SOC-2-Type-II-Roadmap
Unser SOC-2-Type-II-Programm läuft. Diese Seite zeigt abgeschlossene, aktuelle und geplante Meilensteine; sie behauptet weder eine Zertifizierung noch einen verfügbaren Bericht.
Meilensteine
2026-Q1
Architekturreife
AWS Multi-AZ + AES-256 im Ruhezustand + TLS 1.2+ + Secrets Manager + IAM mit minimalen Rechten. Alle grundlegenden Kontrollen sind im Einsatz.
2026-Q2
DSGVO-fähige Architektur
Datenschutz-Audit Welle 1 bis 4 abgeschlossen: Datenminimierung, Recht auf Löschung, Einwilligungsmanagement und biometrische Verarbeitung gemäß Artikel 9(2)(a).
2026-Q3
Audit-Logs und Incident Response
Zentralisierter Audit-Trail (1 bis 3 Jahre Aufbewahrung je nach Tarif), Incident-Response-Runbook, On-Call-Rotation und Protokoll für Datenpannen-Meldungen.
2026-Q3
Auswahl des Auditors — Vanta + A-LIGN
Vanta wurde für Compliance-Automatisierung und A-LIGN als unabhängige Prüfungsgesellschaft für das SOC-2-Type-II-Programm ausgewählt.
2026-Q4
Bewertung der Auditbereitschaft
Vanta-gestützte Gap-Analyse und persönliche Readiness-Prüfung durch A-LIGN. Bewertet Richtlinien, Zugriffskontrollen, Change Management, Lieferantenmanagement und Verschlüsselung — verbleibende Lücken werden vor Beginn des 6-monatigen Beobachtungsfensters geschlossen.
2027-Q1
Start der Auditperiode
Das 6-monatige Beobachtungsfenster beginnt. Kontinuierliche Beweissammlung — Wirksamkeit der Kontrollen über die Zeit, nicht nur zu einem Stichtag.
2027-Q2
Ende der Auditperiode
Der Auditor schließt die Beweisprüfung ab. Abschlussgespräch und Stellungnahme der Geschäftsleitung. Die Berichtserstellung beginnt.
2027-Q3
Veröffentlichung des SOC-2-Type-II-Berichts
Endgültiger Bericht für Kunden unter NDA verfügbar. Beginn des jährlichen Re-Audit-Rhythmus; der Bericht wird jedes Jahr mit einer neuen Type-II-Beobachtungsperiode aktualisiert.
Anbieterwahl
Wir nutzen Vanta für Compliance-Automatisierung und haben A-LIGN als Prüfungsgesellschaft ausgewählt.
Vanta — Plattform für Compliance-Automatisierung
Vanta unterstützt die laufende Evidenzsammlung in unseren betrieblichen Systemen.
A-LIGN — Auditgesellschaft
A-LIGN ist die unabhängige Prüfungsgesellschaft für das Type-II-Mandat.
Warum Type II statt Type I
SOC 2 Type I bestätigt, dass Kontrollen zu einem Stichtag existierten; Type II bestätigt, dass sie über einen Zeitraum (typischerweise 6 Monate) wirksam funktioniert haben. Enterprise-IT-Teams sehen Type I kritisch — er ist im Wesentlichen eine Momentaufnahme. Type II ist der Bericht, den sie tatsächlich anfordern.
Wir überspringen Type I und gehen direkt zu Type II, um die Falle des "nutzlosen Meilensteins" zu vermeiden. Das verlängert den Zeitplan um etwa 6 Monate, liefert aber einen Bericht, den Kunden wirklich nutzen.
Müssen Sie heute einen Sicherheitsfragebogen ausfüllen?
Bis der für Q3 2027 geplante Bericht vorliegt, können wir bereitstellen:
• CAIQ-Lite-Antworten auf die Standard-CSA Cloud Controls Matrix.
• Individuelle Antworten auf anbieterspezifische Fragebögen (Imports aus Vanta, Drata oder SecurityScorecard — typischerweise innerhalb von 3 Werktagen).
• Architekturdiagramme und Datenflussbeschreibungen, unterzeichnet von der Engineering-Leitung.
