Zum Inhalt springen
EN Kostenlos starten
Produkt
Lösungen
Preise
Wissen
SicherheitEnglishKostenlos starten

Kundenanfragen

Braucht deine Agentur SOC 2, um grössere Kunden zu gewinnen? Frag zuerst, was es abdeckt.

Zwei Frauen gehen an einem Tisch vor einem grossen Studiofenster ein gedrucktes Dokument durch. Eine von ihnen zeigt auf den Bildschirm eines MacBooks.

Der Auftrag eines grösseren Kunden landet beim Einkauf, und jemand fragt nach deinem SOC-2-Bericht. Bevor du irgendetwas kaufst, finde heraus, was die Anfrage abdeckt, ob sie Pflicht ist und was die prüfende Person beim Kunden sonst noch akzeptiert.

Auf dieser Seite

Braucht eine kleine Agentur einen SOC-2-Bericht?

Das hängt von deinen Dienstleistungen ab und davon, was der Kunde tatsächlich verlangt. Frag, ob ein SOC-2-Bericht Pflicht ist, welche deiner Dienstleistungen er abdecken muss und welche Alternativen die prüfende Person akzeptiert.

Verlangt der Kunde ausdrücklich einen solchen Bericht, gibt es keinen Ersatz dafür. Ein Sicherheitstool oder ein Nachweis über deine Geräte kann keine unabhängige SOC-2-Prüfung ersetzen.

Was ist SOC 2?

Was SOC 2 ist.

Eine externe Firma prüft, wie ein Unternehmen, das Kunden betreut, deren Systeme und Daten schützt. Sie folgt dabei den Standards des AICPA, des amerikanischen Berufsverbands der Wirtschaftsprüfer. Das Ergebnis ist ein unterschriebener Bericht.

Es ist ein Bericht über eine Dienstleistung in einem festgelegten Umfang, geschrieben vom Prüfer. Du bekommst ihn nicht, indem du Software installierst, und er deckt nur ab, was er nennt.

Warum grössere Kunden fragen

Über ein Drittel

der Unternehmen haben einen Auftrag verloren, weil ihnen eine Sicherheitszertifizierung fehlte. Frag früh, was jeder Kunde braucht.

Quelle: A-LIGN Compliance Benchmark Report

30%

der von Verizon untersuchten Fälle betrafen einen Dritten, etwa einen Lieferanten. Deshalb prüfen grössere Kunden ihre Lieferanten, Agenturen eingeschlossen.

Quelle: Verizon DBIR 2025

Frag, worauf sich die Anforderung bezieht.

Ein vielversprechendes Projekt landet beim Einkauf, und jemand fragt nach SOC 2. Bevor du irgendetwas kaufst, finde heraus, worum es bei der Anfrage geht: um deine Agentur, um Software, die du für den Kunden betreibst, oder um den Cloud-Anbieter, der das System des Kunden hostet. Das sind drei verschiedene Dinge. Ein Bericht, der zu einem deiner Lieferanten gehört, deckt nicht die Arbeit ab, die dein eigenes Team macht.

Bitte die prüfende Person, die Dienstleistung, den Umfang, den Berichtstyp und die Frist zu nennen. Finde heraus, ob die Anforderung Pflicht ist oder ob es für kleine Lieferanten eine dokumentierte alternative Prüfung gibt. Hol dir diese Antwort früh, bevor dein Team Wochen in ein Angebot steckt, das auf der Hoffnung beruht, dass der Einkauf eine Ausnahme macht.

aus einer vagen Anfrage eine Entscheidung machendrei Schritte

  1. 1

    Kläre, was dieser Kunde verlangt.

    Ist der Bericht Pflicht, oder akzeptiert die prüfende Person eine Alternative?

  2. 2

    Grenze die Dienstleistung und die betroffenen Systeme ab.

    Welche deiner Dienstleistungen, welcher Berichtstyp, welcher Zeitraum und welche Frist.

  3. 3

    Entscheide.

