StartVorlagen › Zeitplan für SOC-2-Compliance

Zeitplan für SOC-2-Compliance

Eine kostenlose Vorlage für den Zeitplan einer SOC-2-Compliance über das gesamte Vorhaben — Abgrenzung des Systems und Auswahl der Trust Services Criteria, Kontrolldesign, Behebung, Nachweiserhebung, die Readiness-Bewertung, der Beobachtungszeitraum für Type II, die Prüfungshandlungen des Wirtschaftsprüfers und die Berichtserteilung. Laden Sie sie für eine Sicherheitsprüfung durch Kunden herunter oder öffnen Sie sie online, um zu sehen, warum der Berichtstermin dort liegt, wo er liegt.

Vorschau der Vorlage mit den Phasen auf einer Zeitachse

Was enthalten ist

Fast jede Frage zum SOC-2-Zeitplan ist in Wahrheit eine Frage zum Beobachtungszeitraum. Type I ist ein Urteil zu einem Stichtag; Type II deckt einen Zeitraum ab, in dem Ihre Kontrollen tatsächlich wirken müssen. Die Vorlage macht diesen Zeitraum zu einem sichtbaren Balken, damit niemand einen Bericht zusagt, den die Rechnung verbietet:

Den Beobachtungszeitraum können Sie nicht verkürzen. Ein Type-II-Bericht sagt aus, dass Ihre Kontrollen über einen Zeitraum gewirkt haben — drei Monate Beobachtungszeitraum sind also drei Monate Kalenderzeit, die kein Budget zurückkauft. Der einzige Hebel ist der Startzeitpunkt, weshalb die bestätigte Readiness und nicht der Berichtstermin der Meilenstein ist, um den es sich zu kämpfen lohnt.

So passen Sie sie an

  1. Legen Sie zuerst die Länge des Beobachtungszeitraums fest — drei Monate für den ersten Bericht, sechs bis zwölf im Jahreszyklus — und setzen Sie den Balken entsprechend.
  2. Streichen Sie die Type-I-Phase ganz, wenn kein Kunde einen Zwischenbericht braucht; viele Organisationen gehen direkt auf Type II.
  3. Ergänzen Sie eine Zeile je Kategorie über Security hinaus; Availability, Confidentiality, Processing Integrity und Privacy bringen jeweils zusätzliche Kontrollen und Nachweise mit.
  4. Weiten Sie die Behebung nach der Readiness-Bewertung auf eine Zeile je Lücke aus, damit die technische Arbeit verfolgt und nicht zusammengefasst wird.
  5. Legen Sie die monatlichen Nachweisprüfpunkte als wiederkehrende Zeilen über den Zeitraum — fehlende Monate sind die häufigste Ursache für Abweichungen im Bericht.
  6. Setzen Sie Umfangsabstimmung, bestätigte Readiness, Beginn und Ende des Zeitraums sowie die Berichtserteilung als Meilensteine.

Hinweise zur Terminplanung

Diese Vorlage ist auf Deutsch. Noch nicht übersetzte verwandte Seiten öffnen sich auf Englisch.

Häufige Fragen

Wie lange dauert eine SOC-2-Compliance?

Für einen ersten Type II üblicherweise 8 bis 12 Monate insgesamt: drei bis sechs Monate Vorbereitung und Behebung, dann ein Beobachtungszeitraum von drei bis zwölf Monaten, dann Prüfung und Bericht. Die Vorlage nutzt rund 16 Monate mit einem Zeitraum von sechs Monaten.

Was ist der Unterschied zwischen SOC 2 Type I und Type II?

Type I ist ein Urteil über das Kontrolldesign zu einem einzigen Stichtag; Type II ist ein Urteil über die Wirksamkeit über einen Zeitraum. Type II setzt den Beobachtungszeitraum voraus, dauert deshalb weit länger, und der Zeitraum hat hier eine eigene Phase.

Wie lang sollte der Beobachtungszeitraum sein?

Drei Monate sind das übliche Minimum für einen ersten Type II, sechs bis zwölf Monate sind im Jahreszyklus Standard. Kürzere Zeiträume gehen schneller, werden von manchen Kunden aber geringer bewertet.

Geht ein SOC-2-Bericht auch schneller?

Sie können die Vorbereitung verkürzen und einen Type I erteilen lassen, während der Zeitraum läuft. Den Zeitraum selbst können Sie nicht verkürzen — das ist der Teil des Plans, den niemand steuert.

Ist die Vorlage für den SOC-2-Zeitplan kostenlos?

Ja. Kostenlose Downloads als Excel, PowerPoint und CSV sowie kostenloses Bearbeiten online, ohne Konto.

Online planen — kostenlos

Öffnen Sie die Vorlage im Editor, ziehen Sie die Balken auf Ihre Termine und exportieren Sie als PDF, Excel oder PowerPoint. Ohne Konto, ohne Wasserzeichen.

Kostenlosen Editor öffnen