Kostenloses ISO 27001 Assessment

SOC 2

Ein US-Interessent will SOC 2 bis zur Verlängerung. So kommen Sie dorthin.

Trust Services Criteria auf Ihre Controls abgebildet, Richtlinien geschrieben, Nachweise gesammelt und Lücken geschlossen, für Teams von 10 bis 300 Personen, in der Plattform, die über den Beobachtungszeitraum weiter Nachweise sammelt.

Trust Services CriteriaBeispiel, Security und Availability

36 Kriterien, jedes mit Control, Verantwortlichem und Nachweis

CC1 bis CC5
Kontrollumfeld, Kommunikation, Risiko, Überwachung, Kontrollaktivitäten
17 / 17
CC6 bis CC9
Zugriff, Betrieb, Änderungen, Risikominderung
16 / 16
A1 Availability
Kapazität, Wiederherstellung, Backups
3 / 3
Automatisch gesammelte Nachweise
Aus AWS, GitHub und dem Identity Provider
68%
Bereit für die CPA-Firma, Woche 10Export · CSV, PDF

Für wen das gedacht ist

Teams, deren US-Kunden vor der Unterschrift den Bericht verlangen.

  • Passt

    • Ein SaaS-Unternehmen mit 10 bis 300 Personen, dessen US-Enterprise-Interessent einen SOC 2 Type II Bericht als Bedingung für Vertrag oder Verlängerung verlangt.
    • Ein Startup nach einer Finanzierungsrunde, dessen Investoren oder Kunden innerhalb des Jahres einen SOC-2-Bericht erwarten.
    • Ein Team auf AWS, Google Cloud oder Azure mit GitHub und einem Identity Provider, bei dem die meisten Nachweise automatisch gesammelt werden können.
  • Passt ebenfalls

    • Ein Unternehmen, das bereits ISO 27001 hat und diese Arbeit für US-Kunden wiederverwenden will; die Readiness besteht dann überwiegend aus Mapping und der Systembeschreibung.
    • Ein Unternehmen, dessen erster Versuch einen Richtlinienordner und keine Nachweise hervorgebracht hat.
    • Ein Team, das SOC 2 und ISO 27001 aus einem Control-Set will.
  • Passt nicht

    • Organisationen, die die SOC-2-Prüfung selbst brauchen. Wir bereiten Sie vor; eine lizenzierte CPA-Firma, die Sie beauftragen, führt die Prüfung durch und stellt den Bericht aus.
    • Unternehmen mit eigenen Rechenzentren. Die physischen und umgebungsbezogenen Kriterien brauchen einen Partner vor Ort, den wir im Angebot benennen würden.
    • Teams, die den Bericht wollen, ohne die Controls zu betreiben. Ein Type II deckt den Betrieb über Monate ab, und die CPA-Firma prüft ihn.

Was Sie mitnehmen

Controls, die die CPA-Firma prüfen kann und die Ihr Team weiterbetreiben kann.

Jedes Ergebnis ist editierbar und gehört Ihnen, in der Plattform oder als Export in DOCX, CSV und PDF.

SOC-2-Readiness

11 Ergebnisse, 8 bis 10 Wochen
  • Geltungsbereich und Systembeschreibung

    Dienste, Infrastruktur, Personen, Daten, wie der Bericht es verlangt

    • DOCX
    • PDF
  • Control-Matrix zu den Trust Services Criteria

    Kriterium, Control, Verantwortlicher, Häufigkeit, Nachweis

    • CSV
    • PDF
  • Richtliniensatz für die Common Criteria

    Zugriff, Änderungen, Vorfälle, Lieferanten, zulässige Nutzung, Geschäftskontinuität und die übrigen, die Ihre Kategorien brauchen

    • DOCX
    • PDF
  • Risikobewertung

    Risiken, Verantwortliche, Behandlung, Restbewertung

    • CSV
    • PDF
  • Lieferanteninventar mit Risikobewertungen

    Unterauftragsverarbeiter, vorliegende Berichte, Prüfdatum

    • CSV
  • Verfahren für Zugriffsprüfungen, Änderungsmanagement, Incident Response und Lieferantenprüfung

    Geschrieben für die Art, wie Ihr Team tatsächlich arbeitet

    • Verfahren
  • Protokoll der Lückenbehebung

    Jede Lücke, die Behebung, der Verantwortliche, das Abschlussdatum

    • CSV
  • Nachweispaket, abgebildet auf jedes Kriterium

    Gesammelt aus verbundenen Cloud-, Code- und Identitätssystemen; hochgeladen, wo nicht

    • Plattform
  • Plan für den Beobachtungszeitraum

    Was wann von wem stichprobenartig geprüft wird, für das Type-II-Fenster

    • DOCX
  • Shortlist der CPA-Firmen und Prüfungsplan

    Type I oder Type II, Kategorien, Termine rund um Ihre Frist

    • DOCX
  • Aufgezeichnete Übergabe und Readiness-Freigabe

    Mit der Person, die die Controls danach verantwortet

    • Video
    • PDF

So läuft es ab

Zehn Wochen bis zur Übergabe. Dann der Beobachtungszeitraum, dann der Bericht.

