# Was ist ein SOC 2 Report?

> Ein System-and-Organization-Controls-2-Report (SOC 2) ist ein Bericht eines unabhängigen Dienstprüfers über Kontrollen bei einer Dienstleistungsorganisation im Hinblick auf die Trust Services Criteria des American Institute of Certified Public Accountants.

- Kanonische URL: https://yellowcube.eu/de/glossary/soc-2-report/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Prüfung adressiert Security und kann je nach dem im Bericht beschriebenen Scope und den Service Commitments auch Availability, Processing Integrity, Confidentiality oder Privacy adressieren.

Das Management beschreibt sein System und versichert, dass Beschreibung und Kontrollen die anwendbaren Kriterien erfüllen. Eine unabhängige, zugelassene CPA-Kanzlei prüft diese Versicherung nach den anwendbaren beruflichen Attestierungsstandards. Ein Type-1-Report adressiert das Kontrolldesign zu einem angegebenen Stichtag; ein Type-2-Report testet zusätzlich, ob die Kontrollen über einen angegebenen Zeitraum wirksam funktionierten.

### Wichtigste Punkte

- **Abdeckung prüfen:** Systemgrenze, Dienste, Standorte, ausgewählte Kriterien, Subservice Organizations, Berichtszeitraum oder -stichtag sowie wesentliche Änderungen oder Ausschlüsse bestätigen.
- **Nachweise bewerten:** Gutachten, Management-Versicherung, Systembeschreibung, Tests und Ausnahmen bei Type 2, Complementary User Entity Controls und Complementary Subservice Organization Controls lesen.
- **Zur Nutzung passen:** Feststellen, ob Berichtszeitraum, Scope, Kriterien, Prüfer und Kontrollnachweise die tatsächlichen Risiken des Kunden adressieren; bei wesentlichem Zeitabstand Zwischennachweise (Bridge Evidence) anfordern.
- **Wichtige Einschränkung:** SOC 2 ist ein Attestierungsengagement, keine universelle Zertifizierung und keine Garantie, dass ein Anbieter sicher ist. Kontrollen außerhalb des beschriebenen Systems, Kundenkonfigurationen, nicht ausgewählte Kriterien, Ereignisse nach dem Zeitraum und unentdeckte Fehler können unadressiert bleiben.

### Verwandte Begriffe

[SOC 1 Report](<https://yellowcube.eu/de/glossary/soc-1-report/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>) · [Third-Party Cyber Risk](<https://yellowcube.eu/de/glossary/third-party-cyber-risk/>) · [Security Operations Center (SOC)](<https://yellowcube.eu/de/glossary/security-operations-center/>) · [Security Telemetry](<https://yellowcube.eu/de/glossary/security-telemetry/>) · [SOC 3 Report](<https://yellowcube.eu/de/glossary/soc-3-report/>)

### Quellen

[AICPA & CIMA, System and Organization Controls: SOC Suite of Services](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services) · [AICPA & CIMA, SOC 3—Trust Services Criteria for General Use](https://www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-3)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

