SOC 2 Reifegrad · Sicherheit von Daten und IT-Services
Ihre SOC 2 Kontrollen nach Themenfeld eingeordnet und in einen bezifferten Maßnahmenplan uebersetzt.
10 Themenfelder, 129 Fragen, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
SOC 2 Reifegrad · Sicherheit von Daten und IT-Services
10 Themenfelder, 129 Fragen, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine SOC 2, Trust Services Criteria der AICPA (Ausgabe 2017, Revision 2022)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, ein hoeheres Niveau und die verbindende Maßnahme, macht aus einer Feststellung eine Entwicklungslinie.
Werden die Zugriffsrechtepruefungen fuer die vom Umfang erfassten Systeme durchgefuehrt und nachverfolgt?
- N1
Es findet keine Zugriffsrechtepruefung statt. Bestehende Konten wurden seit ihrer Erstellung nicht erneut geprueft.
- N2
Pruefungen finden statt, auf Initiative einzelner Teams, ohne festgelegte Periodizitaet oder wiederverwendbaren Nachweis.
- N3
Eine periodische Pruefung ist festgelegt und wird auf den Hauptsystemen angewendet, mit datiertem Protokoll und benanntem Verantwortlichen.
- N4
Die Pruefung deckt den gesamten Umfang ab, Zugriffsentzuege werden bis zur Ausfuehrung nachverfolgt und Abweichungen bis zum Abschluss verfolgt.
- N5
Erkannte Abweichungen fließen in die Ueberarbeitung der Vergaberegeln ein, mit Kennzahlen zur Entzugsfrist und einer Ueberpruefung des Verfahrens selbst.
Maßnahme fuer den Uebergang von N2 zu N3
Eine vierteljaehrliche Periodizitaet je System festlegen, einen fachlichen Freigeber je Anwendung benennen und die Pruefung an das bestehende Sicherheitskomitee anbinden, mit datiertem Export der Berechtigungen als Nachweis.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf SOC 2.
Worum es in diesem Referenzrahmen geht
SOC 2 ist ein von der AICPA definierter Attestierungsrahmen fuer Organisationen, die Daten im Auftrag ihrer Kunden verarbeiten. Er stuetzt sich auf die Trust Services Criteria: Sicherheit, verpflichtend, sowie Verfuegbarkeit, Verarbeitungsintegritaet, Vertraulichkeit und Schutz personenbezogener Daten, je nach eingegangenen Verpflichtungen ausgewaehlt. Die gemeinsamen Kriterien umfassen das Kontrollumfeld, die Kommunikation, das Risikomanagement, die Kontrollaktivitaeten, die Verwaltung logischer und physischer Zugaenge, den Betrieb, das Change Management und die Risikominderung. Ein Typ-I-Bericht beschreibt die Ausgestaltung der Kontrollen zu einem bestimmten Zeitpunkt, ein Typ-II-Bericht ihre tatsaechliche Funktionsweise ueber einen Beobachtungszeitraum.
In der Praxis liegt die Schwierigkeit nicht darin, die Kontrollen zu beschreiben, sondern nachzuweisen, dass sie ueber den gesamten Zeitraum ohne Unterbrechung funktioniert haben. Fanden die vierteljaehrlichen Zugriffspruefungen tatsaechlich statt, mit verwertbarem Nachweis, oder wurden sie erst vor dem Audit rekonstruiert? Folgen dringend ausgerollte Aenderungen demselben Freigabeprozess wie die uebrigen? Werden kritische Dienstleister einer dokumentierten Pruefung unterzogen, oder gibt es nur einen einmalig unterzeichneten Vertrag? Diese Antworten bestimmen den Inhalt des Berichts, nicht die Qualitaet der geschriebenen Richtlinie.
Eine haeufige Verwechslung: SOC 2 ist keine Zertifizierung und laesst sich nicht Punkt fuer Punkt mit ISO 27001 vergleichen. SOC 2 erzeugt einen von einer unabhaengigen Pruefungsgesellschaft erstellten Attestierungsbericht ueber die Kontrollen, die die Organisation selbst definiert hat, um ihre Serviceverpflichtungen einzuhalten. Der Spielraum bei Umfang und Formulierung der Kontrollen ist entsprechend groß, wodurch der Schwerpunkt auf die interne Konsistenz des Systems verlagert wird. Organisationen, die bereits an ISO 27001 arbeiten, koennen einen großen Teil ihrer Basis wiederverwenden, sofern sie die Nachweislogik ueber die Zeit neu aufbauen.
Die Reifegrad-Analyse beantwortet eine andere Frage als das Audit. Das Audit endet mit einer Abweichung oder dem Fehlen einer Abweichung bei einer bestimmten Kontrolle. Die Analyse ordnet jede Praxis auf einer fortschreitenden Skala ein und benennt die Maßnahme, die zur naechsten Stufe fuehrt: was noch deklarativ ist, was angewendet, aber nicht nachverfolgt wird, was systematisch und gemessen ist. So laesst sich der Aufwand vor dem Beobachtungszeitraum abwaegen, statt ihn erst waehrend dessen zu entdecken.
In Datamensio ist der Referenzrahmen einsatzbereit und anpassbar. Die KI passt Themenfelder, Fragen und Stufen an den Umfang der gewaehlten Kriterien an oder erstellt eine Variante auf Basis Ihrer eigenen Richtlinien und Kontrollbeschreibungen.