Die Prüfung beauftragen Sie selbst bei einer lizenzierten CPA-Firma; wir buchen sie rund um Ihren Termin und nehmen an den Gesprächen teil.

  • GRCTrail
  • Übergabe
  • Ohne uns
  1. Woche 0

    Scoping-Gespräch

    Type I oder Type II, Kategorien, Cloud-Landschaft, was existiert. Schriftlicher Festpreis innerhalb von 3 Werktagen.

  2. Wochen 1 bis 2

    Assessment

    Gap-Analyse gegen die Kriterien, die Sie brauchen. Kategorien vereinbart. Implementierungspreis bestätigt.

  3. Wochen 3 bis 9

    Implementierung

    Control-Matrix, Richtlinien, Risikobewertung, Lieferanteninventar, Nachweissammlung, Lückenbehebung. Zwei Prüfsitzungen mit Ihrem Team.

  4. Woche 10

    Übergabe

    Plan für den Beobachtungszeitraum, CPA-Firma gebucht, aufgezeichnete Übergabe, Readiness-Freigabe.

  5. 3 bis 12 Monate

    Beobachtungszeitraum

    Controls laufen und Nachweise werden gesammelt. Type I kann am Anfang ausgestellt werden; Type II am Ende. Wir nehmen an den Gesprächen mit der CPA-Firma teil und beheben Feststellungen zu unserer Arbeit.

  6. Jedes Jahr

    Nächster Bericht

    Ein neuer Beobachtungszeitraum, dieselben Controls. Nachweise werden weiter gesammelt, in GRCTrail oder in Ihrem Export.

So kalkulieren wir

Was den Preis bestimmt

Drei Dinge, nach denen wir im Gespräch fragen.

  • Welche Kategorien.

    Security allein ist der Basisfall; Availability, Confidentiality, Processing Integrity und Privacy fügen jeweils nachzuweisende Kriterien hinzu.

  • Wie viel vom Stack in der Cloud liegt.

    Controls auf AWS, GitHub und dem Identity Provider werden automatisch nachgewiesen; eigene Hardware nicht.

  • Was bereits existiert.

    Ein ISO-27001-Zertifikat oder ein funktionierendes Sicherheitsprogramm verkürzt die Arbeit erheblich.

Nie in unserem Preis, im Angebot benannt, damit Sie budgetieren können

  • Die SOC-2-Prüfung selbst, durchgeführt von einer lizenzierten CPA-Firma, die Sie direkt beauftragen und die den Bericht ausstellt
  • Penetrationstests
  • Formelle Rechtsgutachten
  • Die Rolle als Ihr Sicherheitsbeauftragter während des Beobachtungszeitraums

Fragen vor dem Gespräch

Wer stellt den SOC-2-Bericht aus?

Eine lizenzierte CPA-Firma, nach ihrer Prüfung. Wir bereiten Ihre Controls und Nachweise vor, helfen bei der Wahl einer Firma und buchen die Termine rund um Ihre Frist. Wir führen keine Prüfungen durch und stellen keine Berichte aus, und die Firma darf die Controls, die sie prüft, nicht selbst entworfen haben.

Type I oder Type II: welchen brauchen wir?

Fragen Sie den Kunden. Die meisten Enterprise-Einkäufer wollen einen Type II. Ein Type I ist schneller und wird oft als erster Schritt akzeptiert, während der Type-II-Beobachtungszeitraum von 3 bis 12 Monaten läuft.

Können wir ISO-27001-Arbeit für SOC 2 wiederverwenden?

Ja. Die meisten Anhang-A-Controls der ISO 27001 lassen sich auf die Common Criteria abbilden. Wenn Sie ISO 27001 haben, besteht die Readiness überwiegend aus Mapping, der Systembeschreibung und der Nachweisformatierung.

Sammelt GRCTrail SOC-2-Nachweise automatisch?

Wo eine Integration existiert, ja: Cloud-, Code- und Identitätssysteme. Nachweise, die anderswo liegen, werden hochgeladen und in derselben Bibliothek verfolgt, sodass die CPA-Firma einen einzigen Nachweissatz sieht.

Was, wenn die CPA-Firma eine Abweichung feststellt?

Betrifft sie von uns gelieferte Arbeit, beheben wir sie ohne Aufpreis; das steht im Angebot. Betrifft sie etwas außerhalb des vereinbarten Umfangs, sagen wir Ihnen, was nötig wäre, und Sie entscheiden.

Nennen Sie uns Ihren Termin, welchen Bericht Sie brauchen und was heute existiert.

Sie verlassen das Gespräch mit einem Umfang und einer indikativen Preisspanne. Der schriftliche Festpreis folgt innerhalb von 3 Werktagen.