Risk & Legal
Compliance as a Service für den Mittelstand
SOC-2-, DSGVO-, HIPAA- und PCI-Reife ohne Beratungshaus.
Compliance as a Service für den Mittelstand is compliance software for teams that want the reasoning shown, not hidden. Plans start at $149 a month with a 14-day free trial.
Kostenlos testen
SOC-2- und ISO-27001-Beratungen verlangen zwischen zwanzig- und sechzigtausend Dollar, um einem Zwölf-Personen-Unternehmen zu sagen, welche Kontrollen fehlen. Der größte Teil dieser Arbeit ist eine Checkliste, ein Nachweisordner und ein Satz Richtlinien. Compliance Shield macht die Checkliste ehrlich — einschließlich des Teils, in dem es sich weigert, Sie für bereit zu erklären, wenn die Nachweise fehlen.
Ein Reifegrad, den ein Prüfer wiedererkennen würde
Der übliche Fehler von Compliance-Dashboards ist, dass ein Haken die Zahl bewegt. Ein Team markiert vierzig Kontrollen als umgesetzt, sieht die Anzeige auf 92 % klettern und geht in ein Audit, das die Hälfte davon undokumentiert vorfindet.
Hier wird eine ohne Nachweis behauptete Kontrolle stark abgewertet. Der angezeigte Wert spiegelt, was Sie in einer Readiness-Bewertung tatsächlich vertreten könnten — er startet also niedriger und ist mehr wert. Kontrollen tragen zudem unterschiedliche Gewichte: Zugänge beim Austritt zu entziehen ist nicht dasselbe wie eine dokumentierte Onboarding-Checkliste, und beide gleich zu bewerten erzeugt eine Zahl, die in die Irre führt.
Vier Rahmenwerke, ein Kontrollsatz
SOC 2 Typ II, DSGVO, HIPAA und PCI DSS überschneiden sich erheblich. Zugriffssteuerung, Verschlüsselung im Ruhezustand, Incident Response und Lieferantenmanagement kommen in allen vieren vor — mit anderer Formulierung und anderen Kennungen.
Kontrollen werden einmal gepflegt und über die Rahmenwerke hinweg zugeordnet, sodass ein Nachweis für eine SOC-2-Zugriffsüberprüfung auch die entsprechenden HIPAA- und PCI-Anforderungen erfüllt. Ein zweites Rahmenwerk nach dem ersten Audit ist damit typischerweise überschaubarer Zusatzaufwand statt eines Neuanfangs.
- SOC 2 Typ II
- Trust Services Criteria über Sicherheit, Verfügbarkeit, Vertraulichkeit, Verarbeitungsintegrität und Datenschutz.
- DSGVO
- Rechtsgrundlage, Betroffenenrechte, Verarbeitungsverzeichnis, Meldefristen bei Verletzungen und Übermittlungsmechanismen.
- HIPAA
- Administrative, physische und technische Schutzmaßnahmen für geschützte Gesundheitsdaten, plus Auftragsverarbeitungsvereinbarungen.
- PCI DSS
- Abgrenzung der Karteninhaberdaten-Umgebung, Netzsegmentierung, Schlüsselverwaltung und vierteljährliche Scans.
Nachweise, Richtlinien und das Lieferantenproblem
Die Nachweisablage hält Artefakte bei den Kontrollen, die sie belegen, mit Erhebungs- und Ablaufdatum. Eine vierzehn Monate alte Zugriffsüberprüfung belegt keine laufende Kontrolle, und der Reifegrad bildet das automatisch ab, statt zu warten, bis es jemand bemerkt.
Richtlinien entstehen als bearbeitbare Entwürfe, verknüpft mit den Kontrollen, die sie erfüllen — Sie korrigieren also ein Dokument, statt vor einer leeren Seite zu sitzen. Lieferantenprüfungen verfolgen Ihre Unterauftragnehmer mit eigener Risikoeinstufung und Prüfterminen: der Bereich, an dem Prüfer bei kleinen Unternehmen am härtesten bohren, weil dort die meisten gar nichts aufgeschrieben haben.
Wie der Reifegrad berechnet wird
Der Wert beantwortet eine enge Frage: Wenn ein Prüfer heute den Nachweis jeder Kontrolle verlangte, welchen Anteil könnten Sie vorlegen? Nichts an der Rechnung ist verborgen, und jede Kontrolle zeigt ihren eigenen Beitrag.
- Kontrollsatz abgrenzenNur Kontrollen, die auf Ihre gewählten Rahmenwerke und Ihre Umgebung zutreffen, zählen in den Nenner.
- Nach Schwere gewichtenKontrollen tragen Gewichte, die ihre Auditwirkung abbilden, sodass eine kritische Lücke die Zahl stärker bewegt als eine kleine Dokumentationslücke.
- Behauptungen ohne Nachweis abwertenEine als umgesetzt markierte Kontrolle ohne angehängtes Artefakt erhält einen Bruchteil ihres Gewichts — denselben Bruchteil, den ein Prüfer ihr geben würde.
- Alte Nachweise verfallen lassenArtefakte jenseits ihres Prüfintervalls zählen nicht mehr voll, sodass der Wert sinkt, statt still zu veralten.
- Verbleibende Lücken sortierenWas übrig bleibt, wird nach Gewicht je Aufwand sortiert — das ist die Liste, die man der Reihe nach abarbeitet.
