und dokumentiert (z. B. vom 1. März bis zum 31. Dezember).
SOC 2 und SOC 1 im Vergleich
SOC 1 unterscheidet sich hinsichtlich des Geltungsbereichs von SOC 2. Während sich SOC 2 auf die fünf Trust-Prinzipien konzentriert, bewertet SOC 1 die internen Kontrollen eines Cloud-Service-Providers, die für die Finanzberichterstattung relevant sind. Daher eignet sich SOC 1 ideal für Unternehmen, die mit sensiblen Finanzinformationen umgehen. Zahlungsdienstleister, Inkassobüros und Benefit-Verwaltungen sind Beispiele für Unternehmen, für die SOC 1 geeignet ist.
Berichtsgegenstand | Wer es nutzt | |
|---|---|---|
SOC 1 | Kontrollen, die für die Finanzberichterstattung von Kunden relevant sind | Für Dienstleistungsunternehmen, die sich auf die Finanzberichterstattung ihrer Kunden auswirken können |
SOC 2 | Kontrollen zu Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit oder Datenschutz | Für Dienstleistungsunternehmen, die Kundeninformationen oder -daten speichern oder verarbeiten |
Warum ist SOC-2-Compliance wichtig?
SOC-2-Compliance ist wichtig, weil Unternehmen sicherstellen müssen, dass sie über die nötigen Protokolle und Systeme verfügen, um Kundendaten zu schützen. Die SOC-2-Compliance zeigt bestehenden und potenziellen Kunden und Partnern, dass das Unternehmen Cloud-Sicherheit ernst nimmt. Tatsächlich ist es nicht ungewöhnlich, dass Kundenverträge SOC-2-Compliance vorschreiben. Außerdem sind SOC-2-Berichte weithin anerkannt und machen es überflüssig, bei jeder Neukundenaufnahme ein individuelles Cybersecurity-Audit durchzuführen.
Checkliste zu den SOC-2-Trust-Prinzipien
Um SOC-2-Compliance zu erreichen, müssen Unternehmen die SOC-2-Trust-Prinzipien einhalten. Verpflichtend ist jedoch nur das Sicherheitsprinzip – die übrigen sind optional. Unternehmen können aus den optionalen Prinzipien auswählen, um ihr Engagement für den Schutz von Kundendaten zusätzlich zu unterstreichen.
Die Trust-Service-Prinzipien sind:
Sicherheit – Maßnahmen zur Risikominderung, die Informationen während ihres gesamten Lebenszyklus vor unbefugtem Zugriff, unbefugter Offenlegung und Beschädigung schützen sollen.
Verfügbarkeit – Maßnahmen zur Unterstützung und Aufrechterhaltung der Systemverfügbarkeit, damit Informationen ausreichend verfügbar sind, um Geschäftsziele und Servicevereinbarungen zu erfüllen.
Verarbeitungsintegrität – Maßnahmen, die sicherstellen, dass Daten vorhersehbar und fehlerfrei verarbeitet werden, um ein Höchstmaß an Genauigkeit und Zuverlässigkeit zu gewährleisten.
Vertraulichkeit – Maßnahmen, die sicherstellen, dass sensible Informationen wie geistiges Eigentum und Geschäftsgeheimnisse während ihres gesamten Lebenszyklus – von der Erfassung bis zur Entsorgung – vertraulich bleiben.
Datenschutz – Maßnahmen, die sicherstellen, dass personenbezogene Daten (PII), die von einem Unternehmen erfasst werden, nur für berechtigte Personen zugänglich sind.
SOC-2-Audits
SOC-2-Audits müssen von zugelassenen Wirtschaftsprüfern durchgeführt werden. Der Prozess dauert in der Regel mehrere Monate. Eine SOC-2-Bereitschaftsbewertung, bei der vor Beginn des Audits Lücken in Kontrollen oder Prozessen untersucht werden, kann den Ablauf jedoch beschleunigen.
