Wer was verlangt
Die Frage kommt meist vom Team für Lieferantenrisiken eines Kunden. Nordamerikanische Käufer, besonders aus Technologie und Finanzen, fragen eher nach einem SOC-2-Bericht. Käufer in Europa und größere multinationale Unternehmen überall fragen oft, ob Sie nach ISO 27001 zertifiziert sind. Öffentliche Stellen haben eigene Anforderungen, etwa eine Sicherheitseinstufung der Daten und Barrierefreiheit nach WCAG AA.
Fragen Sie, bevor Sie eines davon beginnen, Ihre nächsten Kunden, was sie tatsächlich akzeptieren. Manche nehmen vorerst einen ausgefüllten Fragebogen und Ihre Architekturdokumente; andere unterschreiben nicht ohne Bericht. Diese Antwort entscheidet, ob es ein Projekt für dieses Quartal ist oder für nächstes Jahr.
SOC 2, einfach erklärt
Ein SOC-2-Bericht ist eine Prüfung der Kontrollen einer Dienstleistungsorganisation durch eine unabhängige CPA-Wirtschaftsprüfungsgesellschaft nach den Standards des AICPA [1]. Er umfasst Sicherheit und optional Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. Er ist eine Bestätigung, kein Zertifikat: Der Prüfer berichtet über Ihre Kontrollen, und Ihr Kunde liest den Bericht.
- Ein Bericht vom Typ I prüft, ob die Kontrollen zu einem Zeitpunkt richtig ausgestaltet sind. Er geht schneller und ist oft der erste Schritt.
- Ein Bericht vom Typ II prüft, ob die Kontrollen über einen Beobachtungszeitraum wirksam gearbeitet haben. Das wollen die meisten Großkunden am Ende.
- Der Bericht wird mit Kunden unter einer Vertraulichkeitsvereinbarung geteilt; er ist kein öffentliches Abzeichen.
ISO 27001, einfach erklärt
ISO/IEC 27001 ist ein internationaler Standard für ein Managementsystem für Informationssicherheit: wie ein Unternehmen seine Risiken bestimmt, Kontrollen wählt und sie stetig verbessert. Die Zertifizierung erteilt eine akkreditierte Zertifizierungsstelle nach einem Audit, und sie wird mit Überwachungsaudits und regelmäßiger Rezertifizierung aufrechterhalten.
Bei den Kontrollen selbst überschneiden sich beide stark. Ein Unternehmen, das die Kontrollen einmal aufbaut, kann sie meist beiden zuordnen, also kostet ein zweiter Rahmen vor allem seinen Unterschied: das Managementsystem und die Dokumentation, die ISO erwartet, oder die Berichterstattung, die SOC 2 erwartet.
Was keine Zertifizierung ist
| Name | Was es ist | Was Sie sagen sollten |
|---|---|---|
| SOC 2 | Ein Bestätigungsbericht einer unabhängigen CPA-Wirtschaftsprüfungsgesellschaft | Wir haben einen SOC-2-Bericht vom Typ I oder Typ II, verfügbar unter Vertraulichkeitsvereinbarung |
| ISO 27001 | Eine Zertifizierung durch eine akkreditierte Zertifizierungsstelle | Wir sind von einer benannten Stelle nach ISO 27001 zertifiziert, oder wir arbeiten darauf hin |
| DSGVO (GDPR) | Ein europäisches Gesetz über personenbezogene Daten | Für die DSGVO gebaut; es gibt keine offizielle DSGVO-Zertifizierung, die man halten könnte |
| PIPEDA und Quebecs Gesetz 25 | Kanadische Datenschutzgesetze | Dafür gebaut, mit Ihrer oder Ihrem Datenschutzbeauftragten |
| HIPAA | Ein US-Gesetz über Gesundheitsdaten | Für HIPAA vorbereitete Architektur; eine offizielle HIPAA-Zertifizierung gibt es nicht |
| PCI DSS | Der Datensicherheitsstandard der Kartenbranche | Eine Selbstbewertung oder der Bericht eines Prüfers, abgegrenzt durch Ihr Zahlungsdesign |
Worin die Arbeit tatsächlich besteht
- 01
Lückenanalyse
Vergleichen Sie, was Sie heute tun, mit dem, was der Rahmen erwartet, und listen Sie auf, was fehlt.
- 02
Kontrollen im Produkt
Zugriff nach Rolle und Single Sign-on, Prüfprotokolle, Verschlüsselung, Sicherungen mit getesteter Wiederherstellung, Überwachung, Schwachstellenscans und Änderungsmanagement, in das System eingebaut statt auf Papier beschrieben.
