EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

SOC 2 Reifegrad · Sicherheit von Daten und IT-Services

Ihre SOC 2 Kontrollen nach Themenfeld eingeordnet und in einen bezifferten Maßnahmenplan uebersetzt.

10 Themenfelder, 129 Fragen, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

SOC 2 Reifegrad · Sicherheit von Daten und IT-Services

Kontrollumfeld und GovernanceN1 → N5
Kommunikation und InformationN1 → N5
RisikobewertungN1 → N5
Ueberwachung der KontrollenN1 → N5

10 Themenfelder, 129 Fragen, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Kontrollumfeld und Governance6484
Kommunikation und Information5379
Risikobewertung6182
Ueberwachung der Kontrollen3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine SOC 2, Trust Services Criteria der AICPA (Ausgabe 2017, Revision 2022)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein hoeheres Niveau und die verbindende Maßnahme, macht aus einer Feststellung eine Entwicklungslinie.

Werden die Zugriffsrechtepruefungen fuer die vom Umfang erfassten Systeme durchgefuehrt und nachverfolgt?

  1. N1

    Es findet keine Zugriffsrechtepruefung statt. Bestehende Konten wurden seit ihrer Erstellung nicht erneut geprueft.

  2. N2

    Pruefungen finden statt, auf Initiative einzelner Teams, ohne festgelegte Periodizitaet oder wiederverwendbaren Nachweis.

  3. N3

    Eine periodische Pruefung ist festgelegt und wird auf den Hauptsystemen angewendet, mit datiertem Protokoll und benanntem Verantwortlichen.

  4. N4

    Die Pruefung deckt den gesamten Umfang ab, Zugriffsentzuege werden bis zur Ausfuehrung nachverfolgt und Abweichungen bis zum Abschluss verfolgt.

  5. N5

    Erkannte Abweichungen fließen in die Ueberarbeitung der Vergaberegeln ein, mit Kennzahlen zur Entzugsfrist und einer Ueberpruefung des Verfahrens selbst.

Maßnahme fuer den Uebergang von N2 zu N3

Eine vierteljaehrliche Periodizitaet je System festlegen, einen fachlichen Freigeber je Anwendung benennen und die Pruefung an das bestehende Sicherheitskomitee anbinden, mit datiertem Export der Berechtigungen als Nachweis.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf SOC 2.

Worum es in diesem Referenzrahmen geht

SOC 2 ist ein von der AICPA definierter Attestierungsrahmen fuer Organisationen, die Daten im Auftrag ihrer Kunden verarbeiten. Er stuetzt sich auf die Trust Services Criteria: Sicherheit, verpflichtend, sowie Verfuegbarkeit, Verarbeitungsintegritaet, Vertraulichkeit und Schutz personenbezogener Daten, je nach eingegangenen Verpflichtungen ausgewaehlt. Die gemeinsamen Kriterien umfassen das Kontrollumfeld, die Kommunikation, das Risikomanagement, die Kontrollaktivitaeten, die Verwaltung logischer und physischer Zugaenge, den Betrieb, das Change Management und die Risikominderung. Ein Typ-I-Bericht beschreibt die Ausgestaltung der Kontrollen zu einem bestimmten Zeitpunkt, ein Typ-II-Bericht ihre tatsaechliche Funktionsweise ueber einen Beobachtungszeitraum.

In der Praxis liegt die Schwierigkeit nicht darin, die Kontrollen zu beschreiben, sondern nachzuweisen, dass sie ueber den gesamten Zeitraum ohne Unterbrechung funktioniert haben. Fanden die vierteljaehrlichen Zugriffspruefungen tatsaechlich statt, mit verwertbarem Nachweis, oder wurden sie erst vor dem Audit rekonstruiert? Folgen dringend ausgerollte Aenderungen demselben Freigabeprozess wie die uebrigen? Werden kritische Dienstleister einer dokumentierten Pruefung unterzogen, oder gibt es nur einen einmalig unterzeichneten Vertrag? Diese Antworten bestimmen den Inhalt des Berichts, nicht die Qualitaet der geschriebenen Richtlinie.

Eine haeufige Verwechslung: SOC 2 ist keine Zertifizierung und laesst sich nicht Punkt fuer Punkt mit ISO 27001 vergleichen. SOC 2 erzeugt einen von einer unabhaengigen Pruefungsgesellschaft erstellten Attestierungsbericht ueber die Kontrollen, die die Organisation selbst definiert hat, um ihre Serviceverpflichtungen einzuhalten. Der Spielraum bei Umfang und Formulierung der Kontrollen ist entsprechend groß, wodurch der Schwerpunkt auf die interne Konsistenz des Systems verlagert wird. Organisationen, die bereits an ISO 27001 arbeiten, koennen einen großen Teil ihrer Basis wiederverwenden, sofern sie die Nachweislogik ueber die Zeit neu aufbauen.

Die Reifegrad-Analyse beantwortet eine andere Frage als das Audit. Das Audit endet mit einer Abweichung oder dem Fehlen einer Abweichung bei einer bestimmten Kontrolle. Die Analyse ordnet jede Praxis auf einer fortschreitenden Skala ein und benennt die Maßnahme, die zur naechsten Stufe fuehrt: was noch deklarativ ist, was angewendet, aber nicht nachverfolgt wird, was systematisch und gemessen ist. So laesst sich der Aufwand vor dem Beobachtungszeitraum abwaegen, statt ihn erst waehrend dessen zu entdecken.

In Datamensio ist der Referenzrahmen einsatzbereit und anpassbar. Die KI passt Themenfelder, Fragen und Stufen an den Umfang der gewaehlten Kriterien an oder erstellt eine Variante auf Basis Ihrer eigenen Richtlinien und Kontrollbeschreibungen.