    Erfüll die Anforderung, oder vereinbare eine Alternative, die der Kunde akzeptiert.

Abb. 01 · BeispielDrei Schritte vor dem Angebot. Die ersten beiden sind Fragen an die prüfende Person.
Zählt der Bericht unseres Cloud-Anbieters?

Dein Bericht oder der deines Lieferanten.

Ein Bericht gehört zu dem Unternehmen, das geprüft wurde. Der Bericht deines Cloud-Anbieters deckt dessen Dienst ab. Er deckt nicht ab, wie dein eigenes Team arbeitet, wer auf deiner Seite an Kundendaten kommt oder wie du Zugänge übergibst.

Er kann trotzdem helfen, Fragen zum Hosting zu beantworten. Frag die prüfende Person, ob er für den Teil der Arbeit reicht, den sie meint.

Versteh, was ein SOC-2-Bericht wirklich ist.

SOC 2 ist eine unabhängige Prüfung nach den Standards des AICPA und zugleich der Bericht, der daraus entsteht. Geprüft werden die Kontrollen eines Unternehmens, das eine Dienstleistung erbringt. Ein Bericht nach Type 1 betrachtet die Kontrollen an einem Stichtag. Ein Bericht nach Type 2 betrachtet zusätzlich, wie sie über einen Zeitraum funktioniert haben. Leg den richtigen Umfang mit einer qualifizierten Fachperson fest.

Es ist ein Bericht über deine Dienstleistung. Es ist kein Siegel, das du installierst.

Bei einer Agentur können zur geprüften Dienstleistung Menschen, Entwicklungsprozesse, Cloud-Systeme und Kundeninformationen gehören, genauso wie Laptops. Ein Nachweis über deine Macs deckt nur einen Teil davon ab. Nenn einen Geräte-Score, eine Zuordnung zu einem Framework oder einen ausgefüllten Fragebogen nie eine SOC-2-Zertifizierung. Verwende den echten Namen und Umfang der Nachweise, die du hast.

NachweisWas er beantworten kannWas er nicht sagen kann
Ein SOC-2-Berichtverfasst von einem externen PrüferWie die Kontrollen der geprüften Dienstleistung gegriffen haben, an einem Stichtag oder über einen Zeitraum, innerhalb des Umfangs, den der Bericht nennt.Alles ausserhalb des Umfangs, den er nennt.
Ein datierter Nachweis über deine Macsgeführt von einem Tool wie cybeeWelche technischen Kontrollen auf den erfassten Macs gegriffen haben, und seit wann.Wie Änderungen freigegeben werden, worin Freelancer geschult wurden oder was in deinen Richtlinien steht. Er ist keine SOC-2-Prüfung.
Ein ausgefüllter Fragebogenbeantwortet von deinem TeamDeine Antworten auf die Fragen eines Kunden, soweit deine Nachweise reichen.Alles, was die Nachweise hinter den einzelnen Antworten nicht zeigen.
Abb. 02 · BeispielDrei Arten von Nachweisen, die ein Kunde sehen kann. Nur der erste ist ein SOC-2-Bericht.
Type 1 oder Type 2. Was ist der Unterschied?

Type 1 und Type 2.

Ein Bericht nach Type 1 beschreibt den Stand deiner Kontrollen an einem Stichtag. Ein Bericht nach Type 2 prüft zusätzlich, ob sie über einen Zeitraum hinweg funktioniert haben. Die Nachweise für diesen Zeitraum müssen also zuerst da sein.

Frag die prüfende Person, welchen Typ sie braucht, bevor du mit irgendjemandem über eine Prüfung sprichst.

Hinweise des Herausgebers: AICPA: System and Organization Controls services

Bereite eine brauchbare Antwort vor, während die Anforderung geklärt wird.

Stell ein kleines Nachweispaket für die Arbeit zusammen, die du anbietest. Ins Paket gehören die beteiligten Geräte, wie Zugänge vergeben und wieder entzogen werden, wie die betreffenden Konten geschützt sind, deine Backups, die Schulung und wer sich um einen Vorfall kümmert. Markiere, was du noch nicht weisst und was fehlt. Sag, welche Personen und Systeme jeder Nachweis abdeckt, statt zu behaupten, die ganze Agentur sei sicher.