- 03
Richtlinien
Ein schriftlicher Satz Richtlinien, der dem entspricht, was das Team tatsächlich tut, weil der Prüfer beides gegeneinander testet.
- 04
Nachweise
Gesammelt, während die Arbeit geschieht, oft in einer Compliance-Plattform, damit der Beobachtungszeitraum für einen Bericht vom Typ II auf einem funktionierenden System beginnt.
- 05
Prüfung vor Ort und Befunde
Unterstützung, während der Prüfer testet, und Korrekturen für alles, was er findet.
Fragebögen in der Zwischenzeit beantworten
Bis es einen Bericht gibt, ist der Sicherheitsfragebogen der Bericht. Beantworten Sie ihn gut: Führen Sie einen Hauptsatz an Antworten, geschrieben von den Menschen, die das System betreiben, und aktualisieren Sie ihn, wann immer sich das System ändert. Hängen Sie an, was Sie zeigen statt beschreiben können: ein Architekturdiagramm, den Datenfluss, das Verfahren für Sicherung und Wiederherstellung, die Zugriffsprüfung, das Ergebnis des letzten Penetrationstests. Eine ehrliche Antwort, die sagt, dass eine Kontrolle geplant ist, mit Datum, liest sich für ein Team für Lieferantenrisiken besser als ein vages Ja.
Dieselben Hauptantworten werden zum Ausgangspunkt der Lückenanalyse, wenn Sie sich für einen Bericht entscheiden, also ist keine Mühe verschwendet.
Einen Prüfer wählen
Wählen Sie den Prüfer früh, bevor die Vorbereitung fertig ist, und fragen Sie, wie er arbeitet: wie er testet, welche Nachweise er erwartet, ob er Nachweise aus Ihrer Compliance-Plattform akzeptiert und wie lange Prüfung vor Ort und Bericht dauern. Fragen Sie Ihre Kunden, ob sie bestimmte Firmen bevorzugen. Der Prüfer muss unabhängig von dem sein, der Ihnen bei der Vorbereitung geholfen hat, und das ist ein Grund, warum ein Studio, das Ihre Kontrollen baut, nie dasjenige sein kann, das über sie berichtet.
Was es kostet, jetzt berechnet
Die drei durchgerechneten Beispiele unten berechnet unser Rechner nach der Preisliste, die gilt, wenn Sie diese Seite öffnen, für dasselbe Webprodukt: Vorbereitung auf einen ersten SOC-2-Bericht vom Typ I, Unterstützung beim Audit bis zu einem Bericht vom Typ II und SOC 2 Typ II und ISO 27001 laufend aufrechterhalten. Unser Preis deckt die Entwicklungsarbeit und die Unterstützung beim Audit; das Honorar des Prüfers und eine Compliance-Plattform zeigt der Rechner getrennt als Richtspannen, weil Sie sie direkt bezahlen.
Durchgerechnetes Beispiel, jetzt berechnet
Vorbereitung auf einen ersten SOC-2-Bericht vom Typ I
In das Produkt eingebaute Kontrollen, eine Lückenanalyse und Richtlinien, mit Nachweisen in Ihrer Compliance-Plattform.
- Entwicklung
- ≈ 82.700 USD bis 127.000 USD, delivered within 26 weeksCAD 117,800 to 180,300
Preise in Ihrer Währung sind Schätzungen zum heutigen Kurs der Bank of Canada. Alle Rechnungen werden in CAD oder USD gestellt.
Wie bezahlt wird
- Anzahlung 20%
- CAD 23,560 to 36,060
- Découverte 6%
- CAD 7,068 to 10,818
- Maquettes approuvées 6%
- CAD 7,068 to 10,818
- Fonctions principales 18.1%
- CAD 21,321.80 to 32,634.30
- Développement complet 12%
- CAD 14,136 to 21,636
- Tests et corrections 6%
- CAD 7,068 to 10,818
- Contrôles construits et documentés 7.7%
- CAD 9,070.60 to 13,883.10
- Revue de préparation 7.7%
- CAD 9,070.60 to 13,883.10
- Mise en ligne 6.5%
- CAD 7,657.00 to 11,719.50
- Holdback, 30 days after launch (10%)
- CAD 11,780 to 18,030
Betrieb
- Hosting
- ≈ 492 USD im MonatCAD 700 im Monat
- Support
- ≈ 2.500 USD im MonatCAD 3,565 im Monat
Durchgerechnetes Beispiel, jetzt berechnet
Bis zu einem SOC-2-Bericht vom Typ II
Dasselbe Produkt, mit Unterstützung beim Audit über einen Beobachtungszeitraum von sechs Monaten.