Referenznorm: SOC 2, Trust Services Criteria der AICPA (Ausgabe 2017, Revision 2022)
Die bewerteten Themenfelder
Kontrollumfeld und Governance
Engagement der Leitung, Rollen und Verantwortlichkeiten, Unabhaengigkeit der Kontrollfunktionen, Referenzrichtlinien, Kompetenzen der Teams.
Kommunikation und Information
Interne Verbreitung der Richtlinien, formalisierte Serviceverpflichtungen gegenueber Kunden, Meldekanaele, Information der Dienstleister.
Risikobewertung
Identifikation der Risiken fuer die Serviceverpflichtungen, Beruecksichtigung von Betrug und Aenderungen, Kartierung der Systeme und Datenfluesse.
Ueberwachung der Kontrollen
Kontrollen zweiter Ebene, periodische Pruefungen, Nachverfolgung von Abweichungen und Behebungsplaenen bis zum Abschluss.
Verwaltung logischer und physischer Zugaenge
Lebenszyklus der Konten, Authentifizierung und Berechtigungen, Zugriffsrechtepruefungen, Administratorzugaenge, Zugang zu Raeumen und Produktionsumgebungen.
Betrieb und Ueberwachung
Erkennung von Vorfaellen, Reaktionsverfahren, Protokollierung, Schwachstellenmanagement, getestete Sicherungen und Wiederherstellungen.
Change Management
Freigabeprozess, Trennung der Umgebungen, Tests, Rollback-Verfahren, Umgang mit dringenden Aenderungen.
Verfuegbarkeit und Kontinuitaet
Service-Level-Verpflichtungen, Kapazitaet, Redundanz, Kontinuitaets- und Wiederherstellungsplan, dokumentierte Uebungen.
Vertraulichkeit und Datenschutz
Klassifizierung, Verschluesselung im Ruhezustand und bei Uebertragung, Aufbewahrungsfristen, Loeschung bei Vertragsende, Umgang mit personenbezogenen Daten.
Management von Dritten und der Zulieferkette
Auswahl kritischer Lieferanten, Sicherheitsklauseln, Pruefung erhaltener Attestierungsberichte, Nachverfolgung von Subdienstleistern zweiter Ebene.
Eine Kurzversion des Referenzrahmens mit 40 Fragen steht für die Online-Selbstbewertung zur Verfügung. Die vollständige Version umfasst 10 Themenfelder und 129 Fragen.
Häufige Fragen
Ist SOC 2 eine Zertifizierung?
Nein. SOC 2 fuehrt zu einem Attestierungsbericht, der von einer unabhaengigen Pruefungsgesellschaft ueber die von Ihnen definierten Kontrollen erstellt wird. Datamensio misst den Reifegrad dieser Kontrollen und bereitet den Einsatz der Pruefungsgesellschaft vor, stellt aber keinen Attestierungsbericht aus.
Was unterscheidet diese Analyse vom SOC 2 Audit?
Das Audit urteilt Kontrolle fuer Kontrolle und stellt Abweichungen fest. Die Analyse ordnet jede Praxis auf einer Reifegradskala ein und benennt die Maßnahme, die um eine Stufe weiterbringt. Das eine bestaetigt, das andere hilft zu entscheiden, wo vor dem Beobachtungszeitraum investiert werden soll.
Muss man sich vor der Bewertung zwischen Typ I und Typ II entscheiden?
Nein. Die Analyse deckt Ausgestaltung und Funktionsweise der Kontrollen ab, was genau diese Entscheidung erleichtert. Die hoechsten Stufen betreffen Regelmaeßigkeit und Nachvollziehbarkeit ueber die Zeit, also das, was ein Typ-II-Bericht untersucht.
Wie lange dauert die Bewertung?
Die Kurzversion ist in 20 bis 30 Minuten ausgefuellt. Die vollstaendige Version, im kollaborativen Modus, erstreckt sich in der Regel ueber ein bis zwei Wochen: der Großteil der Zeit entfaellt auf die Datenerhebung bei technischen Teams und Anwendungsverantwortlichen.
Kann der Referenzrahmen an unseren Umfang angepasst werden?
Ja. Sie waehlen die gewuenschten Kriterien, aendern Fragen und Stufen, fuegen eigene Themenfelder hinzu. Die KI kann auch eine Variante auf Basis Ihrer bestehenden Kontrollbeschreibungen erzeugen. Die Kontrolle ueber den Referenzrahmen liegt bei Ihnen.
Wie laesst sich SOC 2 mit einem bereits vorhandenen ISO 27001 verbinden?
Ein großer Teil der Basis ist gemeinsam, insbesondere Zugriffs-, Change- und Dienstleistermanagement. Die uebergreifende Roadmap fuehrt beide Analysen zusammen und vermeidet doppelte Maßnahmen, indem sie unterscheidet, was zum Managementsystem gehoert und was zum Nachweis ueber den Zeitraum.
Koennen mehrere Einheiten miteinander verglichen werden?
Ja. Derselbe Referenzrahmen gilt fuer mehrere Business Units oder Plattformen, mit einem Benchmark zwischen Einheiten und gegenueber fruaeheren Bewertungen. Das ist nuetzlich, wenn der Berichtsumfang mehrere Produktteams abdeckt.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europaeischen Union. Die eingesetzten KI-Modelle koennen ausgewaehlt werden, auch aus europaeischen Loesungen.