Ein Beispiel: Die prüfende Person fragt, ob alle, die an ihrem Projekt arbeiten, ein geschütztes Gerät nutzen. Ein datierter Nachweis für die erfassten Macs hilft, diese Gerätefrage zu beantworten. Er zeigt nicht, wie Änderungen am Live-System freigegeben werden oder ob jeder Freelancer seine Schulung abgeschlossen hat. Gib diese Fragen an die Person weiter, die für diesen Teil der Arbeit zuständig ist.

Nachweispaket für ein Angebot26.09.2026

  • Geräte im Projektr-0926-0942Bereit
  • Zugänge vergeben und entzogenAnaBereit
  • Anmeldeschutz der KontenLucaBereit
  • Backups und ein WiederherstellungstestLucaOffen
  • SchulungAnaOffen
  • Wer sich um einen Vorfall kümmertAnaBereit

Zwei Punkte offen, jeder mit einer zuständigen Person. Nichts in diesem Paket ist ein SOC-2-Bericht.

Abb. 03 · 26.09.2026 · BeispielEin Paket für ein Angebot. Jeder Punkt nennt seinen Nachweis oder die zuständige Person. Die Lücken bleiben sichtbar.

Triff die Entscheidung anhand deiner echten Vertriebspipeline.

Wenn mehrere ernsthafte Interessenten den Bericht verlangen, sprich mit einem qualifizierten Anbieter über die Prüfung, die Vorbereitung und das, was du danach dauerhaft tun müsstest. Frag, was dein Team tun muss, welche Nachweise sich mit der Zeit ansammeln müssen und wie der Umfang den Auftrag verändert. Halte ein Plattform-Abo weder für die gesamten Kosten noch für ein Versprechen, dass jeder Kunde das Ergebnis akzeptiert.

Wenn ein einzelner Interessent fragt und deine Dienstleistung nur einen kleinen Teil seiner Systeme berührt, kann es sich lohnen, über eine alternative Prüfung zu sprechen. Ob das akzeptabel ist, entscheidet der Kunde. Bleib in diesem Gespräch ehrlich. Es kann auf drei Arten enden.

  • mehrere verlangen es

    Erfüll die Anforderung.

    Plane die Prüfung mit einem qualifizierten Anbieter, und fang an, die Nachweise zu führen, die sie braucht.

  • ein Kunde fragt

    Vereinbare eine Alternative.

    Deine Arbeit berührt nur einen kleinen Teil seiner Systeme. Schlag eine andere Prüfung vor, und wenn der Kunde sie akzeptiert, lass dir das schriftlich geben.

  • Pflicht, ausser Reichweite

    Diesen Auftrag noch nicht.

    Dieser Auftrag passt vielleicht nicht dazu, wie deine Agentur heute arbeitet. Sag das früh.

Sorg dafür, dass deine Sicherheitsarbeit von heute in jedem Fall nützt.

Schütz deine Arbeitsgeräte, prüf, wer Zugriff hat, halte Software aktuell und schreib die Entscheidungen auf, die dein Team trifft. Das hilft dem Unternehmen, ob die unabhängige Prüfung nun nächsten Monat kommt oder nächstes Jahr. Gib jeder Aufgabe eine zuständige Person und halte die Nachweise aktuell. Ein Ordner, der einmal für ein Verkaufsgespräch angelegt wurde, veraltet, sobald sich Menschen und Systeme ändern.

cybee deckt die Mac-Seite ab: Schutz, die 118 Prüfungen, sichere Einstellungen, die eingeschaltet bleiben, und datierte Nachweise. Seine Liste der KI-Tools und ihrer Verbindungen hilft, die Tools rund um die Arbeit zu erklären. Verbundene Google-Workspace-Konten und die Schulung haben jeweils einen eigenen Nachweis. Nutze jeden Nachweis in dem Umfang, den er nennt. Das Ziel ist, in ein Gespräch mit einem grösseren Kunden zu gehen und zu wissen, was du zeigen kannst, was noch offen ist und was der Kunde tatsächlich verlangt.