Praktisch heißt das: Der erste Wert, den die meisten Teams sehen, liegt unter ihrer Erwartung. Genau darum geht es. Eine Zahl, die Ihnen vor einem Audit schmeichelt, ist schlechter als gar keine, weil sie die Dringlichkeit nimmt, die die Lücken geschlossen hätte.
Für wen es gedacht ist
Startups vor dem ersten SOC 2
Meist ausgelöst von einem Enterprise-Deal, der im Security Review hängt. Nützlich sind die sortierte Lückenliste und die generierten Richtlinienentwürfe, nicht ein Dashboard.
Gesundheitswesen und Health-Tech
HIPAA-Schutzmaßnahmen mit Nachverfolgung der Auftragsverarbeitungsvereinbarungen und die Nachweiskette, die eine Breach-Bewertung überlebbar macht.
Alle, die Kartendaten verarbeiten
An der PCI-Abgrenzung scheitern kleine Händler am häufigsten — die Karteninhaberdaten-Umgebung sauber zu segmentieren verkleinert den Prüfumfang erheblich.
Teams zwischen zwei Audits
Compliance verfällt. Ablaufende Nachweise und terminierte Lieferantenprüfungen halten das Programm im siebten Monat am Leben, wenn niemand an den Prüfer denkt.
Compliance as a Service für den Mittelstand: Begriffe erklärt
- SOC 2 Typ II
- Eine Prüfung, ob Kontrollen über einen Zeitraum wirksam funktioniert haben, üblicherweise drei bis zwölf Monate. Anders als Typ I, der nur die Ausgestaltung zu einem Zeitpunkt testet.
- Trust Services Criteria
- Die fünf Kategorien, die ein SOC 2 abdecken kann: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. Sicherheit ist Pflicht, der Rest wird gewählt.
- Kontrolle
- Eine konkrete Schutzmaßnahme — etwa Zugänge binnen 24 Stunden nach Austritt zu entziehen — für die ein Prüfer einen Nachweis verlangt.
- Nachweis
- Ein Artefakt, das belegt, dass eine Kontrolle gewirkt hat: ein Log-Export, eine unterzeichnete Richtlinie, ein Ticket, ein datierter Screenshot. Behauptungen ohne Artefakt bleiben Behauptungen.
- Readiness-Bewertung
- Ein Probeaudit, das Lücken vor dem echten findet, solange sie noch billig zu schließen sind.
- Auftragsverarbeitungsvereinbarung (BAA)
- Ein nach HIPAA erforderlicher Vertrag mit jedem Dienstleister, der in Ihrem Auftrag geschützte Gesundheitsdaten verarbeitet.
- Karteninhaberdaten-Umgebung (CDE)
- Die Systeme, die Kartendaten speichern, verarbeiten oder übertragen. Alles damit Verbundene fällt in den PCI-Umfang — deshalb ist Segmentierung so wichtig.
- Unterauftragsverarbeiter
- Ein Dritter, der in Ihrem Auftrag personenbezogene Daten verarbeitet. Die DSGVO verlangt, sie zu listen, zu bewerten und oft Kunden vor einer Ergänzung zu informieren.
Compliance as a Service für den Mittelstand im Überblick
Kontrollbibliotheken für vier Rahmenwerke, Nachweisablage, generierte Richtlinien, Risikoregister und Dienstleisterprüfung. Der Reifegrad wertet Kontrollen, die ohne Nachweis als umgesetzt gemeldet sind, deutlich ab — weil ein Prüfer genau das tut.
Compliance as a Service für den Mittelstand starts at $149 a month with a 14-day free trial. Vanta is about $833 per month per company.
- Vier Rahmenwerke — Kontrollen für SOC 2 Typ II, DSGVO, HIPAA und PCI DSS.
- Ehrlicher Reifegrad — Gewichtet je Rahmenwerk, aktualisiert mit jedem Nachweis.
- Richtliniengenerator — Editierbare Entwürfe, verknüpft mit den erfüllten Kontrollen.
- Evidence expiry — Know what goes stale before the auditor does.
Häufige Fragen
Welche Rahmenwerke sind enthalten?
SOC 2 Typ II, DSGVO, die HIPAA Security Rule und PCI DSS 4.0, jeweils mit vollständiger Kontrollbibliothek, Richtlinienvorlagen und Nachweisanforderungen. Essentials deckt ein Rahmenwerk ab, Professional drei und Audit Ready alle.
Wie wird der Reifegrad berechnet?
Jede Kontrolle hat ein Gewicht, und Ihr Wert ist der gewichtete Erfüllungsgrad. Eine als erledigt markierte Kontrolle ohne Nachweis zählt weniger als eine mit aktuellem Nachweis, und ein abgelaufener Nachweis zählt noch weniger — weil ein Prüfer genau so damit umgeht.
Ersetzt das den Prüfer?
Nein. Es macht Sie bereit für einen und hält Sie bereit. Das Audit selbst ist ein eigenes Mandat, typischerweise 15.000 bis 50.000 Dollar, und der Reifegradbericht ist das, was Sie dem Prüfer am ersten Tag übergeben.
Auch gesucht als: dsgvo software unternehmen · soc 2 vorbereitung · vanta alternative · iso 27001 software · risikomanagement software mittelstand · verzeichnis von verarbeitungstätigkeiten software