Zum Hauptinhalt springen
Trust Center

/

Roadmap · Berichtsziel Q3 2027

SOC-2-Type-II-Roadmap

Unser SOC-2-Type-II-Programm läuft. Diese Seite zeigt abgeschlossene, aktuelle und geplante Meilensteine; sie behauptet weder eine Zertifizierung noch einen verfügbaren Bericht.

Meilensteine

2026-Q1

Erledigt

Architekturreife

AWS Multi-AZ + AES-256 im Ruhezustand + TLS 1.2+ + Secrets Manager + IAM mit minimalen Rechten. Alle grundlegenden Kontrollen sind im Einsatz.

2026-Q2

Erledigt

DSGVO-fähige Architektur

Datenschutz-Audit Welle 1 bis 4 abgeschlossen: Datenminimierung, Recht auf Löschung, Einwilligungsmanagement und biometrische Verarbeitung gemäß Artikel 9(2)(a).

2026-Q3

In Arbeit

Audit-Logs und Incident Response

Zentralisierter Audit-Trail (1 bis 3 Jahre Aufbewahrung je nach Tarif), Incident-Response-Runbook, On-Call-Rotation und Protokoll für Datenpannen-Meldungen.

2026-Q3

Erledigt

Auswahl des Auditors — Vanta + A-LIGN

Vanta wurde für Compliance-Automatisierung und A-LIGN als unabhängige Prüfungsgesellschaft für das SOC-2-Type-II-Programm ausgewählt.

2026-Q4

Geplant

Bewertung der Auditbereitschaft

Vanta-gestützte Gap-Analyse und persönliche Readiness-Prüfung durch A-LIGN. Bewertet Richtlinien, Zugriffskontrollen, Change Management, Lieferantenmanagement und Verschlüsselung — verbleibende Lücken werden vor Beginn des 6-monatigen Beobachtungsfensters geschlossen.

2027-Q1

Geplant

Start der Auditperiode

Das 6-monatige Beobachtungsfenster beginnt. Kontinuierliche Beweissammlung — Wirksamkeit der Kontrollen über die Zeit, nicht nur zu einem Stichtag.

2027-Q2

Geplant

Ende der Auditperiode

Der Auditor schließt die Beweisprüfung ab. Abschlussgespräch und Stellungnahme der Geschäftsleitung. Die Berichtserstellung beginnt.

2027-Q3

Geplant

Veröffentlichung des SOC-2-Type-II-Berichts

Endgültiger Bericht für Kunden unter NDA verfügbar. Beginn des jährlichen Re-Audit-Rhythmus; der Bericht wird jedes Jahr mit einer neuen Type-II-Beobachtungsperiode aktualisiert.

Anbieterwahl

Wir nutzen Vanta für Compliance-Automatisierung und haben A-LIGN als Prüfungsgesellschaft ausgewählt.

Vanta — Plattform für Compliance-Automatisierung

Vanta unterstützt die laufende Evidenzsammlung in unseren betrieblichen Systemen.

A-LIGN — Auditgesellschaft

A-LIGN ist die unabhängige Prüfungsgesellschaft für das Type-II-Mandat.

Warum Type II statt Type I

SOC 2 Type I bestätigt, dass Kontrollen zu einem Stichtag existierten; Type II bestätigt, dass sie über einen Zeitraum (typischerweise 6 Monate) wirksam funktioniert haben. Enterprise-IT-Teams sehen Type I kritisch — er ist im Wesentlichen eine Momentaufnahme. Type II ist der Bericht, den sie tatsächlich anfordern.

Wir überspringen Type I und gehen direkt zu Type II, um die Falle des "nutzlosen Meilensteins" zu vermeiden. Das verlängert den Zeitplan um etwa 6 Monate, liefert aber einen Bericht, den Kunden wirklich nutzen.

Müssen Sie heute einen Sicherheitsfragebogen ausfüllen?

Bis der für Q3 2027 geplante Bericht vorliegt, können wir bereitstellen:

CAIQ-Lite-Antworten auf die Standard-CSA Cloud Controls Matrix.

Individuelle Antworten auf anbieterspezifische Fragebögen (Imports aus Vanta, Drata oder SecurityScorecard — typischerweise innerhalb von 3 Werktagen).

Architekturdiagramme und Datenflussbeschreibungen, unterzeichnet von der Engineering-Leitung.

E-Mail an security@svdy.com