Was genau ist ein Trust Passport?

Der Trust Passport.

Der Trust Passport ist ein datierter Nachweis der technischen Kontrollen auf deinen Macs. Er zeigt, seit wann jede Kontrolle gilt und was cybee nicht sehen konnte. Wer ihn bekommt, kann ihn prüfen, ohne dir einfach glauben zu müssen. Er ist keine Zertifizierung und sagt nichts über deine Richtlinien, deine Leute oder deine Cloud. Genau das steht auch drauf.

cybee kann also die Antworten zu den Geräten in einer Prüfung stützen. Einen SOC-2-Bericht ersetzt es nicht.

Was du dir merken solltest.

  • Frag, ob der Kunde einen Bericht verlangt oder eine andere Prüfung akzeptiert.
  • Ein Tool oder ein Nachweis über deine Geräte ist keine SOC-2-Prüfung.
  • Richte deinen nächsten Schritt nach dem echten Umfang und der echten Frist einer konkreten Verkaufschance aus.

Quellen und weiterführende Lektüre.

Produktumfang und Hinweise der Anbieter können sich ändern. Prüfe die verlinkte Quelle für dein eigenes Setup. Ein Begriff unklar? Schlag ihn im Sicherheitsglossar nach.

Setz es in die Praxis um.

Sieh, wie die Sicherheitsfragen eines Kunden aus datierten Fakten beantwortet werden und welche Fragen noch bei deinem Team liegen.

Die Sicherheitsfragen eines Kunden beantworten

Dein nächster Kunde wird fragen. Sei bereit.

curl -sSf https://get.cybee.dev | sh

Drücke Befehl und C, um zu kopieren.

Schritte zum Mac schicken

Führe den Befehl im Terminal, in einem Chat, in deiner IDE oder in einer CLI aus. Arbeite dort weiter, wo du angefangen hast.

Kostenlos für jeden Mac · Fragt, bevor es deinen Mac ändert Installationsskript lesen

Installiere cybee auf deinem Mac.

Nicht an deinem Mac? Schick dir diese Schritte.

Du brauchst einen Mac mit Apple Silicon. So prüfst du das: Öffne das Apple-Menü und wähle «Über diesen Mac». Neben «Chip» beginnt der Name mit Apple M. Macs mit Intel werden nicht unterstützt.

curl -sSf https://get.cybee.dev | sh

Führe den Befehl an einem dieser Orte aus. Und arbeite dort weiter.

  • Terminal

    Öffne das Terminal, füge die Zeile ein und drücke Return.

    Danach cybee status

  • Chat

    Füge sie in den Chat deines Assistenten ein und bitte ihn, cybee zu installieren. Der Chat braucht Zugriff auf deinen Mac.

    Danach /cybee im selben Chat

  • IDE

    Füge sie im Terminal von Cursor ein oder bitte Cursor, sie auszuführen.

    Danach /cybee im Chat von Cursor

  • CLI

    Bitte Claude Code oder Codex, sie auszuführen. macOS fragt dann in einem Fenster nach deinem Passwort.

    Danach /cybee in derselben Sitzung

Dein Mac fragt vielleicht nach deinem Passwort. So prüft macOS, ob du es bist. Wenn sich die Systemeinstellungen öffnen, schalte CybeeES unter «Festplattenvollzugriff» ein. Dann beginnt der Schutz. Mit dem Festplattenvollzugriff sieht cybee, was Programme tun. Deine Dateien verlassen deinen Mac nie.

Willst du den Proof-Plan?

Frag deinen Assistenten nach einer Funktion aus dem Proof-Plan, etwa der Sicherheitsschulung. Der Stripe-Link für deine sieben Testtage kommt im Chat.