The problem
Compliance & risk“One of our logistics customers demands we become SOC 2 Type II compliant within six months, otherwise we lose the contract — it is 40% of our revenue. We are a 25-person SaaS company with no dedicated security team, no written policies, and infrastructure spread across a few AWS accounts and some stray servers. What is the realistic timeline and where should we start?”
SOC 2 Type II in 6 Monaten – Realistische Roadmap
Vorab: Die unbequeme Wahrheit zur Timeline
SOC 2 Type II in 6 Monaten ist technisch möglich, aber nur unter einer Bedingung: Der Audit-Zeitraum (Observation Period) muss mindestens 6 Monate laufen – dieser Zeitraum kann nicht rückwirkend starten. Das bedeutet: Wenn Sie heute beginnen, endet die früheste mögliche Type-II-Periode in Monat 6 – und das Audit-Abschluss-Datum (Berichtsdatum) liegt danach, d.h. der fertige Bericht liegt realistisch erst in Monat 7–8 vor.
Kurzfristiger Schachzug, den Sie sofort prüfen sollten: Verhandeln Sie mit dem Kunden, ob ein SOC 2 Type I Bericht (kein Beobachtungszeitraum, Stichtagsbewertung) als Überbrückungsnachweis bis zum Type II akzeptiert wird. Ein Type I kann in 3–4 Monaten erreicht werden. Das ist ein branchenüblicher Kompromiss und gibt Ihnen Zeit.
Realistische 6-Phasen-Roadmap
| Phase | Zeitraum | Inhalt | Muss abgeschlossen sein vor |
|---|---|---|---|
| 1 – Fundament | Woche 1–2 | Auditor beauftragen, Scope festlegen, Gap-Assessment | Woche 3 |
| 2 – Policies & Controls | Woche 2–6 | Alle schriftlichen Richtlinien, Control Framework | Woche 6 |
| 3 – Technische Härtung | Woche 3–8 | AWS-Konsolidierung, Logging, Access Controls | Woche 8 |
| 4 – Type I Bericht | Woche 8–12 | Auditor prüft Stichtagszustand, Bericht fertig | Woche 12 |
| 5 – Observation Period | Woche 6–24 | Controls laufen nachweisbar, Evidence wird gesammelt | Woche 24 |
| 6 – Type II Bericht | Woche 24–28 | Auditor prüft und erstellt Bericht | Woche 28 |
Kritischer Pfad: Die Observation Period (Phase 5) beginnt nicht automatisch mit Phase 3 – sie beginnt erst, wenn Controls nachweislich implementiert und dokumentiert sind. Verzögerungen in Phase 2–3 verschieben das Type-II-Datum direkt.
Phase 1: Sofortmaßnahmen (Woche 1–2)
Auditor jetzt beauftragen
Das ist kein letzter Schritt – der Auditor definiert mit Ihnen den Scope und sagt Ihnen exakt, welche Controls er prüfen wird. Ohne das arbeiten Sie auf ein unbekanntes Ziel hin. Gängige Anbieter für mittelgroße SaaS-Unternehmen (nicht günstiger als ~$20.000–40.000 für Type II, meist mehr):
- Johanson Group, Schellman, A-LIGN, Prescient Assurance – alle erfahren mit SaaS-Unternehmen dieser Größe
- Manche Auditoren bieten kombinierte Readiness Assessment + Audit-Pakete an – das spart Zeit
Scope-Entscheidung treffen
SOC 2 prüft nach Trust Service Criteria (TSC). Sie müssen nicht alle fünf wählen:
| Kriterium | Relevant für Sie? | Empfehlung |
|---|---|---|
| Security (CC) | Ja, immer Pflicht | ✅ In Scope |
| Availability | Ja, wenn SLA zugesagt | Wahrscheinlich ✅ |
| Confidentiality | Ja, wenn Kundendaten verarbeitet | Wahrscheinlich ✅ |
| Processing Integrity | Nur wenn Transaktionsgenauigkeit kritisch | Prüfen |
| Privacy | Nur wenn Personendaten unter GDPR-ähnlichen Regeln | Prüfen |
Empfehlung für Ihre Situation: Starten Sie mit Security + Availability + Confidentiality. Je enger der Scope, desto schneller der Bericht.
