Risk & Legal

Compliance as a Service für den Mittelstand

SOC-2-, DSGVO-, HIPAA- und PCI-Reife ohne Beratungshaus.

Compliance as a Service für den Mittelstand is compliance software for teams that want the reasoning shown, not hidden. Plans start at $149 a month with a 14-day free trial.

Kostenlos testen

SOC-2- und ISO-27001-Beratungen verlangen zwischen zwanzig- und sechzigtausend Dollar, um einem Zwölf-Personen-Unternehmen zu sagen, welche Kontrollen fehlen. Der größte Teil dieser Arbeit ist eine Checkliste, ein Nachweisordner und ein Satz Richtlinien. Compliance Shield macht die Checkliste ehrlich — einschließlich des Teils, in dem es sich weigert, Sie für bereit zu erklären, wenn die Nachweise fehlen.

Ein Reifegrad, den ein Prüfer wiedererkennen würde

Der übliche Fehler von Compliance-Dashboards ist, dass ein Haken die Zahl bewegt. Ein Team markiert vierzig Kontrollen als umgesetzt, sieht die Anzeige auf 92 % klettern und geht in ein Audit, das die Hälfte davon undokumentiert vorfindet.

Hier wird eine ohne Nachweis behauptete Kontrolle stark abgewertet. Der angezeigte Wert spiegelt, was Sie in einer Readiness-Bewertung tatsächlich vertreten könnten — er startet also niedriger und ist mehr wert. Kontrollen tragen zudem unterschiedliche Gewichte: Zugänge beim Austritt zu entziehen ist nicht dasselbe wie eine dokumentierte Onboarding-Checkliste, und beide gleich zu bewerten erzeugt eine Zahl, die in die Irre führt.

Vier Rahmenwerke, ein Kontrollsatz

SOC 2 Typ II, DSGVO, HIPAA und PCI DSS überschneiden sich erheblich. Zugriffssteuerung, Verschlüsselung im Ruhezustand, Incident Response und Lieferantenmanagement kommen in allen vieren vor — mit anderer Formulierung und anderen Kennungen.

Kontrollen werden einmal gepflegt und über die Rahmenwerke hinweg zugeordnet, sodass ein Nachweis für eine SOC-2-Zugriffsüberprüfung auch die entsprechenden HIPAA- und PCI-Anforderungen erfüllt. Ein zweites Rahmenwerk nach dem ersten Audit ist damit typischerweise überschaubarer Zusatzaufwand statt eines Neuanfangs.

SOC 2 Typ II
Trust Services Criteria über Sicherheit, Verfügbarkeit, Vertraulichkeit, Verarbeitungsintegrität und Datenschutz.
DSGVO
Rechtsgrundlage, Betroffenenrechte, Verarbeitungsverzeichnis, Meldefristen bei Verletzungen und Übermittlungsmechanismen.
HIPAA
Administrative, physische und technische Schutzmaßnahmen für geschützte Gesundheitsdaten, plus Auftragsverarbeitungsvereinbarungen.
PCI DSS
Abgrenzung der Karteninhaberdaten-Umgebung, Netzsegmentierung, Schlüsselverwaltung und vierteljährliche Scans.

Nachweise, Richtlinien und das Lieferantenproblem

Die Nachweisablage hält Artefakte bei den Kontrollen, die sie belegen, mit Erhebungs- und Ablaufdatum. Eine vierzehn Monate alte Zugriffsüberprüfung belegt keine laufende Kontrolle, und der Reifegrad bildet das automatisch ab, statt zu warten, bis es jemand bemerkt.

Richtlinien entstehen als bearbeitbare Entwürfe, verknüpft mit den Kontrollen, die sie erfüllen — Sie korrigieren also ein Dokument, statt vor einer leeren Seite zu sitzen. Lieferantenprüfungen verfolgen Ihre Unterauftragnehmer mit eigener Risikoeinstufung und Prüfterminen: der Bereich, an dem Prüfer bei kleinen Unternehmen am härtesten bohren, weil dort die meisten gar nichts aufgeschrieben haben.

Wie der Reifegrad berechnet wird

Der Wert beantwortet eine enge Frage: Wenn ein Prüfer heute den Nachweis jeder Kontrolle verlangte, welchen Anteil könnten Sie vorlegen? Nichts an der Rechnung ist verborgen, und jede Kontrolle zeigt ihren eigenen Beitrag.

  1. Kontrollsatz abgrenzenNur Kontrollen, die auf Ihre gewählten Rahmenwerke und Ihre Umgebung zutreffen, zählen in den Nenner.
  2. Nach Schwere gewichtenKontrollen tragen Gewichte, die ihre Auditwirkung abbilden, sodass eine kritische Lücke die Zahl stärker bewegt als eine kleine Dokumentationslücke.
  3. Behauptungen ohne Nachweis abwertenEine als umgesetzt markierte Kontrolle ohne angehängtes Artefakt erhält einen Bruchteil ihres Gewichts — denselben Bruchteil, den ein Prüfer ihr geben würde.
  4. Alte Nachweise verfallen lassenArtefakte jenseits ihres Prüfintervalls zählen nicht mehr voll, sodass der Wert sinkt, statt still zu veralten.
  5. Verbleibende Lücken sortierenWas übrig bleibt, wird nach Gewicht je Aufwand sortiert — das ist die Liste, die man der Reihe nach abarbeitet.

