Security-Awareness-Nachweise für SOC 2 Audits
SOC 2 Auditoren brauchen Belege, dass Ihr Team geschult wurde. So sammeln, signieren und präsentieren Sie diese Nachweise.
Security Awareness in SOC 2
SOC 2 (System and Organization Controls 2) ist das dominierende Compliance-Framework für SaaS-Unternehmen und Technologie-Dienstleister. Obwohl es keine gesetzliche Vorschrift ist, verlangen die meisten Unternehmenskunden einen SOC 2 Type II Bericht vor Vertragsabschluss.
Die Common Criteria (CC) innerhalb von SOC 2 adressieren Security Awareness direkt:
- CC1.4 verlangt, dass die Organisation kompetente Mitarbeiter gewinnt, entwickelt und hält. Dies schließt Sicherheitsschulungen ein.
- CC2.2 verlangt die interne Kommunikation von Informationen, einschließlich Zielen und Verantwortlichkeiten für interne Kontrollen.
- CC3.1 (für das Security Trust Service Criterion) verlangt, dass die Organisation Risiken identifiziert und bewertet, einschließlich der Sicherstellung, dass Personal die relevanten Risiken versteht.
In der Praxis prüft jedes SOC 2 Audit, ob die Organisation ein Security-Awareness-Schulungsprogramm hat und ob sie Nachweise vorlegen kann, dass das Programm durchgeführt wurde.
Was Auditoren anfordern
Ein SOC 2 Auditor, der Ihr Security-Awareness-Programm prüft, fordert typischerweise an:
- Die Schulungsrichtlinie: ein Dokument, das beschreibt, welche Schulungen erforderlich sind, wer sie absolvieren muss und wie oft.
- Das Schulungsmaterial: welche Themen abgedeckt werden (Phishing, Passworthygiene, Datenverarbeitung, Vorfallmeldung etc.).
- Abschlussnachweise für den Audit-Zeitraum: Belege, dass jeder betroffene Mitarbeiter die Schulung während des Type II Beobachtungszeitraums (meist 6 oder 12 Monate) abgeschlossen hat.
- Nachweise für neue Mitarbeiter: Belege, dass Mitarbeiter, die während des Zeitraums eingetreten sind, die Schulung innerhalb eines definierten Zeitfensters abgeschlossen haben (typischerweise 30 Tage).
- Ausnahmebehandlung: Dokumentation von Mitarbeitern, die die Schulung nicht abgeschlossen haben, und welche Folgemaßnahmen ergriffen wurden.
Häufige Probleme
Tabellen-Nachweise. Viele Organisationen tracken Schulungsabschlüsse in einer manuell aktualisierten Tabelle. Das wird von Auditoren akzeptiert, birgt aber Risiken: Die Tabelle kann bearbeitet werden, spiegelt möglicherweise nicht die Realität wider, und der Abgleich mit HR-Daten ist zeitaufwendig.
Screenshot-Sammlungen. Manche Organisationen reichen Screenshots aus ihrem LMS oder E-Mail-Bestätigungen ein. Das erzeugt ein großes, unstrukturiertes Nachweispaket, das schwer zu prüfen ist.
Fehlende neue Mitarbeiter. Der häufigste Ausnahmebefund sind Mitarbeiter, die während des Beobachtungszeitraums eingetreten sind und die Schulung nicht rechtzeitig abgeschlossen haben.
Kein Quiz oder Bestätigung. Das bloße Senden eines Trainingsvideolinks belegt nicht, dass der Mitarbeiter sich mit dem Material beschäftigt hat.
Audit-sichere Nachweise aufbauen
Ein starkes Nachweispaket für SOC 2 Security Awareness umfasst:
1. Ein strukturierter Abschlussbericht
Statt Screenshots oder Tabellen erstellen Sie einen Bericht, der jeden betroffenen Mitarbeiter mit Abschlussdatum, absolviertem Modul und Quiz-Ergebnis auflistet.
2. Verifizierbare Aufzeichnungen
Jeder Abschlussnachweis sollte unabhängig verifizierbar sein. Kryptographische Signaturen auf Abschlussaufzeichnungen machen die Nachweise manipulationssicher.
3. Automatische Einschreibung neuer Mitarbeiter
Integrieren Sie Ihre Trainingsplattform mit Ihrem Identity Provider oder HR-System, sodass neue Mitarbeiter automatisch eingeschrieben werden.
4. Kontinuierliches Monitoring
Statt Nachweise zur Auditzeit zusammenzustellen, pflegen Sie ein Dashboard mit Echtzeit-Abschlussraten.
Wie ProofAware SOC 2 Nachweise vereinfacht
ProofAware ist mit Audit-Nachweisen als erstklassiger Funktion konzipiert:
- Completion Signatures: Jeder Trainingsabschluss erzeugt einen kryptographischen Nachweis, der über eine öffentliche URL verifiziert werden kann.
- Strukturierte Exporte: Abschlussberichte als CSV oder PDF, gefiltert nach Zeitraum, Abteilung oder Framework.
- Framework-Mapping: Trainingsmodule werden SOC 2 Common Criteria zugeordnet.
- Automatische Erinnerungen: Überfällige Schulungen lösen Erinnerungen aus.
- Quiz-Gating: Module können eine bestandene Quiz-Punktzahl erfordern, bevor ein Abschlussnachweis generiert wird.
Das Ergebnis: Die SOC 2 Audit-Vorbereitung für Security Awareness wird von einer mehrtägigen Nachweissammlung zu einem einzigen Berichtsexport.