SOC-2-Readiness-Karte
In progress — not certified
Was wir heute ausgeliefert haben und was ein unabhängiges SOC-2-Audit noch erfordert — für Beschaffung und Security Reviews.
Diese Seite ist kein SOC-2-Type-I- oder Type-II-Bericht. Das Badge „In progress — not certified“ bleibt, bis ein Auditor einen Bericht ausstellt.
Kontrollen vs. Evidenz
| Bereich | Ausgelieferte Evidenz |
|---|---|
| Security — Zugriff | TOTP-MFA + Recovery Codes; MFA-Step-up für Secrets (API-Keys, Webhooks, SCIM, SMTP, Team, Passwort). |
| Security — Credentials | bcrypt-Passwörter; gehashte API-Keys; optionale IP-Allowlists. |
| Security — Transport | HTTPS für App, Scan-Redirects und API. |
| Security — Integrationen | HMAC-SHA256-Scan-Webhooks; rotierbare Secrets; Delivery-Historie. |
| Availability | Öffentliche /status-Seite und 99,9 %-Monatsziel (Enterprise) — kein SOC-2-Bericht. |
| Confidentiality | Passwörter pro QR; Aufbewahrung nach Plan; Export/Löschen; Account-Self-Delete. |
| Privacy / GDPR-orientiert | Datenschutzerklärung, DPA und Unterauftragsverarbeiter veröffentlicht. |
| Billing / PCI | Paddle als Merchant of Record — keine Kartendaten bei QRbanner. |
Zertifizierungs-Roadmap
- Gap-Assessment gegen SOC 2 Trust Services Criteria (Security, Availability, Confidentiality).
- Kontrollen verbessern — Access Reviews, Change Management, Vendor Risk, Logging.
- Unabhängigen Auditor beauftragen, Type I abschließen, dann Type-II-Beobachtungszeitraum.
- Berichtverfügbarkeit für qualifizierte Enterprise-Kunden über Beschaffungsformular.
Zeitplan hängt von Audit-Umfang und Evidence-Readiness ab. Fragen Sie den Vertrieb nach dem aktuellen Zielfenster — wir behaupten „SOC 2 zertifiziert“ erst nach Berichtsausstellung.