1. Berichtstyp auswählen: Entscheiden Sie, ob Sie einen Bericht vom Typ I oder II wünschen.
2. Definieren Sie den Umfang: Wählen Sie zwischen Unternehmensebene oder einem bestimmten Dienst, dem abgedeckten Zeitraum (empfohlen werden mindestens sechs Monate) und etwaigen optionalen Trust Services Criteria (TSC).
3. Gap-Analyse: Dadurch werden alle Systemmängel identifiziert, sodass Sie einen Sanierungsplan erstellen können, um diese vor dem formellen SOC 2-Audit zu verbessern.
4. Die Bereitschaftsbewertung: Der Auditor beantwortet alle Fragen, bevor er eine Bereitschaftsbewertung durchführt und eine Lückenanalyse vornimmt, Empfehlungen ausspricht und die von Ihnen gewählten TSC-Anforderungen erläutert. Sie erhalten einen ersten Bericht, in dem die Kontrollen in Ihrem ersten Bericht, ihre Relevanz für Ihren TSC und etwaige Lücken aufgeführt sind.
5. Wählen Sie einen Auditor aus: Wählen Sie einen Certified Public Accountant (CPA) aus, der Ihr SOC 2-Audit und Ihren Bericht durchführt.
6-7. Die formelle Prüfung und der Bericht: Ihr Auditor verbringt die erforderliche Zeit, von einigen Wochen bis zu einigen Monaten, an Ihrem Fall zu arbeiten, bevor er den Bericht schreibt. Zu diesen Schritten gehören ein Sicherheitsfragebogen, das Sammeln von Nachweisen, die Bewertung, die Nachbereitung und der vollständige Bericht.