Was enthalten ist
Fast jede Frage zum SOC-2-Zeitplan ist in Wahrheit eine Frage zum Beobachtungszeitraum. Type I ist ein Urteil zu einem Stichtag; Type II deckt einen Zeitraum ab, in dem Ihre Kontrollen tatsächlich wirken müssen. Die Vorlage macht diesen Zeitraum zu einem sichtbaren Balken, damit niemand einen Bericht zusagt, den die Rechnung verbietet:
- Abgrenzung und Kriterien — Festlegung der Systemgrenze, Auswahl der Trust Services Criteria, Beauftragung des Prüfers und die Entscheidung zwischen Type I und Type II. Meilenstein: Umfang abgestimmt.
- Kontrolldesign — Risikobeurteilung, Zuordnung der Kontrollen zu den gewählten Kriterien, Entwurf der Richtlinien und Benennung der Kontrollverantwortlichen. Meilenstein: Kontrollmatrix freigegeben.
- Behebung — Zugriffsverwaltung und Rezertifizierung, Freigabetore im Änderungsmanagement, Protokollierung und Überwachung, Lieferantenrisiko, Sicherheitsschulungen und ein Test der Notfallreaktion — die eigentliche technische Arbeit.
- Nachweise und Readiness — Werkzeuge zur Nachweiserhebung, Befüllen der Nachweisablage, eine Readiness-Bewertung und das Schließen der dabei gefundenen Lücken. Meilenstein: Readiness bestätigt.
- Type-I-Bericht (optional) — Prüfungshandlungen zum Stichtag und ein Type-I-Bericht — hilfreich, wenn ein Kunde etwas in der Hand braucht, während der Beobachtungszeitraum läuft.
- Beobachtungszeitraum — Der Zeitraum, den das Type-II-Urteil abdeckt — durchgehend wirkende Kontrollen, monatliche Nachweisprüfpunkte und vierteljährliche Rezertifizierungen. Drei bis zwölf Monate, und nicht stauchbar.
- Prüfung und Bericht — Stichprobenanforderungen des Prüfers, Übergabe der Nachweise, Prüfungshandlungen, Abweichungen und Stellungnahme der Geschäftsführung, Durchsicht des Entwurfs und Berichtserteilung. Meilenstein: Type-II-Bericht erteilt.
So passen Sie sie an
- Legen Sie zuerst die Länge des Beobachtungszeitraums fest — drei Monate für den ersten Bericht, sechs bis zwölf im Jahreszyklus — und setzen Sie den Balken entsprechend.
- Streichen Sie die Type-I-Phase ganz, wenn kein Kunde einen Zwischenbericht braucht; viele Organisationen gehen direkt auf Type II.
- Ergänzen Sie eine Zeile je Kategorie über Security hinaus; Availability, Confidentiality, Processing Integrity und Privacy bringen jeweils zusätzliche Kontrollen und Nachweise mit.
- Weiten Sie die Behebung nach der Readiness-Bewertung auf eine Zeile je Lücke aus, damit die technische Arbeit verfolgt und nicht zusammengefasst wird.
- Legen Sie die monatlichen Nachweisprüfpunkte als wiederkehrende Zeilen über den Zeitraum — fehlende Monate sind die häufigste Ursache für Abweichungen im Bericht.
- Setzen Sie Umfangsabstimmung, bestätigte Readiness, Beginn und Ende des Zeitraums sowie die Berichtserteilung als Meilensteine.
Hinweise zur Terminplanung
- Starten Sie den Zeitraum erst, wenn die Behebung wirklich abgeschlossen ist. Eine im ersten Monat versagende Kontrolle ist eine Abweichung im Bericht; zwei Wochen später zu starten kostet zwei Wochen, zu früh zu starten kann den Bericht kosten.
- Automatisieren Sie die Nachweiserhebung vor Beginn des Zeitraums, nicht währenddessen. Drei Monate Rezertifizierungen nachträglich zu rekonstruieren, ist die schmerzhafteste Aufgabe eines SOC 2 — und Prüfer merken es meist.
- Fassen Sie den Umfang beim ersten Bericht eng. Security allein ist ein gültiger Umfang und wird von den meisten Kunden akzeptiert; jede weitere Kategorie vervielfacht Kontrollen und verlängert jede Phase.
- Beauftragen Sie den Prüfer früh. Seine Verfügbarkeit für die Prüfungshandlungen ist eine echte Nebenbedingung, und eine erst zum Ende gebuchte Kanzlei beginnt nicht in der Woche des Abschlusses.
- Rechnen Sie mit Abweichungen. Fast jeder Bericht enthält welche; entscheidend ist die Stellungnahme der Geschäftsführung, und die braucht Zeit im Plan, bevor der Entwurf finalisiert wird.
- Setzen Sie den Basisplan mit der bestätigten Readiness. Alles davor ist Behebung; danach ist der Zeitplan Rechnen plus die Terminlage des Prüfers.
Verwandte Vorlagen
- Projektplan zur ISO-9001-Zertifizierung
- Prüfungsplan der Internen Revision
- Projektplan für die Cloud-Migration
- Alle Gantt-Diagramm-Vorlagen ansehen
Diese Vorlage ist auf Deutsch. Noch nicht übersetzte verwandte Seiten öffnen sich auf Englisch.
Häufige Fragen
Wie lange dauert eine SOC-2-Compliance?
Für einen ersten Type II üblicherweise 8 bis 12 Monate insgesamt: drei bis sechs Monate Vorbereitung und Behebung, dann ein Beobachtungszeitraum von drei bis zwölf Monaten, dann Prüfung und Bericht. Die Vorlage nutzt rund 16 Monate mit einem Zeitraum von sechs Monaten.
Was ist der Unterschied zwischen SOC 2 Type I und Type II?
Type I ist ein Urteil über das Kontrolldesign zu einem einzigen Stichtag; Type II ist ein Urteil über die Wirksamkeit über einen Zeitraum. Type II setzt den Beobachtungszeitraum voraus, dauert deshalb weit länger, und der Zeitraum hat hier eine eigene Phase.
Wie lang sollte der Beobachtungszeitraum sein?
Drei Monate sind das übliche Minimum für einen ersten Type II, sechs bis zwölf Monate sind im Jahreszyklus Standard. Kürzere Zeiträume gehen schneller, werden von manchen Kunden aber geringer bewertet.
Geht ein SOC-2-Bericht auch schneller?
Sie können die Vorbereitung verkürzen und einen Type I erteilen lassen, während der Zeitraum läuft. Den Zeitraum selbst können Sie nicht verkürzen — das ist der Teil des Plans, den niemand steuert.
Ist die Vorlage für den SOC-2-Zeitplan kostenlos?
Ja. Kostenlose Downloads als Excel, PowerPoint und CSV sowie kostenloses Bearbeiten online, ohne Konto.