Cloud-Compliance
Was ist SOC 1 Compliance?
Was ist SOC 1 Compliance?
SOC 1 (System and Organization Controls 1) ist einer der von der AICPA etablierten Standards. Er beschreibt die Prüfungsarbeit in Bezug auf die internen Kontrollen der Finanzberichterstattung (ICFR) einer Service-SaaS-Organisation. Er generiert einen Bericht, der den Kunden des SaaS-Unternehmens und deren Prüfern als Vertrauensgrundlage bei der Beurteilung der Verlässlichkeit der Finanzberichte dienen kann.
Für ein Dienstleistungsunternehmen, das eine Vielzahl von Finanzdienstleistungen wie Zahlungsabwicklung, Lohnbuchhaltung, Rechnungsstellung und damit verbundene Unterstützung für seine Kunden erbringt, ist SOC 1 zumeist der entscheidende Faktor, wenn es darum geht, einen Kunden zum Vertragsabschluss zu bewegen. Der Bericht versichert dem Kunden, dass die Auslagerung der finanziellen Aufgaben an einen Drittanbieter kein zusätzliches finanzielles Drittrisiko für dessen eigene Finanzunterlagen mit sich bringt.
- Die Prüfung berücksichtigt hauptsächlich die finanziellen Kontrollen, ohne sich auf das gesamte Sicherheitsniveau zu erstrecken
- Sie verwendet den als SSAE 18 bekannten Bescheinigungsstandard
- Es ist das Ergebnis einer unabhängigen, lizenzierten CPA-Firma
- Das Dokument enthält die Systembeschreibung, eine Erläuterung der Erklärung der Geschäftsleitung und die Kommentare des Prüfers
- Ein Brückendokument zur Behandlung von Berichterstattungsproblemen über die Prüfungsjahre hinweg kann beigefügt werden
Beispiel: Ein Lohnbuchhaltungsunternehmen verteilt seinen SOC 1-Bericht an das Finanzteam des Kunden; dieser wird als Referenz bei der Jahresendprüfung des Kunden verwendet. Merchant of Record Unternehmen, wie PayPro Global, erstellen einen dieser Berichte für die Wirtschaftsprüfer ihrer Kunden, um die Richtigkeit der Zahlen bezüglich Einnahmen und Steuern sicherzustellen, die über die Plattform übermittelt werden.
Was ist der Unterschied zwischen SOC 1 Typ 1 und Typ 2 Berichten?
Ein Typ-1-Bericht prüft, ob die Kontrollen aus der Perspektive des Kunden zu einem einzigen Zeitpunkt angemessen sind; Typ 2 ist eine umfassendere Untersuchung der tatsächlichen Funktionsweise der Kontrollen über mehrere Prüfungszeiträume (von sechs bis zwölf Monaten). Die Mehrheit der Kunden und Auditoren entscheidet sich für Typ 2, da dieser ein klareres Bild der konsistenten Wirksamkeit der Kontrollen liefert als eine Momentaufnahme.
- Beginnen Sie mit einem Typ 1, wenn dies Ihr erster Prüfzyklus ist.
- Gehen Sie zu Typ 2 über, sobald die Kontrollen seit mehreren Monaten stabil sind
- Die Bearbeitung von Typ 2 beinhaltet typischerweise einen erhöhten Zeitaufwand und die Sammlung von Nachweisen
- Kommunizieren Sie Ihre Roadmap an Interessenten, die frühzeitig nach Typ 2 fragen
- Halten Sie die Kontrolldokumentation zwischen den Auditperioden aktuell
Wie unterscheidet sich SOC 1 von SOC 2 und SOX 404?
Die Finanzberichterstattung ist der Hauptgegenstand der Kontrollen unter SOC 1; SOC 2 bewertet Kontrollen für nicht-finanzielle Aspekte wie Sicherheit, Verfügbarkeit, Vertraulichkeit, Datenschutz usw. und die Integrität der Verarbeitung.