Phase 2: Policies & Dokumentation (Woche 2–6)
Dies ist Ihre größte Lücke und Ihr längster Weg. Ohne schriftliche Policies gibt es keinen SOC 2. Sie brauchen mindestens:
Must-have Policies (priorisiert nach Auditor-Relevanz)
- Information Security Policy (Dachpolicy)
- Access Control Policy (wer bekommt Zugang zu was, Least Privilege)
- Incident Response Plan (was tun bei Security-Vorfall, mit Eskalationspfad)
- Change Management Policy (wie werden Code/Infra-Änderungen freigegeben)
- Vendor Management Policy (Drittanbieter-Risikobewertung – AWS, etc.)
- Business Continuity & Disaster Recovery Plan
- Acceptable Use Policy
- Data Classification Policy
- Vulnerability Management Policy
- HR Security Policy (Onboarding/Offboarding, Background Checks)
Praktischer Tipp: Nutzen Sie Policy-Vorlagen von Drata, Vanta oder Tugboat Logic – diese Tools generieren ISO/SOC-konforme Vorlagenpolicies und können die Evidence-Sammlung automatisieren. Für ein 25-Personen-Unternehmen ohne Security-Team ist ein Compliance-Automatisierungstool (Kosten: ~$1.500–3.000/Monat) keine Kür, sondern überlebenswichtig für diesen Zeitplan.
Phase 3: Technische Härtung (Woche 3–8)
Kritische Lücken bei Ihrer Infrastruktur
Problem 1: Mehrere AWS-Konten ohne zentrales Management
- Sofortmaßnahme: AWS Organizations aktivieren, alle Konten darunter konsolidieren
- AWS Control Tower für zentrales Logging und Guardrails
- AWS CloudTrail in allen Konten aktivieren und Logs in einen zentralen S3-Bucket mit Write-Protection leiten
Problem 2: Stray Server (nicht-verwaltete Infrastruktur)
- Dies ist Ihr größtes Einzelrisiko. Jeder Server außerhalb des definierten Scope-Perimeters muss entweder in den Scope aufgenommen (und gehärtet) oder aus der Produktion entfernt werden.
- Inventar erstellen: Welche Server existieren, welche Daten berühren sie?
- Entscheidung für jeden: in Scope nehmen → härten, oder abschalten
Technische Controls, die ein SOC 2 Auditor zwingend sehen will:
| Control | Werkzeug/Maßnahme | Priorität |
|---|---|---|
| Multi-Factor Authentication (alle Produktionssysteme) | AWS IAM MFA, Okta oder ähnliches | 🔴 Kritisch |
| Zentralisiertes Logging & Monitoring | AWS CloudWatch + CloudTrail, oder Datadog | 🔴 Kritisch |
| Vulnerability Scanning | Amazon Inspector, Snyk, oder Qualys | 🔴 Kritisch |
| Encryption at rest & in transit | AWS KMS, TLS 1.2+ erzwingen | 🔴 Kritisch |
| Backup & Recovery (getestet) | AWS Backup, dokumentierter Recovery-Test | 🔴 Kritisch |
| Intrusion Detection / Alerting | AWS GuardDuty | 🟡 Wichtig |
| Code Review / Peer Review erzwingen | GitHub Branch Protection Rules | 🟡 Wichtig |
| Penetration Test | Externer Anbieter, mindestens einmal | 🟡 Wichtig |
| Employee Security Awareness Training | KnowBe4, Curricula o.ä. | 🟡 Wichtig |
Ressourcenplanung: Wer macht das bei 25 Personen?
