Er hilft dem Management und den Abschlussprüfern der Kunden zu verstehen, wie ausgelagerte Verarbeitung die Kontrollen der Finanzberichterstattung beeinflussen kann; er ist keine allgemeine Cybersicherheitsbewertung.
Das Management beschreibt den Dienst und versichert, dass Beschreibung und Kontrollen die anwendbaren Kriterien erfüllen. Eine unabhängige, zugelassene CPA-Kanzlei prüft diese Versicherung nach den anwendbaren beruflichen Attestierungsstandards. Ein Type-1-Report adressiert das Kontrolldesign zu einem angegebenen Stichtag; ein Type-2-Report adressiert zusätzlich die operative Wirksamkeit über einen angegebenen Zeitraum.
Wichtigste Punkte
Den Scope lesenDen Dienst, Standorte, Systeme, Kontrollziele, Berichtszeitraum oder -stichtag, Subservice Organizations und die verwendete Methode zu deren Einbezug oder Carve-out identifizieren.
Das Gutachten nutzenDas Prüfungsurteil, die Tests und Ergebnisse bei einem Type-2-Report, Ausnahmen, Management-Stellungnahmen sowie prüfen, ob die Nachweise zu den Finanzberichterstattungsrisiken des Kunden passen.
Die Kontrollkette vervollständigenComplementary User Entity Controls implementieren und Subservice-Abhängigkeiten bewerten; die Dienstleistungsorganisation kann keine Kontrollen betreiben, die ihren Kunden zugewiesen sind.
Wichtige EinschränkungEin uneingeschränktes SOC-1-Urteil ist keine Sicherheitszertifizierung und deckt weder jedes System noch jede Bedrohung oder Kundenverantwortung ab. Es liefert Assurance nur für den beschriebenen Scope, die Kriterien, den Stichtag oder Zeitraum und die für die Finanzberichterstattung relevanten Kontrollen.