SOC 1-Geschäftsprozess: Kontrolle, Audits & Compliance

Aktualisiert: 03. September 2026 Lesezeit: ~

Kurzfassung

Ein Service Organization Control (SOC) 1-Bericht ist ein formelles Audit-Dokument, das die internen Kontrollen einer Dienstleistungsorganisation hinsichtlich der Finanzdaten von Kunden überprüft. Diese Berichte werden in zwei Typen ausgestellt – Typ 1 (Design der Kontrollen) und Typ 2 (operative Wirksamkeit) – und sind häufig in der Medizin-, Finanz- und Datenverarbeitungsbranche erforderlich. Ein von einer spezialisierten Wirtschaftsprüfungsgesellschaft (CPA) durchgeführtes SOC 1-Audit dauert in der Regel Wochen bis Monate und bleibt bis zu 12 Monate gültig. Organisationen, die Finanzdaten von Kunden ändern können, werden im Allgemeinen als SOC 1-Dienstleistungsorganisationen eingestuft und müssen möglicherweise einen Bericht vorlegen, bevor sie neue Aufträge gewinnen.

Was ist ein SOC-1-Bericht?

Ein SOC-1-Bericht beschreibt detailliert, wie Ihr Unternehmen die Finanzdaten von Kund:innen schützt. Sie werden Berichte wie diesen verwenden, um Ihr Engagement gegenüber Ihren bestehenden und potenziellen Kund:innen zu belegen.

SOC-Berichte wurden zum Teil von der AICPA entwickelt. Die Organisation gibt an, dass zwei Arten von SOC-1-Berichten existieren (Typ 1 und Typ 2). Beide verlangen von einer Organisation, detailliert darzulegen, wie sie Kundendaten sichert. Nur Typ-2-SOC-1-Berichte prüfen die operative Wirksamkeit dieser Pläne. 

BerichtstypWas abgedeckt wird
Typ 1Details dazu, wie die Organisation Client-Daten sichert (Design der Kontrollen)
Typ 2Beschreibt detailliert, wie die Organisation Kundendaten sichert UND die operative Wirksamkeit dieser Pläne bewertet

Wofür wird SOC 1 verwendet?

Jeden Tag befolgen Sie und Ihre Mitarbeiter:innen Protokolle bezüglich Kundendaten. Sie setzen alles daran, sicherzustellen, dass Sie diese Informationen nicht ändern oder anderweitig ungültig machen. SOC 1-Berichte helfen Ihnen dabei, ein Audit dieser Pläne durchzuführen und nachzuweisen, dass Sie Ihre Zusagen einhalten. 

SOC-1-Audits überprüfen sogenannte „Kontrollen“. Diese können für Folgendes gelten:

  • Programme. Schützen die von Ihnen verwendeten Tools Informationen?
  • Daten. Lassen Ihre Workflows die Änderung kritischer Informationen zu?
  • Ressourcen. Schützen die von Ihnen verwendeten Computer, Server und anderen Geräte Daten? 

Ein:e Prüfer:in kann die physischen Bestandteile Ihrer Organisation überprüfen. Der:die Prüfer:in überprüft möglicherweise auch die Prozesse, Berechtigungen und Passwörter, die Informationen schützen. Der:die Prüfer:in muss nicht nachweisen, dass alles wasserdicht ist. Stattdessen werden sie lediglich versuchen, nachzuweisen oder zu widerlegen, dass Sie die in Ihrem Bericht gemachten Zusagen einhalten. 

Sind SOC-1-Berichte verpflichtend?

Einige Branchen stehen unter behördlichem oder rechtlichem Druck, SOC-Berichte zu erstellen, darunter:

  • Medizin: Verarbeitet Ihr Unternehmen medizinische Leistungsansprüche für Kund:innen?
  • Finanzwesen: Verwalten Sie Kredite für Ihre Kunden? Führen Sie Gehaltsabrechnungen durch? Alle Finanzdaten könnten Gegenstand eines SOC-1-Berichts sein.
  • Daten: Speichern Sie Informationen für Kund:innen? Bieten Sie Software an, die Finanzinformationen verändern könnte?

Die Fähigkeit, Informationen zu „schreiben“, ist hier wichtig. Wenn Sie Informationen nur einsehen, aber niemals ändern können, benötigen Sie möglicherweise keinen SOC-1-Bericht. Wenn Sie jedoch die Möglichkeit und Befugnis haben, bei der Änderung von Daten einen Fehler zu machen, könnte ein Bericht von entscheidender Bedeutung sein. Wenn Sie Daten ändern können, ist Ihr Unternehmen technisch gesehen eine „SOC 1-Dienstleistungsorganisation“, und potenzielle Kund:innen verlangen möglicherweise einen Bericht, bevor sie Geschäfte mit Ihnen machen. 

Wie läuft ein SOC-1-Audit ab?

Im Rahmen des Prozesses erstellen Sie Attestierungsberichte, die detailliert beschreiben, was Sie alles tun, um Kundendaten zu schützen. Sie gewähren außerdem Zugang sowohl zu Ihrer Einrichtung als auch zu Ihren Mitarbeiter:innen. Ihr Unternehmen wird die Arbeit ab diesem Punkt übernehmen. Gehen Sie davon aus, dass der Prozess Wochen, wenn nicht Monate dauern wird.

