# Was ist ein SOC 3 Report?

> Ein SOC 3 Report ist ein Dienstprüfer-Bericht zur allgemeinen Verwendung über Kontrollen bei einer Dienstleistungsorganisation im Hinblick auf die Trust Services Criteria — er deckt denselben Gegenstand wie SOC 2 ab, aber mit weniger Detail, sodass er öffentlich geteilt werden kann.

- Kanonische URL: https://yellowcube.eu/de/glossary/soc-3-report/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Wie SOC 2 adressiert eine SOC-3-Prüfung Kontrollen im Hinblick auf Security, Availability, Processing Integrity, Confidentiality oder Privacy je nach Scope. Der Unterschied liegt in Verteilung und Tiefe: SOC 3 lässt die detaillierte Systembeschreibung, Testverfahren und Ergebnisse weg, die SOC 2 zum eingeschränkten Gebrauch machen.

Weil der Bericht für allgemeine Verbreitung konzipiert ist, nutzen Organisationen häufig ein SOC-3-Siegel oder den Bericht für öffentliche Assurance-Kommunikation, während sie den SOC 2 unter NDA zur substanziellen Bewertung bereitstellen. Ein Prüfer, der sich nur auf SOC 3 stützt, sieht ein Prüfungsurteil und den Scope — nicht die zugrunde liegenden Kontrollnachweise.

### Wichtigste Punkte

- **Scope:** Bestätigen, welche Trust Services Criteria eingeschlossen waren, der abgedeckte Zeitraum oder Stichtag, die Systemgrenze und etwaige Subservice Organizations — das Siegel allein kommuniziert nichts davon.
- **Einsatzzweck:** Geeignet für öffentlich sichtbare Assurance und eine erste Vorauswahl; unzureichend für die eigene Risikobewertung eines Kunden, die das Detail des SOC 2 braucht.
- **Wichtige Einschränkung:** Das General-Use-Format bedeutet, dass der Leser Tests, Ausnahmen oder Complementary-User-Entity-Kontrollen nicht einsehen kann. Ein SOC-3-Siegel ist ein zusammenfassendes Signal, kein Nachweis, auf den sich ein Beschaffungs- oder Risikoprozess stützen kann.

### Verwandte Begriffe

[SOC 2 Report](<https://yellowcube.eu/de/glossary/soc-2-report/>) · [SOC 1 Report](<https://yellowcube.eu/de/glossary/soc-1-report/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>) · [Third-Party Cyber Risk](<https://yellowcube.eu/de/glossary/third-party-cyber-risk/>)

### Quellen

[AICPA & CIMA, SOC 3 — Trust Services Criteria for General Use](https://www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-3) · [AICPA & CIMA, System and Organization Controls: SOC Suite of Services](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

