NEWVenvera spricht Ihre Sprache: die gesamte Plattform auf Englisch, Deutsch, Spanisch, Bulgarisch und Arabisch.Neuigkeiten ansehen
SOC 2 Readiness-Checkliste (kostenloses Excel, 2026)
Ressourcen

SOC 2 Readiness-Checkliste (kostenloses Excel, 2026)

·Alexander Sverdlov

Die SOC 2 Readiness-Checkliste auf dieser Seite ist eine kostenlose Excel-Arbeitsmappe, die alle fünf Trust Services Criteria durchgeht und genau bewertet, wo Sie stehen, bevor ein Audit beginnt. Wenn Sie als Compliance-Verantwortlicher, CISO oder Gründer Ihr erstes SOC 2 vorbereiten, ist eine Readiness-Checkliste der schnellste Weg, die Lücke zwischen Ihrem heutigen Stand und dem zu sehen, was eine CPA-Gesellschaft prüfen wird. Eine offizielle, veröffentlichte SOC 2-Kontrollliste existiert nicht, weshalb die meisten Teams blind starten. Diese Datei liefert Ihnen 72 konkrete Readiness-Punkte, gruppiert nach Kriterien, jeweils mit einer Spalte für Status, Nachweis und Verantwortlichen - so wird aus einer vagen Verpflichtung ein zuweisbarer Plan. Laden Sie die Datei unten herunter, füllen Sie sie gemeinsam mit Ihrem Team aus und nutzen Sie sie für das Briefing Ihres Auditors.

SOC 2 Gap-Assessment beim Scoping der Trust Services Criteria
Ein Gap-Assessment gleicht die Trust Services Criteria mit Ihrem Ist-Zustand ab.

Was die SOC 2 Readiness-Checkliste abdeckt

Die Arbeitsmappe ist entlang der fünf Trust Services Criteria aufgebaut, derselben Struktur, mit der eine CPA-Gesellschaft Ihr Audit plant. Security - die Common Criteria, CC1 bis CC9 - ist verpflichtend und trägt den größten Anteil der 72 Punkte. Die vier optionalen Kriterien (Availability, Processing Integrity, Confidentiality und Privacy) erhalten jeweils einen eigenen, gruppierten Abschnitt, sodass Sie nur das bewerten, was zu den Zusagen passt, die Sie Ihren Kunden gemacht haben. Gehen Sie bei diesem Scoping rigoros vor. Jedes optionale Kriterium, das Sie aufnehmen, bedeutet mehr Kontrollen, mehr Nachweise und mehr, was im Bericht schiefgehen kann. Nehmen Sie ein Kriterium auf, weil ein unterschriebener Vertrag Sie bereits darauf verpflichtet, und lassen Sie den Rest aus Ihrem ersten Bericht heraus.

Jede Zeile ist darauf ausgelegt, bearbeitet zu werden. Sie erhalten vier Arbeitsspalten:

  • Readiness-Punkt - die konkrete Kontrolle oder Praxis, in klarer Sprache formuliert.
  • Status - markieren Sie jeden Punkt als Nicht begonnen, In Arbeit oder Bereit.
  • Nachweis - benennen Sie das Artefakt, das den Punkt belegt (eine Richtlinie, ein Log, ein Ticket, ein Konfigurations-Screenshot).
  • Verantwortlicher - die eine rechenschaftspflichtige Person, damit nichts unzugewiesen liegen bleibt.

Weil es keine veröffentlichte SOC 2-Kontrollliste gibt, liegt der Wert im Mapping. Jeder Punkt ist einem Kriterium zugeordnet, sodass Sie nach der Bewertung präzise sehen, welche Kriterien audit-bereit sind und wo noch Lücken offen sind.

Das sollte man offen aussprechen: Die fehlende Kontrollliste ist eine echte Schwäche von SOC 2 als Framework. Die Flexibilität ist real, und ihr Preis ist, dass zwei Unternehmen mit völlig unterschiedlichen Kontrollsets beide einen sauberen Bericht halten können - und dass die Entscheidung, was zählt, bei Ihnen und Ihrem Auditor liegt, weil der Standard selbst diese Antwort offenlässt.

