# Was ist ein SOC 1 Report?

> Ein System-and-Organization-Controls-1-Report (SOC 1) ist ein Bericht eines unabhängigen Dienstprüfers über Kontrollen bei einer Dienstleistungsorganisation, die für die Internal Control over Financial Reporting ihrer Kunden voraussichtlich relevant sind.

- Kanonische URL: https://yellowcube.eu/de/glossary/soc-1-report/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Er hilft dem Management und den Abschlussprüfern der Kunden zu verstehen, wie ausgelagerte Verarbeitung die Kontrollen der Finanzberichterstattung beeinflussen kann; er ist keine allgemeine Cybersicherheitsbewertung.

Das Management beschreibt den Dienst und versichert, dass Beschreibung und Kontrollen die anwendbaren Kriterien erfüllen. Eine unabhängige, zugelassene CPA-Kanzlei prüft diese Versicherung nach den anwendbaren beruflichen Attestierungsstandards. Ein Type-1-Report adressiert das Kontrolldesign zu einem angegebenen Stichtag; ein Type-2-Report adressiert zusätzlich die operative Wirksamkeit über einen angegebenen Zeitraum.

### Wichtigste Punkte

- **Den Scope lesen:** Den Dienst, Standorte, Systeme, Kontrollziele, Berichtszeitraum oder -stichtag, Subservice Organizations und die verwendete Methode zu deren Einbezug oder Carve-out identifizieren.
- **Das Gutachten nutzen:** Das Prüfungsurteil, die Tests und Ergebnisse bei einem Type-2-Report, Ausnahmen, Management-Stellungnahmen sowie prüfen, ob die Nachweise zu den Finanzberichterstattungsrisiken des Kunden passen.
- **Die Kontrollkette vervollständigen:** Complementary User Entity Controls implementieren und Subservice-Abhängigkeiten bewerten; die Dienstleistungsorganisation kann keine Kontrollen betreiben, die ihren Kunden zugewiesen sind.
- **Wichtige Einschränkung:** Ein uneingeschränktes SOC-1-Urteil ist keine Sicherheitszertifizierung und deckt weder jedes System noch jede Bedrohung oder Kundenverantwortung ab. Es liefert Assurance nur für den beschriebenen Scope, die Kriterien, den Stichtag oder Zeitraum und die für die Finanzberichterstattung relevanten Kontrollen.

### Verwandte Begriffe

[SOC 2 Report](<https://yellowcube.eu/de/glossary/soc-2-report/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>) · [Third-Party Cyber Risk](<https://yellowcube.eu/de/glossary/third-party-cyber-risk/>) · [Kompensierende Kontrolle](<https://yellowcube.eu/de/glossary/compensating-control/>) · [Sarbanes–Oxley Act (SOX) Cybersecurity](<https://yellowcube.eu/de/glossary/sarbanes-oxley-act-cybersecurity/>) · [SOC 3 Report](<https://yellowcube.eu/de/glossary/soc-3-report/>)

### Quellen

[AICPA & CIMA, SOC 1—SOC for Service Organizations: ICFR](https://www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-1) · [AICPA & CIMA, System and Organization Controls: SOC Suite of Services](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