Wie beauftragen Sie die richtige Wirtschaftsprüfungsgesellschaft für ein SOC-1-Audit?

Beauftragen Sie eine Wirtschaftsprüfungsgesellschaft, die auf IT-Audits spezialisiert ist, mit der Durchführung Ihres SOC 1-Audits. Es wird nicht empfohlen, die harte Arbeit selbst zu erledigen. Sie benötigen eine:n Expert:in, um den Prozess gemeinsam mit Ihnen durchzugehen.

Wie lange ist ein SOC-1-Bericht gültig?

Der Abschlussbericht ist in der Regel volle zwölf Monate gültig, einige gelten jedoch für längere oder kürzere Zeiträume. Fragen Sie Ihre Wirtschaftsprüfungsgesellschaft, wie lange Ihres gültig sein wird, bevor Sie beginnen.

Im Rahmen Ihres Audits stellen Sie möglicherweise fest, dass eine unzureichende Authentifizierung Client-Daten gefährdet. Erfahren Sie in unserem Blog mehr über fünf Identitätsangriffe, die fehlerhafte Authentifizierung ausnutzen.  

Häufig gestellte Fragen

Was ist der Unterschied zwischen einem Service Organization Control (SOC) 1 Typ-1- und Typ-2-Bericht?

Beide Berichtstypen erfordern, dass eine Organisation dokumentiert, wie sie Kundenfinanzdaten schützt. Der wesentliche Unterschied ist der Umfang: Ein Typ-1-Bericht bewertet, ob zu einem bestimmten Zeitpunkt die richtigen Kontrollen vorhanden sind, während ein Typ-2-Bericht noch weiter geht und prüft, ob diese Kontrollen über einen festgelegten Zeitraum hinweg tatsächlich wirksam sind.

Benötigt mein Unternehmen einen Service Organization Control (SOC) 1-Bericht?

Wenn Ihre Organisation in der Lage ist, Kunden-Finanzdaten zu ändern – wie z. B. durch die Verarbeitung von Gehaltsabrechnungen, die Bearbeitung von Krediten oder die Speicherung von Daten, die sich auf die Finanzberichterstattung auswirken –, werden Sie wahrscheinlich als SOC-1-Dienstleistungsorganisation eingestuft. In diesem Fall können Kund:innen oder Aufsichtsbehörden von Ihnen verlangen, einen SOC-1-Bericht vorzulegen, bevor sie eine Geschäftsbeziehung eingehen.

Wer ist qualifiziert, ein Service Organization Control (SOC) 1-Audit durchzuführen?

SOC 1-Audits müssen von einer Wirtschaftsprüfungsgesellschaft durchgeführt werden, die auf IT-Audits spezialisiert ist. Es ist nicht ratsam, das Audit intern durchzuführen. Das Unternehmen wird Ihre Prüfberichte, Ihre physischen Einrichtungen sowie die Prozesse, Berechtigungen und Zugriffskontrollen Ihrer Mitarbeiter:innen überprüfen.

Wie lange dauert ein Service Organization Control (SOC) 1-Audit, und wie lange ist der Bericht gültig?

Der Audit-Prozess kann Wochen oder sogar Monate dauern. Nach der Fertigstellung ist der resultierende Bericht in der Regel 12 Monate lang gültig, wobei die genaue Dauer variieren kann. Es wird empfohlen, die Gültigkeitsdauer vor Beginn des Prozesses mit Ihrer Wirtschaftsprüfungsgesellschaft zu bestätigen.

Welche spezifischen Kontrollen untersucht ein Service Organization Control (SOC) 1-Audit?

Ein SOC 1-Audit prüft, ob die Tools, Workflows und physischen oder technischen Ressourcen, auf die sich Ihre Organisation stützt, Kundendaten angemessen schützen – zum Beispiel, ob Softwareprogramme Informationen absichern, ob Daten-Workflows unbefugte Änderungen verhindern und ob Geräte wie Server ordnungsgemäß gesichert sind.

Was ist ein Prüfbericht und warum ist er bei einem Service Organization Control (SOC) 1-Audit wichtig?

Im Rahmen des SOC 1-Audit-Prozesses erstellt Ihre Organisation Bestätigungsberichte, die alle Maßnahmen detailliert beschreiben, die Sie zum Schutz von Kundendaten ergreifen. Die Wirtschaftsprüfungsgesellschaft nutzt diese Berichte dann – neben dem Zugang zu Ihren Einrichtungen und Mitarbeiter:innen –, um zu belegen oder zu widerlegen, dass Sie die in Ihrem Bericht dokumentierten Zusagen einhalten. Dies ist der zentrale Mechanismus, mit dem der:die Prüfer:in Ihre Kontrollen validiert.

Referenzen

SOC für Serviceorganisationen: Informationen für Serviceorganisationen. AICPA.

Setzen Sie Ihre Identity Journey fort