Eine Nachweisbibliothek für SOC 2 und überlappende Frameworks
Einmal gesammelte Nachweise, gemappt über SOC 2 und die Frameworks, mit denen es sich Kontrollen teilt.

SOC 2 ehrlich betrachtet: worauf es wirklich ankommt

SOC 2 ist eine Attestierung nach den Standards des AICPA: Eine zugelassene CPA-Gesellschaft prüft Ihre Kontrollen und stellt den Bericht mit einem unabhängigen Prüfungsurteil aus. Keine Software-Plattform, unsere eingeschlossen, kann einen SOC 2-Bericht ausstellen, und jedes Tool, das etwas anderes suggeriert, verkauft Ihnen eine Geschichte. Software bereitet die Nachweise vor; das Urteil bildet der Auditor. Wählen Sie Ihre CPA-Gesellschaft früher, als es nötig erscheint. Ihre Sicht auf den Scope und darauf, was als ausreichender Nachweis gilt, prägt die Hälfte der Arbeit in dieser Checkliste, und sie erst zu erfahren, nachdem Sie bereits über einen ganzen Zeitraum die falschen Artefakte gesammelt haben, ist eine teure Art zu lernen.

Es gibt fünf Trust Services Criteria. Security ist verpflichtend und wird als Common Criteria ausgedrückt, CC1 bis CC9, mit Governance, Risiko, Zugriff, Change Management und Monitoring. Die anderen vier - Availability, Processing Integrity, Confidentiality und Privacy - sind optional. Sie nehmen sie nur auf, wenn Sie Kunden eine Zusage gemacht haben, die sie abdecken, etwa ein Verfügbarkeitsversprechen oder eine spezifische Vereinbarung zum Umgang mit Daten.

Die nächste Entscheidung ist der zeitliche Scope. Ein Type 1-Bericht prüft, ob Ihre Kontrollen zu einem einzelnen Zeitpunkt korrekt konzipiert sind. Ein Type 2-Bericht prüft, ob diese Kontrollen über einen Zeitraum, üblicherweise 3 bis 12 Monate, tatsächlich wirksam funktioniert haben. Die meisten Käufer verlangen früher oder später Type 2, weil er zeigt, dass die Kontrollen über die Zeit gehalten haben. Die unverblümte Version: Ein Type 1 rechtfertigt seine Kosten, wenn ein Deal noch in diesem Quartal etwas in der Hand des Käufers braucht und Sie kein Beobachtungsfenster abwarten können. Wenn niemand einen Vertrag als Druckmittel hält, erspart Ihnen der direkte Weg zu Type 2, eine Prüfungsgesellschaft zweimal für dasselbe Programm zu bezahlen. Wenn Sie unsicher sind, womit Sie starten sollen, lesen Sie unseren verständlichen Leitfaden zu SOC 2 Type 1 vs. Type 2, bevor Sie sich auf ein Audit-Fenster festlegen.

Die ehrliche Quintessenz: Readiness heißt, eine Kontrolle benennen, auf ihren Nachweis zeigen und belegen zu können, dass sie gelaufen ist. Genau diese Form hat diese Checkliste.

Mapping einer SOC 2-Kontrolle über andere Frameworks hinweg
Eine einmal erfasste Kontrolle wird über SOC 2, ISO 27001 und weitere Frameworks gemappt.