Sie haben kein Security-Team. Das ist die härteste operative Nuss. Drei realistische Optionen:
| Option | Kosten (geschätzt) | Zeitaufwand intern | Realistisch für 6 Monate? |
|---|---|---|---|
| Virtual CISO (vCISO) – externer Berater, 1–2 Tage/Woche | $8.000–15.000/Monat | Mittel – jemand intern muss koordinieren | ✅ Ja, empfohlen |
| Vollzeit Security-Hire | Gehalt + Onboarding 3+ Monate | Hoch intern | ⚠️ Zu langsam für diesen Zeitplan |
| Compliance-Berater (Full-Service) | $30.000–80.000 einmalig | Niedrig bis mittel | ✅ Ja, teuer aber schnell |
Empfehlung: vCISO + Compliance-Automatisierungstool (Vanta/Drata) ist die schnellste Kombination für Ihre Situation. Der vCISO übernimmt Policy-Erstellung, Auditor-Koordination und technische Priorisierung. Das Tool sammelt automatisch Evidence und verhindert, dass ein 25-Personen-Team in der Observation Period ertrinkt.
Kostenschätzung (Einmalig + Jahr 1)
| Posten | Kostenschätzung |
|---|---|
| SOC 2 Audit (Type I + Type II, ein Auditor) | $35.000 – $60.000 |
| vCISO (6 Monate) | $48.000 – $90.000 |
| Compliance-Tool (Vanta/Drata, 1 Jahr) | $18.000 – $36.000 |
| Technische Maßnahmen (Tools, Pentest, Scanning) | $15.000 – $30.000 |
| Policy-Erstellung / Beratung (falls kein vCISO) | $10.000 – $25.000 |
| Gesamtschätzung Jahr 1 | ~$80.000 – $180.000 |
Diese Zahlen sind Richtwerte ohne Kenntnis Ihrer konkreten Infrastrukturkomplexität, Mitarbeiterzahl im Scope und Auditorwahl. Holen Sie mindestens drei Auditor-Angebote ein.
Wichtige Verhältnismäßigkeitsrechnung: Wenn der gefährdete Vertrag 40% Ihres Umsatzes ausmacht, ist selbst das obere Ende dieser Kosten in den meisten SaaS-Bewertungsszenarien gut investiert – vorausgesetzt, der Umsatz bleibt dadurch erhalten.
Sofortiger Aktionsplan (nächste 10 Arbeitstage)
- Tag 1–2: Intern eine verantwortliche Person benennen (Engineering Lead oder COO), die das Projekt koordiniert – auch wenn Sie einen vCISO einsetzen.
- Tag 1–3: Drei vCISO-Angebote einholen (Suche über ISACA, (ISC)², LinkedIn mit CISSP-Filter)
- Tag 1–3: Auditor-Angebote bei mindestens zwei der oben genannten Firmen anfragen
- Tag 2–4: Demo und Angebot bei Vanta und Drata anfordern
- Tag 3–5: Inventar aller Server und AWS-Konten erstellen – wer hat Zugang, welche Daten liegen wo
- Tag 5–7: MFA für alle AWS-Root-Accounts und Admin-Zugänge aktivieren (kostet nichts, dauert Stunden, ist ein sofortiger kritischer Control)
- Tag 7–10: Mit dem Kunden Gesprächstermin ansetzen: Type I als Überbrückungsnachweis vorschlagen, schriftliche Bestätigung des genauen Compliance-Anforderungsprofils einholen
- Parallel: AWS CloudTrail in allen Konten aktivieren – dieser Schritt startet Ihren Audit-Trail und sollte nicht einen Tag länger warten
Risiken, die Ihren Zeitplan sprengen können
| Risiko | Wahrscheinlichkeit | Maßnahme |
|---|---|---|
| Stray Server mit unklar klassifizierten Daten | Hoch | Inventar Woche 1–2, Entscheidung vor Scope-Finalisierung |
| Auditor-Kapazität: gute Auditoren sind 3–6 Monate ausgebucht | Mittel-Hoch | Sofort anfragen, nicht nach Abschluss der Vorbereitung |
| Policy-Erstellung dauert länger als geplant | Hoch | Template-Tool + vCISO ab Tag 1 |
| Entwickler-Team widersetzt sich neuen Prozessen (Change Management) | Mittel | Frühzeitiges Einbinden, Security Champions benennen |
| Kunde akzeptiert Type I nicht als Überbrückung | Möglich | Frühes Gespräch, vertragliche Zwischenmeilensteine vereinbaren |