SOC-2-Zertifizierung

Der SOC-2-Bericht besagt, dass Unternehmensgeschäfte abschließen.

SOC 2 ist der Bericht, den nordamerikanische Unternehmenskunden verlangen, bevor sie Ihnen ihre Daten anvertrauen. Auf der Grundlage der AICPA-Trust-Services-Kriterien – Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz – begleitet RESTIV Sie auf dem Weg von der Vorbereitung bis hin zu einem einwandfreien SOC 2 Typ II-Bericht, mit Kontrollmaßnahmen und Nachweisen, die auch zwischen den Prüfungszeiträumen stets auditfähig bleiben.

  • AICPA-Kriterien für Trust-Dienstleistungen – alle fünf Kategorien
  • SOC 2 Typ I und Typ II – Bereitschaft
  • Im gesamten Prüfungszeitraum kontinuierlich gesammelte Nachweise
  • Sicherheitsfragebögen werden automatisch ausgefüllt

Was für einen „Clean“ ein SOC-2-Prüfbericht erfordert.

Ein SOC-2-Bericht ist nur so gut wie die ihm zugrunde liegenden Nachweise. Wir setzen die Kontrollmaßnahmen um und sammeln kontinuierlich Nachweise, sodass die Prüfung lediglich bestätigt, was ohnehin bereits der Fall ist.

Umfang und Auswahlkriterien

Wählen Sie die Kriterien für Vertrauensdienste aus, die den tatsächlichen Anforderungen Ihrer Käufer entsprechen – Sicherheit ist zwingend erforderlich; Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz kommen dort hinzu, wo sie von Bedeutung sind – und legen Sie die Systemgrenzen fest.

Implementierung der Steuerung

Stellen Sie die Bedienelemente dar, die die ausgewählten Kriterien erfüllen, und ordnen Sie diese den allgemeinen Kriterien zu, damit bei der Prüfung kein Interpretationsspielraum bleibt.

Kontinuierliche Beweissicherung

Bei Typ-II-Prüfungen wird die operative Wirksamkeit über einen bestimmten Zeitraum hinweg überprüft. Wir sammeln kontinuierlich Nachweise während dieses Zeitraums, sodass es weder zu einer Hektik am Ende des Zeitraums noch zu Lücken in den Aufzeichnungen kommt.

Ansprechpartner für die Wirtschaftsprüfung und Fragebögen

Wir kümmern uns um die Zusammenarbeit mit der Wirtschaftsprüfungsgesellschaft und beantworten automatisch die Sicherheitsfragebögen, die im Rahmen Ihrer SOC-2-Prüfung ausgefüllt werden müssen – so lassen sich tagelange Hin- und Her-Kommunikation auf wenige Stunden verkürzen.

Ihr Weg zum SOC 2 Typ II.

Vom Untersuchungsumfang bis zum unterzeichneten Bericht – wobei der Beobachtungszeitraum als kontinuierlicher Datenstrom betrachtet wird und nicht als Erhebungsmaßnahme in letzter Minute.

01

Geltungsbereich

Auswahlkriterien und Systemabgrenzung

Legen Sie fest, welche Trust-Services-Kriterien gelten, und definieren Sie den Untersuchungsumfang. Durch einen angemessenen Untersuchungsumfang bleibt die Prüfung auf das konzentriert, was Ihre Käufer tatsächlich erfragen.

Trust Services CriteriaSystem DescriptionScoping
02

Bereitschaft

Lückenanalyse und Behebung

Bewerten Sie das aktuelle Kontrollumfeld anhand der ausgewählten Kriterien, dokumentieren Sie Lücken und beheben Sie diese – diese Vorbereitungsmaßnahmen verhindern Ausnahmen im Abschlussbericht.

Gap AssessmentRemediationCommon Criteria
03

Implementieren

Bedienelemente bedienen und Aufzeichnung starten

Bedienen Sie die Steuerelemente und beginnen Sie mit der fortlaufenden Beweissicherung. Jedes Steuerelement hat einen Verantwortlichen und eine aktuelle Beweisquelle – es handelt sich also nicht um ein Dokument, das nur einmal im Jahr erstellt wird.

Control OperationEvidence SourcesOwnership
04

Sichtfenster

Betriebsphase Typ II

Bei Typ II müssen die Kontrollen über einen bestimmten Zeitraum – in der Regel drei bis zwölf Monate – durchgeführt werden. Da die Nachweise fortlaufend gesammelt werden, ist die Dokumentation bereits am Tag des Prüfungsbeginns vollständig.

3–12 Month PeriodContinuous EvidenceOperating Effectiveness
05

Prüfung

Bericht einer Wirtschaftsprüfungsgesellschaft

Eine unabhängige Wirtschaftsprüfungsgesellschaft führt die SOC-2-Prüfung durch und erstellt den Bericht. Wir sorgen dafür, dass das Programm weiterläuft, damit der Bericht für den nächsten Zeitraum bereits auf Kurs ist.

CPA ExaminationType II ReportAnnual Renewal

Der Bericht zum Käufervertrauen – in Zahlen

5

Kategorien der Kriterien für Vertrauensdienste

Type II

Laufender Bericht zur betrieblichen Leistungsfähigkeit

147

Von RESTIV unterstützte Compliance-Rahmenwerke

Der Bericht, der den Unternehmensverkauf ermöglicht.

Ein SOC-2-Vorbereitungsgespräch ist eine vertrauliche Arbeitssitzung mit dem RESTIV-Team – dabei geht es um die von Ihren Kunden geforderten Kriterien, Ihre Lücken im Hinblick auf diese Kriterien und den schnellsten, glaubwürdigen Weg zu einem einwandfreien Typ-II-Bericht.