So nutzen Sie die SOC 2 Readiness-Checkliste

  1. Legen Sie Ihren Scope fest. Entscheiden Sie, welche der optionalen Kriterien gelten. Behalten Sie Security und ergänzen Sie nur Kriterien, die an echte Kundenzusagen geknüpft sind.
  2. Weisen Sie Verantwortliche zu. Geben Sie jedem Punkt einen einzelnen rechenschaftspflichtigen Verantwortlichen, bevor Sie irgendetwas bewerten. Unzugewiesene Punkte sind der Grund, warum Readiness ins Stocken gerät.
  3. Bewerten Sie ehrlich. Markieren Sie jeden Punkt als Nicht begonnen, In Arbeit oder Bereit. Widerstehen Sie dem Drang, großzügig zu benoten; der Auditor wird es nicht tun. Die gesamte Arbeitsmappe zu bewerten ist ein Nachmittag mit den richtigen Leuten im Raum. Zu schließen, was diese Bewertung offenlegt, ist der mehrmonatige Teil - behandeln Sie eine ausgefüllte Checkliste also als den Anfang der Arbeit.
  4. Hängen Sie Nachweise an. Benennen Sie für jeden Punkt mit Status Bereit das Artefakt, das ihn belegt. Wenn Sie den Nachweis nicht benennen können, ist der Punkt nicht Bereit.
  5. Schließen Sie die Lücken. Filtern Sie auf Nicht begonnen und In Arbeit und arbeiten Sie diese Punkte ab, bis jeder einen Verantwortlichen, einen Nachweis und den Status Bereit hat.
  6. Briefen Sie Ihren Auditor. Bringen Sie die ausgefüllte Arbeitsmappe zu Ihrer CPA-Gesellschaft mit, damit das Audit von einer gemeinsamen, belegten Sicht auf Ihre Kontrollen startet.
SOC 2-Kontrollstatus in einem Dashboard verfolgt
Verfolgen Sie Ihre SOC 2-Readiness kontinuierlich.

Automatisieren Sie das in Venvera

Ein Spreadsheet ist der richtige Einstieg, aber es veraltet in dem Moment, in dem Sie es schließen. In Venvera wird dieselbe Readiness-Arbeit zu einem lebenden SOC 2-Workspace: Jedes Kriterium ist auf Kontrollen gemappt, Nachweise werden nach Zeitplan gesammelt und aktualisiert, und Verantwortliche erhalten Erinnerungen, bevor ein Punkt veraltet. Weil Nachweise einmal gespeichert und über jedes Framework hinweg wiederverwendet werden, das Sie betreiben, zählt der Access-Review- oder Logging-Nachweis aus Ihrem SOC 2 auch direkt für den nächsten Standard. Pläne beginnen bei 399 EUR/Monat. Wenn Sie Tools vergleichen, zeigt unser Leitfaden zu einer Alternative zu Vanta für SOC 2-Compliance, worauf Sie achten sollten. Der Bericht kommt weiterhin von Ihrer CPA-Gesellschaft; Venvera macht die Vorbereitung kontinuierlich.

Häufig gestellte Fragen

Gibt es eine offizielle SOC 2-Kontrollliste?

Nein. Das AICPA definiert die fünf Trust Services Criteria, veröffentlicht aber keine feste Kontrollliste. Genau deshalb lohnt es sich, vor dem Audit eine Readiness-Checkliste zu bauen, die die Kriterien auf konkrete, belegte Punkte mappt.

Was ist der Unterschied zwischen SOC 2 Type 1 und Type 2?

Ein Type 1-Bericht prüft, ob Ihre Kontrollen zu einem einzelnen Zeitpunkt korrekt konzipiert sind. Ein Type 2-Bericht prüft, ob sie über einen Zeitraum, üblicherweise 3 bis 12 Monate, wirksam funktioniert haben. Unser Erklärartikel zu Type 1 vs. Type 2 zeigt, wie Sie wählen.

Kann eine Software-Plattform meinen SOC 2-Bericht ausstellen?

Nein. Nur eine zugelassene CPA-Gesellschaft kann einen SOC 2-Bericht ausstellen. Software hilft Ihnen bei der Vorbereitung und Nachweissammlung, aber die Attestierung selbst muss von einem unabhängigen Auditor kommen.

Welche Trust Services Criteria brauche ich?

Security (die Common Criteria, CC1 bis CC9) ist für jedes SOC 2 verpflichtend. Availability, Processing Integrity, Confidentiality und Privacy sind optional und werden auf Basis der Zusagen aufgenommen, die Sie Ihren Kunden machen.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

VERWANDTE ARTIKEL