← All problem types

Compliance & risk problems

Audit demands, regulatory gaps, and risk decisions when the deadline is real.

The problem

Compliance & risk

One of our logistics customers demands we become SOC 2 Type II compliant within six months, otherwise we lose the contract — it is 40% of our revenue. We are a 25-person SaaS company with no dedicated security team, no written policies, and infrastructure spread across a few AWS accounts and some stray servers. What is the realistic timeline and where should we start?

SOC 2 Type II in 6 Monaten – Realistische Roadmap

Vorab: Die unbequeme Wahrheit zur Timeline

SOC 2 Type II in 6 Monaten ist technisch möglich, aber nur unter einer Bedingung: Der Audit-Zeitraum (Observation Period) muss mindestens 6 Monate laufen – dieser Zeitraum kann nicht rückwirkend starten. Das bedeutet: Wenn Sie heute beginnen, endet die früheste mögliche Type-II-Periode in Monat 6 – und das Audit-Abschluss-Datum (Berichtsdatum) liegt danach, d.h. der fertige Bericht liegt realistisch erst in Monat 7–8 vor.

Kurzfristiger Schachzug, den Sie sofort prüfen sollten: Verhandeln Sie mit dem Kunden, ob ein SOC 2 Type I Bericht (kein Beobachtungszeitraum, Stichtagsbewertung) als Überbrückungsnachweis bis zum Type II akzeptiert wird. Ein Type I kann in 3–4 Monaten erreicht werden. Das ist ein branchenüblicher Kompromiss und gibt Ihnen Zeit.


Realistische 6-Phasen-Roadmap

PhaseZeitraumInhaltMuss abgeschlossen sein vor
1 – FundamentWoche 1–2Auditor beauftragen, Scope festlegen, Gap-AssessmentWoche 3
2 – Policies & ControlsWoche 2–6Alle schriftlichen Richtlinien, Control FrameworkWoche 6
3 – Technische HärtungWoche 3–8AWS-Konsolidierung, Logging, Access ControlsWoche 8
4 – Type I BerichtWoche 8–12Auditor prüft Stichtagszustand, Bericht fertigWoche 12
5 – Observation PeriodWoche 6–24Controls laufen nachweisbar, Evidence wird gesammeltWoche 24
6 – Type II BerichtWoche 24–28Auditor prüft und erstellt BerichtWoche 28

Kritischer Pfad: Die Observation Period (Phase 5) beginnt nicht automatisch mit Phase 3 – sie beginnt erst, wenn Controls nachweislich implementiert und dokumentiert sind. Verzögerungen in Phase 2–3 verschieben das Type-II-Datum direkt.


Phase 1: Sofortmaßnahmen (Woche 1–2)

Auditor jetzt beauftragen

Das ist kein letzter Schritt – der Auditor definiert mit Ihnen den Scope und sagt Ihnen exakt, welche Controls er prüfen wird. Ohne das arbeiten Sie auf ein unbekanntes Ziel hin. Gängige Anbieter für mittelgroße SaaS-Unternehmen (nicht günstiger als ~$20.000–40.000 für Type II, meist mehr):

  • Johanson Group, Schellman, A-LIGN, Prescient Assurance – alle erfahren mit SaaS-Unternehmen dieser Größe
  • Manche Auditoren bieten kombinierte Readiness Assessment + Audit-Pakete an – das spart Zeit

Scope-Entscheidung treffen

SOC 2 prüft nach Trust Service Criteria (TSC). Sie müssen nicht alle fünf wählen:

KriteriumRelevant für Sie?Empfehlung
Security (CC)Ja, immer Pflicht✅ In Scope
AvailabilityJa, wenn SLA zugesagtWahrscheinlich ✅
ConfidentialityJa, wenn Kundendaten verarbeitetWahrscheinlich ✅
Processing IntegrityNur wenn Transaktionsgenauigkeit kritischPrüfen
PrivacyNur wenn Personendaten unter GDPR-ähnlichen RegelnPrüfen

Empfehlung für Ihre Situation: Starten Sie mit Security + Availability + Confidentiality. Je enger der Scope, desto schneller der Bericht.


