Auf dieser Seite
Braucht eine kleine Agentur einen SOC-2-Bericht?
Das hängt von deinen Dienstleistungen ab und davon, was der Kunde tatsächlich verlangt. Frag, ob ein SOC-2-Bericht Pflicht ist, welche deiner Dienstleistungen er abdecken muss und welche Alternativen die prüfende Person akzeptiert.
Verlangt der Kunde ausdrücklich einen solchen Bericht, gibt es keinen Ersatz dafür. Ein Sicherheitstool oder ein Nachweis über deine Geräte kann keine unabhängige SOC-2-Prüfung ersetzen.
Was ist SOC 2?
Was SOC 2 ist.
Eine externe Firma prüft, wie ein Unternehmen, das Kunden betreut, deren Systeme und Daten schützt. Sie folgt dabei den Standards des AICPA, des amerikanischen Berufsverbands der Wirtschaftsprüfer. Das Ergebnis ist ein unterschriebener Bericht.
Es ist ein Bericht über eine Dienstleistung in einem festgelegten Umfang, geschrieben vom Prüfer. Du bekommst ihn nicht, indem du Software installierst, und er deckt nur ab, was er nennt.
Warum grössere Kunden fragen
Über ein Drittel
der Unternehmen haben einen Auftrag verloren, weil ihnen eine Sicherheitszertifizierung fehlte. Frag früh, was jeder Kunde braucht.
Quelle: A-LIGN Compliance Benchmark Report
30%
der von Verizon untersuchten Fälle betrafen einen Dritten, etwa einen Lieferanten. Deshalb prüfen grössere Kunden ihre Lieferanten, Agenturen eingeschlossen.
Quelle: Verizon DBIR 2025
Frag, worauf sich die Anforderung bezieht.
Ein vielversprechendes Projekt landet beim Einkauf, und jemand fragt nach SOC 2. Bevor du irgendetwas kaufst, finde heraus, worum es bei der Anfrage geht: um deine Agentur, um Software, die du für den Kunden betreibst, oder um den Cloud-Anbieter, der das System des Kunden hostet. Das sind drei verschiedene Dinge. Ein Bericht, der zu einem deiner Lieferanten gehört, deckt nicht die Arbeit ab, die dein eigenes Team macht.
Bitte die prüfende Person, die Dienstleistung, den Umfang, den Berichtstyp und die Frist zu nennen. Finde heraus, ob die Anforderung Pflicht ist oder ob es für kleine Lieferanten eine dokumentierte alternative Prüfung gibt. Hol dir diese Antwort früh, bevor dein Team Wochen in ein Angebot steckt, das auf der Hoffnung beruht, dass der Einkauf eine Ausnahme macht.
aus einer vagen Anfrage eine Entscheidung machendrei Schritte
- 1
Kläre, was dieser Kunde verlangt.
Ist der Bericht Pflicht, oder akzeptiert die prüfende Person eine Alternative?
- 2
Grenze die Dienstleistung und die betroffenen Systeme ab.
Welche deiner Dienstleistungen, welcher Berichtstyp, welcher Zeitraum und welche Frist.
- 3
Entscheide.
Erfüll die Anforderung, oder vereinbare eine Alternative, die der Kunde akzeptiert.
Zählt der Bericht unseres Cloud-Anbieters?
Dein Bericht oder der deines Lieferanten.
Ein Bericht gehört zu dem Unternehmen, das geprüft wurde. Der Bericht deines Cloud-Anbieters deckt dessen Dienst ab. Er deckt nicht ab, wie dein eigenes Team arbeitet, wer auf deiner Seite an Kundendaten kommt oder wie du Zugänge übergibst.
Er kann trotzdem helfen, Fragen zum Hosting zu beantworten. Frag die prüfende Person, ob er für den Teil der Arbeit reicht, den sie meint.
Versteh, was ein SOC-2-Bericht wirklich ist.
SOC 2 ist eine unabhängige Prüfung nach den Standards des AICPA und zugleich der Bericht, der daraus entsteht. Geprüft werden die Kontrollen eines Unternehmens, das eine Dienstleistung erbringt. Ein Bericht nach Type 1 betrachtet die Kontrollen an einem Stichtag. Ein Bericht nach Type 2 betrachtet zusätzlich, wie sie über einen Zeitraum funktioniert haben. Leg den richtigen Umfang mit einer qualifizierten Fachperson fest.