- Entwicklung
- ≈ 94.000 USD bis 144.000 USD, delivered within 27 weeksCAD 133,800 to 204,700
Preise in Ihrer Währung sind Schätzungen zum heutigen Kurs der Bank of Canada. Alle Rechnungen werden in CAD oder USD gestellt.
Geschätzter Aufwand nach Rolle
- Développement
- 272 to 415 h
- Ingénieur DevOps
- 105 to 161 h
- Gestionnaire de projet
- 102 to 156 h
- Développeur dorsal principal
- 76 to 116 h
- Ingénieur assurance qualité
- 66 to 101 h
- Ingénieur principal
- 64 to 97 h
- Architecte logiciel
- 58 to 89 h
- Développeur frontal
- 50 to 76 h
- Développeur dorsal
- 45 to 68 h
- Rédacteur technique
- 42 to 64 h
- Concepteur de produits
- 34 to 51 h
- Développeur frontal principal
- 31 to 48 h
- Concepteur de produits principal
- 22 to 34 h
- Développeur frontal junior
- 19 to 28 h
- Développeur dorsal junior
- 18 to 28 h
Wie bezahlt wird
- Anzahlung 20%
- CAD 26,760 to 40,940
- Découverte 5.4%
- CAD 7,225.20 to 11,053.80
- Maquettes approuvées 5.4%
- CAD 7,225.20 to 11,053.80
- Fonctions principales 16.3%
- CAD 21,809.40 to 33,366.10
- Développement complet 10.8%
- CAD 14,450.40 to 22,107.60
- Tests et corrections 5.4%
- CAD 7,225.20 to 11,053.80
- Contrôles construits et documentés 7%
- CAD 9,366 to 14,329
- Revue de préparation 7%
- CAD 9,366 to 14,329
- Mise en ligne 5.4%
- CAD 7,225.20 to 11,053.80
- Accompagnement à l'audit et corrections 7.3%
- CAD 9,767.40 to 14,943.10
- Holdback, 30 days after launch (10%)
- CAD 13,380 to 20,470
Betrieb
- Hosting
- ≈ 492 USD im MonatCAD 700 im Monat
- Support
- ≈ 2.500 USD im MonatCAD 3,565 im Monat
Durchgerechnetes Beispiel, jetzt berechnet
SOC 2 Typ II und ISO 27001, laufend aufrechterhalten
Beide Rahmen einem Satz Kontrollen zugeordnet, mit fortlaufender Compliance und Unterstützung bei der jährlichen Erneuerung.
- Entwicklung
- ≈ 112.000 USD bis 172.000 USD, delivered within 42 weeksCAD 160,000 to 244,700
Preise in Ihrer Währung sind Schätzungen zum heutigen Kurs der Bank of Canada. Alle Rechnungen werden in CAD oder USD gestellt.
Wie bezahlt wird
- Anzahlung 20%
- CAD 32,000 to 48,940
- Découverte 5.4%
- CAD 8,640.00 to 13,213.80
- Maquettes approuvées 5.4%
- CAD 8,640.00 to 13,213.80
- Fonctions principales 16.3%
- CAD 26,080.00 to 39,886.10
- Développement complet 10.8%
- CAD 17,280.00 to 26,427.60
- Tests et corrections 5.4%
- CAD 8,640.00 to 13,213.80
- Contrôles construits et documentés 7%
- CAD 11,200 to 17,129
- Revue de préparation 7%
- CAD 11,200 to 17,129
- Mise en ligne 5.4%
- CAD 8,640.00 to 13,213.80
- Accompagnement à l'audit et corrections 7.3%
- CAD 11,680.00 to 17,863.10
- Holdback, 30 days after launch (10%)
- CAD 16,000 to 24,470
Betrieb
- Hosting
- ≈ 492 USD im MonatCAD 700 im Monat
- Support
- ≈ 4.710 USD bis 5.870 USD im MonatCAD 6,700 to 8,360 im Monat
Wann noch keines die richtige Antwort ist
Hat kein Kunde gefragt, oder akzeptieren die Fragenden einen Fragebogen, kann ein Bericht warten. Was nicht warten sollte, ist die Entwicklungsarbeit: Single Sign-on, Prüfprotokolle, Verschlüsselung, Sicherungen, die sich wiederherstellen lassen, und Änderungsmanagement kosten von Anfang an eingebaut weit weniger als vor einem Audit nachgerüstet. Bauen Sie die Kontrollen jetzt, und der Bericht wird ein kleineres Projekt, wenn ein Kunde schließlich fragt.