Phase 2: Policies & Dokumentation (Woche 2–6)

Dies ist Ihre größte Lücke und Ihr längster Weg. Ohne schriftliche Policies gibt es keinen SOC 2. Sie brauchen mindestens:

Must-have Policies (priorisiert nach Auditor-Relevanz)

  1. Information Security Policy (Dachpolicy)
  2. Access Control Policy (wer bekommt Zugang zu was, Least Privilege)
  3. Incident Response Plan (was tun bei Security-Vorfall, mit Eskalationspfad)
  4. Change Management Policy (wie werden Code/Infra-Änderungen freigegeben)
  5. Vendor Management Policy (Drittanbieter-Risikobewertung – AWS, etc.)
  6. Business Continuity & Disaster Recovery Plan
  7. Acceptable Use Policy
  8. Data Classification Policy
  9. Vulnerability Management Policy
  10. HR Security Policy (Onboarding/Offboarding, Background Checks)

Praktischer Tipp: Nutzen Sie Policy-Vorlagen von Drata, Vanta oder Tugboat Logic – diese Tools generieren ISO/SOC-konforme Vorlagenpolicies und können die Evidence-Sammlung automatisieren. Für ein 25-Personen-Unternehmen ohne Security-Team ist ein Compliance-Automatisierungstool (Kosten: ~$1.500–3.000/Monat) keine Kür, sondern überlebenswichtig für diesen Zeitplan.


Phase 3: Technische Härtung (Woche 3–8)

Kritische Lücken bei Ihrer Infrastruktur

Problem 1: Mehrere AWS-Konten ohne zentrales Management

  • Sofortmaßnahme: AWS Organizations aktivieren, alle Konten darunter konsolidieren
  • AWS Control Tower für zentrales Logging und Guardrails
  • AWS CloudTrail in allen Konten aktivieren und Logs in einen zentralen S3-Bucket mit Write-Protection leiten

Problem 2: Stray Server (nicht-verwaltete Infrastruktur)

  • Dies ist Ihr größtes Einzelrisiko. Jeder Server außerhalb des definierten Scope-Perimeters muss entweder in den Scope aufgenommen (und gehärtet) oder aus der Produktion entfernt werden.
  • Inventar erstellen: Welche Server existieren, welche Daten berühren sie?
  • Entscheidung für jeden: in Scope nehmen → härten, oder abschalten

Technische Controls, die ein SOC 2 Auditor zwingend sehen will:

ControlWerkzeug/MaßnahmePriorität
Multi-Factor Authentication (alle Produktionssysteme)AWS IAM MFA, Okta oder ähnliches🔴 Kritisch
Zentralisiertes Logging & MonitoringAWS CloudWatch + CloudTrail, oder Datadog🔴 Kritisch
Vulnerability ScanningAmazon Inspector, Snyk, oder Qualys🔴 Kritisch
Encryption at rest & in transitAWS KMS, TLS 1.2+ erzwingen🔴 Kritisch
Backup & Recovery (getestet)AWS Backup, dokumentierter Recovery-Test🔴 Kritisch
Intrusion Detection / AlertingAWS GuardDuty🟡 Wichtig
Code Review / Peer Review erzwingenGitHub Branch Protection Rules🟡 Wichtig
Penetration TestExterner Anbieter, mindestens einmal🟡 Wichtig
Employee Security Awareness TrainingKnowBe4, Curricula o.ä.🟡 Wichtig

Ressourcenplanung: Wer macht das bei 25 Personen?