Es ist ein Bericht über deine Dienstleistung. Es ist kein Siegel, das du installierst.
Bei einer Agentur können zur geprüften Dienstleistung Menschen, Entwicklungsprozesse, Cloud-Systeme und Kundeninformationen gehören, genauso wie Laptops. Ein Nachweis über deine Macs deckt nur einen Teil davon ab. Nenn einen Geräte-Score, eine Zuordnung zu einem Framework oder einen ausgefüllten Fragebogen nie eine SOC-2-Zertifizierung. Verwende den echten Namen und Umfang der Nachweise, die du hast.
| Nachweis | Was er beantworten kann | Was er nicht sagen kann |
|---|---|---|
| Ein SOC-2-Berichtverfasst von einem externen Prüfer | Wie die Kontrollen der geprüften Dienstleistung gegriffen haben, an einem Stichtag oder über einen Zeitraum, innerhalb des Umfangs, den der Bericht nennt. | Alles ausserhalb des Umfangs, den er nennt. |
| Ein datierter Nachweis über deine Macsgeführt von einem Tool wie cybee | Welche technischen Kontrollen auf den erfassten Macs gegriffen haben, und seit wann. | Wie Änderungen freigegeben werden, worin Freelancer geschult wurden oder was in deinen Richtlinien steht. Er ist keine SOC-2-Prüfung. |
| Ein ausgefüllter Fragebogenbeantwortet von deinem Team | Deine Antworten auf die Fragen eines Kunden, soweit deine Nachweise reichen. | Alles, was die Nachweise hinter den einzelnen Antworten nicht zeigen. |
Type 1 oder Type 2. Was ist der Unterschied?
Type 1 und Type 2.
Ein Bericht nach Type 1 beschreibt den Stand deiner Kontrollen an einem Stichtag. Ein Bericht nach Type 2 prüft zusätzlich, ob sie über einen Zeitraum hinweg funktioniert haben. Die Nachweise für diesen Zeitraum müssen also zuerst da sein.
Frag die prüfende Person, welchen Typ sie braucht, bevor du mit irgendjemandem über eine Prüfung sprichst.
Hinweise des Herausgebers: AICPA: System and Organization Controls services
Bereite eine brauchbare Antwort vor, während die Anforderung geklärt wird.
Stell ein kleines Nachweispaket für die Arbeit zusammen, die du anbietest. Ins Paket gehören die beteiligten Geräte, wie Zugänge vergeben und wieder entzogen werden, wie die betreffenden Konten geschützt sind, deine Backups, die Schulung und wer sich um einen Vorfall kümmert. Markiere, was du noch nicht weisst und was fehlt. Sag, welche Personen und Systeme jeder Nachweis abdeckt, statt zu behaupten, die ganze Agentur sei sicher.
Ein Beispiel: Die prüfende Person fragt, ob alle, die an ihrem Projekt arbeiten, ein geschütztes Gerät nutzen. Ein datierter Nachweis für die erfassten Macs hilft, diese Gerätefrage zu beantworten. Er zeigt nicht, wie Änderungen am Live-System freigegeben werden oder ob jeder Freelancer seine Schulung abgeschlossen hat. Gib diese Fragen an die Person weiter, die für diesen Teil der Arbeit zuständig ist.
Nachweispaket für ein Angebot26.09.2026
- Geräte im Projektr-0926-0942Bereit
- Zugänge vergeben und entzogenAnaBereit
- Anmeldeschutz der KontenLucaBereit
- Backups und ein WiederherstellungstestLucaOffen
- SchulungAnaOffen
- Wer sich um einen Vorfall kümmertAnaBereit
Zwei Punkte offen, jeder mit einer zuständigen Person. Nichts in diesem Paket ist ein SOC-2-Bericht.
Triff die Entscheidung anhand deiner echten Vertriebspipeline.