Sie können davon ausgehen, dass Ihr Audit-Team eine Informationsanforderungsliste (IRL) erstellt und die Trust-Service-Kriterien eingrenzt, die bewertet werden sollen. Sie legen dem Auditor Nachweise für Ihre internen Kontrollen vor. Anschließend führt dieser eine formelle Begehung Ihrer Umgebung durch. Danach erstellt der Auditor einen SOC-2-Bericht, in dem die Bewertung dokumentiert ist. Weitere Informationen dazu finden Sie unter „SOC-2-Audits: Berichterstattung und Zertifizierung in der Cloud“.
SOC-2-Compliance in der Cloud
Die fünf SOC-2-Trust-Prinzipien haben jeweils eigene Unterkategorien. Hier sind die Unterkategorien, die für die verpflichtenden Sicherheitskriterien im Zusammenhang mit der Compliance in Cloud-Umgebungen relevant sind.
CC2.0: Kommunikation und Information – Behandelt, wie Unternehmen interne und externe Kommunikation sowie Informationsflüsse handhaben.
CC5.0: Kontrollaktivitäten – Behandelt, wie die Kontrollaktivitäten eines Unternehmens Risikomanagement und Technologie berücksichtigen.
CC6.0: Logische und physische Zugriffskontrollen – Behandelt, wie die Kontrollen eines Unternehmens den logischen Zugriff auf IT-Systeme und Zugangsdaten ermöglichen, den physischen Zugang zu Einrichtungen regeln und Sicherheitsmaßnahmen zur Erkennung und Verhinderung unbefugten Zugriffs umfassen.
CC7.0: Systembetrieb – Behandelt, wie die Kontrollen eines Unternehmens Systeme auf potenzielle Anomalien, Ereignisse und Konfigurationsänderungen mit möglichen Sicherheitsrisiken überwachen und Protokolle für die Reaktion auf Vorfälle festlegen, um Sicherheitsvorfälle einzudämmen, zu beheben und zu kommunizieren.
CC8.0: Änderungsmanagement – Behandelt, wie Unternehmen erforderliche Änderungen an Infrastruktur, Daten, Software und Verfahren bewerten und festlegen, damit sie Änderungen sicher umsetzen und unbefugte Änderungen verhindern können.
Wie Snyk Sie bei der SOC-2-Compliance in der Cloud unterstützen kann
Cloud-Umgebungen erweitern die Infrastruktur eines Unternehmens um eine neue Dimension und müssen geschützt werden, damit Kundendaten sicher bleiben. Snyk nutzt eine einheitliche Policy-as-Code-Engine, um Teams dabei zu unterstützen, sicher in der Cloud zu entwickeln, bereitzustellen und zu arbeiten. Die Plattform setzt auf Cloud-Sicherheitsautomatisierung, um sofort einsatzbereite Cloud-Compliance auf höchstem Niveau zu ermöglichen.
Automatisieren Sie Cloud-Compliance in den Workflows Ihrer Entwickler
Snyk automatisiert Cloud-Compliance-Prüfungen und erstellt Berichte für Führungskräfte und Auditoren.
Häufig gestellte Fragen zu SOC 2
Was sind die Trust-Prinzipien von SOC 2?
Die fünf Trust-Prinzipien von SOC 2 sind Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. Bei einem SOC-2-Audit ist das Sicherheitsprinzip verpflichtend. Dienstleistungsunternehmen können sich für eine Bewertung der anderen vier Prinzipien entscheiden, um nachzuweisen, dass sie diese einhalten.
Für wen ist die SOC-2-Konformität erforderlich?
Die SOC-2-Konformität richtet sich an Organisationen, die Kundendaten in der Cloud erfassen, verarbeiten oder speichern. Dazu gehören Cloud-Service-Anbieter, SaaS-Anbieter, Managed-IT- und Sicherheitsdienstleister sowie Unternehmen, die Business Intelligence und Analysen anbieten.
Wie kann ich meine Cloud SOC 2-konform machen?
Um Ihre Cloud-Umgebung SOC 2-konform zu machen, beginnen Sie mit externen Schwachstellentests, einer Gap-Analyse und Penetrationstests. So können Sie Schwachstellen und Herausforderungen der Cloud-Sicherheit in Ihrer Infrastruktur aufspüren und beheben. Anschließend können Sie einen unabhängigen Prüfer beauftragen, um den SOC 2-Auditprozess einzuleiten.