Sie haben kein Security-Team. Das ist die härteste operative Nuss. Drei realistische Optionen:

OptionKosten (geschätzt)Zeitaufwand internRealistisch für 6 Monate?
Virtual CISO (vCISO) – externer Berater, 1–2 Tage/Woche$8.000–15.000/MonatMittel – jemand intern muss koordinieren✅ Ja, empfohlen
Vollzeit Security-HireGehalt + Onboarding 3+ MonateHoch intern⚠️ Zu langsam für diesen Zeitplan
Compliance-Berater (Full-Service)$30.000–80.000 einmaligNiedrig bis mittel✅ Ja, teuer aber schnell

Empfehlung: vCISO + Compliance-Automatisierungstool (Vanta/Drata) ist die schnellste Kombination für Ihre Situation. Der vCISO übernimmt Policy-Erstellung, Auditor-Koordination und technische Priorisierung. Das Tool sammelt automatisch Evidence und verhindert, dass ein 25-Personen-Team in der Observation Period ertrinkt.


Kostenschätzung (Einmalig + Jahr 1)

PostenKostenschätzung
SOC 2 Audit (Type I + Type II, ein Auditor)$35.000 – $60.000
vCISO (6 Monate)$48.000 – $90.000
Compliance-Tool (Vanta/Drata, 1 Jahr)$18.000 – $36.000
Technische Maßnahmen (Tools, Pentest, Scanning)$15.000 – $30.000
Policy-Erstellung / Beratung (falls kein vCISO)$10.000 – $25.000
Gesamtschätzung Jahr 1~$80.000 – $180.000

Diese Zahlen sind Richtwerte ohne Kenntnis Ihrer konkreten Infrastrukturkomplexität, Mitarbeiterzahl im Scope und Auditorwahl. Holen Sie mindestens drei Auditor-Angebote ein.

Wichtige Verhältnismäßigkeitsrechnung: Wenn der gefährdete Vertrag 40% Ihres Umsatzes ausmacht, ist selbst das obere Ende dieser Kosten in den meisten SaaS-Bewertungsszenarien gut investiert – vorausgesetzt, der Umsatz bleibt dadurch erhalten.


Sofortiger Aktionsplan (nächste 10 Arbeitstage)

  • Tag 1–2: Intern eine verantwortliche Person benennen (Engineering Lead oder COO), die das Projekt koordiniert – auch wenn Sie einen vCISO einsetzen.
  • Tag 1–3: Drei vCISO-Angebote einholen (Suche über ISACA, (ISC)², LinkedIn mit CISSP-Filter)
  • Tag 1–3: Auditor-Angebote bei mindestens zwei der oben genannten Firmen anfragen
  • Tag 2–4: Demo und Angebot bei Vanta und Drata anfordern
  • Tag 3–5: Inventar aller Server und AWS-Konten erstellen – wer hat Zugang, welche Daten liegen wo
  • Tag 5–7: MFA für alle AWS-Root-Accounts und Admin-Zugänge aktivieren (kostet nichts, dauert Stunden, ist ein sofortiger kritischer Control)
  • Tag 7–10: Mit dem Kunden Gesprächstermin ansetzen: Type I als Überbrückungsnachweis vorschlagen, schriftliche Bestätigung des genauen Compliance-Anforderungsprofils einholen
  • Parallel: AWS CloudTrail in allen Konten aktivieren – dieser Schritt startet Ihren Audit-Trail und sollte nicht einen Tag länger warten

Risiken, die Ihren Zeitplan sprengen können

RisikoWahrscheinlichkeitMaßnahme
Stray Server mit unklar klassifizierten DatenHochInventar Woche 1–2, Entscheidung vor Scope-Finalisierung
Auditor-Kapazität: gute Auditoren sind 3–6 Monate ausgebuchtMittel-HochSofort anfragen, nicht nach Abschluss der Vorbereitung
Policy-Erstellung dauert länger als geplantHochTemplate-Tool + vCISO ab Tag 1
Entwickler-Team widersetzt sich neuen Prozessen (Change Management)MittelFrühzeitiges Einbinden, Security Champions benennen
Kunde akzeptiert Type I nicht als ÜberbrückungMöglichFrühes Gespräch, vertragliche Zwischenmeilensteine vereinbaren
Confidence72% · Moderate

Got a problem like this? VESQOR MEGA AI turns it into a structured report in seconds.

Try it free