Zum Hauptinhalt springen

SOC-2-Readiness-Karte

In progress — not certified

Was wir heute ausgeliefert haben und was ein unabhängiges SOC-2-Audit noch erfordert — für Beschaffung und Security Reviews.

Diese Seite ist kein SOC-2-Type-I- oder Type-II-Bericht. Das Badge „In progress — not certified“ bleibt, bis ein Auditor einen Bericht ausstellt.

Kontrollen vs. Evidenz

BereichAusgelieferte Evidenz
Security — ZugriffTOTP-MFA + Recovery Codes; MFA-Step-up für Secrets (API-Keys, Webhooks, SCIM, SMTP, Team, Passwort).
Security — Credentialsbcrypt-Passwörter; gehashte API-Keys; optionale IP-Allowlists.
Security — TransportHTTPS für App, Scan-Redirects und API.
Security — IntegrationenHMAC-SHA256-Scan-Webhooks; rotierbare Secrets; Delivery-Historie.
AvailabilityÖffentliche /status-Seite und 99,9 %-Monatsziel (Enterprise) — kein SOC-2-Bericht.
ConfidentialityPasswörter pro QR; Aufbewahrung nach Plan; Export/Löschen; Account-Self-Delete.
Privacy / GDPR-orientiertDatenschutzerklärung, DPA und Unterauftragsverarbeiter veröffentlicht.
Billing / PCIPaddle als Merchant of Record — keine Kartendaten bei QRbanner.

Zertifizierungs-Roadmap

  1. Gap-Assessment gegen SOC 2 Trust Services Criteria (Security, Availability, Confidentiality).
  2. Kontrollen verbessern — Access Reviews, Change Management, Vendor Risk, Logging.
  3. Unabhängigen Auditor beauftragen, Type I abschließen, dann Type-II-Beobachtungszeitraum.
  4. Berichtverfügbarkeit für qualifizierte Enterprise-Kunden über Beschaffungsformular.

Zeitplan hängt von Audit-Umfang und Evidence-Readiness ab. Fragen Sie den Vertrieb nach dem aktuellen Zielfenster — wir behaupten „SOC 2 zertifiziert“ erst nach Berichtsausstellung.