Praktisch heißt das: Der erste Wert, den die meisten Teams sehen, liegt unter ihrer Erwartung. Genau darum geht es. Eine Zahl, die Ihnen vor einem Audit schmeichelt, ist schlechter als gar keine, weil sie die Dringlichkeit nimmt, die die Lücken geschlossen hätte.

Für wen es gedacht ist

Startups vor dem ersten SOC 2

Meist ausgelöst von einem Enterprise-Deal, der im Security Review hängt. Nützlich sind die sortierte Lückenliste und die generierten Richtlinienentwürfe, nicht ein Dashboard.

Gesundheitswesen und Health-Tech

HIPAA-Schutzmaßnahmen mit Nachverfolgung der Auftragsverarbeitungsvereinbarungen und die Nachweiskette, die eine Breach-Bewertung überlebbar macht.

Alle, die Kartendaten verarbeiten

An der PCI-Abgrenzung scheitern kleine Händler am häufigsten — die Karteninhaberdaten-Umgebung sauber zu segmentieren verkleinert den Prüfumfang erheblich.

Teams zwischen zwei Audits

Compliance verfällt. Ablaufende Nachweise und terminierte Lieferantenprüfungen halten das Programm im siebten Monat am Leben, wenn niemand an den Prüfer denkt.

Compliance as a Service für den Mittelstand: Begriffe erklärt

SOC 2 Typ II
Eine Prüfung, ob Kontrollen über einen Zeitraum wirksam funktioniert haben, üblicherweise drei bis zwölf Monate. Anders als Typ I, der nur die Ausgestaltung zu einem Zeitpunkt testet.
Trust Services Criteria
Die fünf Kategorien, die ein SOC 2 abdecken kann: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. Sicherheit ist Pflicht, der Rest wird gewählt.
Kontrolle
Eine konkrete Schutzmaßnahme — etwa Zugänge binnen 24 Stunden nach Austritt zu entziehen — für die ein Prüfer einen Nachweis verlangt.
Nachweis
Ein Artefakt, das belegt, dass eine Kontrolle gewirkt hat: ein Log-Export, eine unterzeichnete Richtlinie, ein Ticket, ein datierter Screenshot. Behauptungen ohne Artefakt bleiben Behauptungen.
Readiness-Bewertung
Ein Probeaudit, das Lücken vor dem echten findet, solange sie noch billig zu schließen sind.
Auftragsverarbeitungsvereinbarung (BAA)
Ein nach HIPAA erforderlicher Vertrag mit jedem Dienstleister, der in Ihrem Auftrag geschützte Gesundheitsdaten verarbeitet.
Karteninhaberdaten-Umgebung (CDE)
Die Systeme, die Kartendaten speichern, verarbeiten oder übertragen. Alles damit Verbundene fällt in den PCI-Umfang — deshalb ist Segmentierung so wichtig.
Unterauftragsverarbeiter
Ein Dritter, der in Ihrem Auftrag personenbezogene Daten verarbeitet. Die DSGVO verlangt, sie zu listen, zu bewerten und oft Kunden vor einer Ergänzung zu informieren.

Compliance as a Service für den Mittelstand im Überblick

Kontrollbibliotheken für vier Rahmenwerke, Nachweisablage, generierte Richtlinien, Risikoregister und Dienstleisterprüfung. Der Reifegrad wertet Kontrollen, die ohne Nachweis als umgesetzt gemeldet sind, deutlich ab — weil ein Prüfer genau das tut.

Compliance as a Service für den Mittelstand starts at $149 a month with a 14-day free trial. Vanta is about $833 per month per company.

Häufige Fragen

Welche Rahmenwerke sind enthalten?

SOC 2 Typ II, DSGVO, die HIPAA Security Rule und PCI DSS 4.0, jeweils mit vollständiger Kontrollbibliothek, Richtlinienvorlagen und Nachweisanforderungen. Essentials deckt ein Rahmenwerk ab, Professional drei und Audit Ready alle.

Wie wird der Reifegrad berechnet?

Jede Kontrolle hat ein Gewicht, und Ihr Wert ist der gewichtete Erfüllungsgrad. Eine als erledigt markierte Kontrolle ohne Nachweis zählt weniger als eine mit aktuellem Nachweis, und ein abgelaufener Nachweis zählt noch weniger — weil ein Prüfer genau so damit umgeht.

Ersetzt das den Prüfer?

Nein. Es macht Sie bereit für einen und hält Sie bereit. Das Audit selbst ist ein eigenes Mandat, typischerweise 15.000 bis 50.000 Dollar, und der Reifegradbericht ist das, was Sie dem Prüfer am ersten Tag übergeben.

Auch gesucht als: dsgvo software unternehmen · soc 2 vorbereitung · vanta alternative · iso 27001 software · risikomanagement software mittelstand · verzeichnis von verarbeitungstätigkeiten software