Wenn mehrere ernsthafte Interessenten den Bericht verlangen, sprich mit einem qualifizierten Anbieter über die Prüfung, die Vorbereitung und das, was du danach dauerhaft tun müsstest. Frag, was dein Team tun muss, welche Nachweise sich mit der Zeit ansammeln müssen und wie der Umfang den Auftrag verändert. Halte ein Plattform-Abo weder für die gesamten Kosten noch für ein Versprechen, dass jeder Kunde das Ergebnis akzeptiert.
Wenn ein einzelner Interessent fragt und deine Dienstleistung nur einen kleinen Teil seiner Systeme berührt, kann es sich lohnen, über eine alternative Prüfung zu sprechen. Ob das akzeptabel ist, entscheidet der Kunde. Bleib in diesem Gespräch ehrlich. Es kann auf drei Arten enden.
-
mehrere verlangen es
Erfüll die Anforderung.
Plane die Prüfung mit einem qualifizierten Anbieter, und fang an, die Nachweise zu führen, die sie braucht.
-
ein Kunde fragt
Vereinbare eine Alternative.
Deine Arbeit berührt nur einen kleinen Teil seiner Systeme. Schlag eine andere Prüfung vor, und wenn der Kunde sie akzeptiert, lass dir das schriftlich geben.
-
Pflicht, ausser Reichweite
Diesen Auftrag noch nicht.
Dieser Auftrag passt vielleicht nicht dazu, wie deine Agentur heute arbeitet. Sag das früh.
Sorg dafür, dass deine Sicherheitsarbeit von heute in jedem Fall nützt.
Schütz deine Arbeitsgeräte, prüf, wer Zugriff hat, halte Software aktuell und schreib die Entscheidungen auf, die dein Team trifft. Das hilft dem Unternehmen, ob die unabhängige Prüfung nun nächsten Monat kommt oder nächstes Jahr. Gib jeder Aufgabe eine zuständige Person und halte die Nachweise aktuell. Ein Ordner, der einmal für ein Verkaufsgespräch angelegt wurde, veraltet, sobald sich Menschen und Systeme ändern.
cybee deckt die Mac-Seite ab: Schutz, die 118 Prüfungen, sichere Einstellungen, die eingeschaltet bleiben, und datierte Nachweise. Seine Liste der KI-Tools und ihrer Verbindungen hilft, die Tools rund um die Arbeit zu erklären. Verbundene Google-Workspace-Konten und die Schulung haben jeweils einen eigenen Nachweis. Nutze jeden Nachweis in dem Umfang, den er nennt. Das Ziel ist, in ein Gespräch mit einem grösseren Kunden zu gehen und zu wissen, was du zeigen kannst, was noch offen ist und was der Kunde tatsächlich verlangt.
Was genau ist ein Trust Passport?
Der Trust Passport.
Der Trust Passport ist ein datierter Nachweis der technischen Kontrollen auf deinen Macs. Er zeigt, seit wann jede Kontrolle gilt und was cybee nicht sehen konnte. Wer ihn bekommt, kann ihn prüfen, ohne dir einfach glauben zu müssen. Er ist keine Zertifizierung und sagt nichts über deine Richtlinien, deine Leute oder deine Cloud. Genau das steht auch drauf.
cybee kann also die Antworten zu den Geräten in einer Prüfung stützen. Einen SOC-2-Bericht ersetzt es nicht.
Was du dir merken solltest.
- Frag, ob der Kunde einen Bericht verlangt oder eine andere Prüfung akzeptiert.
- Ein Tool oder ein Nachweis über deine Geräte ist keine SOC-2-Prüfung.
- Richte deinen nächsten Schritt nach dem echten Umfang und der echten Frist einer konkreten Verkaufschance aus.
Quellen und weiterführende Lektüre.
- AICPA: System and Organization Controls services
- NCSC: Sicherheitsleitfaden für kleine Organisationen
Produktumfang und Hinweise der Anbieter können sich ändern. Prüfe die verlinkte Quelle für dein eigenes Setup. Ein Begriff unklar? Schlag ihn im Sicherheitsglossar nach.
Setz es in die Praxis um.
Sieh, wie die Sicherheitsfragen eines Kunden aus datierten Fakten beantwortet werden und welche Fragen noch bei deinem Team liegen.