Referenznorm: SOC 2, Trust Services Criteria der AICPA (Ausgabe 2017, Revision 2022)

Die bewerteten Themenfelder

  • Kontrollumfeld und Governance

    Engagement der Leitung, Rollen und Verantwortlichkeiten, Unabhaengigkeit der Kontrollfunktionen, Referenzrichtlinien, Kompetenzen der Teams.

  • Kommunikation und Information

    Interne Verbreitung der Richtlinien, formalisierte Serviceverpflichtungen gegenueber Kunden, Meldekanaele, Information der Dienstleister.

  • Risikobewertung

    Identifikation der Risiken fuer die Serviceverpflichtungen, Beruecksichtigung von Betrug und Aenderungen, Kartierung der Systeme und Datenfluesse.

  • Ueberwachung der Kontrollen

    Kontrollen zweiter Ebene, periodische Pruefungen, Nachverfolgung von Abweichungen und Behebungsplaenen bis zum Abschluss.

  • Verwaltung logischer und physischer Zugaenge

    Lebenszyklus der Konten, Authentifizierung und Berechtigungen, Zugriffsrechtepruefungen, Administratorzugaenge, Zugang zu Raeumen und Produktionsumgebungen.

  • Betrieb und Ueberwachung

    Erkennung von Vorfaellen, Reaktionsverfahren, Protokollierung, Schwachstellenmanagement, getestete Sicherungen und Wiederherstellungen.

  • Change Management

    Freigabeprozess, Trennung der Umgebungen, Tests, Rollback-Verfahren, Umgang mit dringenden Aenderungen.

  • Verfuegbarkeit und Kontinuitaet

    Service-Level-Verpflichtungen, Kapazitaet, Redundanz, Kontinuitaets- und Wiederherstellungsplan, dokumentierte Uebungen.

  • Vertraulichkeit und Datenschutz

    Klassifizierung, Verschluesselung im Ruhezustand und bei Uebertragung, Aufbewahrungsfristen, Loeschung bei Vertragsende, Umgang mit personenbezogenen Daten.

  • Management von Dritten und der Zulieferkette

    Auswahl kritischer Lieferanten, Sicherheitsklauseln, Pruefung erhaltener Attestierungsberichte, Nachverfolgung von Subdienstleistern zweiter Ebene.

Eine Kurzversion des Referenzrahmens mit 40 Fragen steht für die Online-Selbstbewertung zur Verfügung. Die vollständige Version umfasst 10 Themenfelder und 129 Fragen.

Häufige Fragen

Ist SOC 2 eine Zertifizierung?

Nein. SOC 2 fuehrt zu einem Attestierungsbericht, der von einer unabhaengigen Pruefungsgesellschaft ueber die von Ihnen definierten Kontrollen erstellt wird. Datamensio misst den Reifegrad dieser Kontrollen und bereitet den Einsatz der Pruefungsgesellschaft vor, stellt aber keinen Attestierungsbericht aus.

Was unterscheidet diese Analyse vom SOC 2 Audit?

Das Audit urteilt Kontrolle fuer Kontrolle und stellt Abweichungen fest. Die Analyse ordnet jede Praxis auf einer Reifegradskala ein und benennt die Maßnahme, die um eine Stufe weiterbringt. Das eine bestaetigt, das andere hilft zu entscheiden, wo vor dem Beobachtungszeitraum investiert werden soll.

Muss man sich vor der Bewertung zwischen Typ I und Typ II entscheiden?

Nein. Die Analyse deckt Ausgestaltung und Funktionsweise der Kontrollen ab, was genau diese Entscheidung erleichtert. Die hoechsten Stufen betreffen Regelmaeßigkeit und Nachvollziehbarkeit ueber die Zeit, also das, was ein Typ-II-Bericht untersucht.

Wie lange dauert die Bewertung?

Die Kurzversion ist in 20 bis 30 Minuten ausgefuellt. Die vollstaendige Version, im kollaborativen Modus, erstreckt sich in der Regel ueber ein bis zwei Wochen: der Großteil der Zeit entfaellt auf die Datenerhebung bei technischen Teams und Anwendungsverantwortlichen.

Kann der Referenzrahmen an unseren Umfang angepasst werden?

Ja. Sie waehlen die gewuenschten Kriterien, aendern Fragen und Stufen, fuegen eigene Themenfelder hinzu. Die KI kann auch eine Variante auf Basis Ihrer bestehenden Kontrollbeschreibungen erzeugen. Die Kontrolle ueber den Referenzrahmen liegt bei Ihnen.

Wie laesst sich SOC 2 mit einem bereits vorhandenen ISO 27001 verbinden?

Ein großer Teil der Basis ist gemeinsam, insbesondere Zugriffs-, Change- und Dienstleistermanagement. Die uebergreifende Roadmap fuehrt beide Analysen zusammen und vermeidet doppelte Maßnahmen, indem sie unterscheidet, was zum Managementsystem gehoert und was zum Nachweis ueber den Zeitraum.

Koennen mehrere Einheiten miteinander verglichen werden?

Ja. Derselbe Referenzrahmen gilt fuer mehrere Business Units oder Plattformen, mit einem Benchmark zwischen Einheiten und gegenueber fruaeheren Bewertungen. Das ist nuetzlich, wenn der Berichtsumfang mehrere Produktteams abdeckt.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europaeischen Union. Die eingesetzten KI-Modelle koennen ausgewaehlt werden, auch aus europaeischen Loesungen.

Nehmen Sie Ihre erste Messung vorauf SOC 2.