SOX 404 ist die gesetzliche Anforderung für an der US-Börse notierte Unternehmen, ihre internen Kontrollen zu überprüfen. SOC 1 hingegen ist ein freiwilliger SOC-Bericht, der von einem Dienstanbieter zur Verwendung durch seine Kunden erstellt wird. Ein Zahlungsdienstleister, der öffentliche Unternehmen betreut und Daten verarbeitet, muss möglicherweise alle drei Berichte vorweisen.
|
Rahmenwerk |
Fokus |
Für wen es gedacht ist |
|
SOC 1 |
Kontrollen der Finanzberichterstattung |
Finanz-/Audit-Teams der Kunden |
|
SOC 2 |
Sicherheits- und Datenkontrollen |
Sicherheits-/Lieferantenrisiko-Teams der Kunden |
|
SOX 404 |
Zertifizierung der internen Kontrollen |
Verpflichtung für börsennotierte Unternehmen |
Was sind die wichtigsten Schritte, um sich auf ein SOC 1 Audit vorzubereiten?
Der Vorbereitungsprozess umfasst üblicherweise die Identifizierung der Systeme und Prozesse in Finanzberichten, die Erstellung von Dokumentationen zu Kontrollaktivitäten, die Durchführung einer Bewertung oder Lückenanalyse, die Behebung von Mängeln und schließlich die Beauftragung einer registrierten Prüfungsgesellschaft für die eigentliche Prüfung.
Was sind Ergänzende Kontrollen der Nutzerorganisation (CUECs) in der SOC-1-Compliance?
CUECs sind Kontrollen, die die Kunden-SaaS-Organisation aufrechterhalten muss, damit das gesamte Kontrollumfeld wie beabsichtigt funktioniert; die Service-Organisation kann nicht alles abdecken. In einigen Fällen umfasst der Prozess einer Zahlungsplattform, dass Kunden Abrechnungsberichte überprüfen und genehmigen, eine Aktivität, die die Plattform nicht direkt vorschreiben kann. Prüfer dokumentieren CUECs, damit beide Parteien verstehen, wo die Verantwortung liegt.
Wie viel kostet die SOC 1 Compliance für eine Serviceorganisation?
Die Kosten variieren stark je nach Unternehmensgröße, Anzahl der zu prüfenden Kontrollen und ob es sich um einen Typ-1- oder Typ-2-Bericht handelt. Prüfungen liegen aber üblicherweise zwischen 15.000 und 100.000 US-Dollar+ jährlich, zuzüglich der internen Personalkosten für die Vorbereitung. Typ-2-Prüfungen und umfangreichere Kontrollumfelder sind oft mit höheren finanziellen Aufwendungen verbunden.
Die Entscheidung treffen: Benötige ich SOC 1 Compliance?
Berücksichtigen Sie die folgenden zwei Fragen, wenn Sie ein Dienstleister sind:
- Beeinflussen meine Angebote die Finanzberichte des Kunden?
- Ist dieser Bericht ein Punkt auf der Beschaffungs-Checkliste eines potenziellen oder bestehenden Kunden?
Wenn eine der oben genannten Bedingungen erfüllt ist, könnte die Einhaltung von SOC 1 ein mitwirkender Faktor sein.
- Ihre Kunden/potenziellen Interessenten werden SOC-Berichte anfordern, daher ist dies Teil Ihres Vertriebszyklus.
- Anbieter mit etablierten Berichten können Kunden dazu beeinflussen, diese zu nutzen. Investorenberichterstattung Strukturen
- Interne Fähigkeit, eine jährliche Zyklusprüfung durchzuführen und den Umsatz zu budgetieren Prüfprozess
Schlussfolgerung
Der SOC 1 Bericht übermittelt Informationen bezüglich der Kontrollen der Finanzberichterstattung der Serviceorganisation an Ihren Kunden und dessen Prüfer. Die wichtigsten Schritte zum Erhalt des SOC 1 Berichts sind eine Typentscheidung zwischen Typ 1 und Typ 2, das Bewusstsein für CUECs und die Budgetierung der Prüfungsschritte.