Glossareintrag
SOC-2-Bericht
Wallets & SicherheitEin SOC-2-Bericht ist eine Kontrollprüfung, keine Reserveprüfung. Was Type 1 und Type 2 tatsächlich testen und warum ein SOC-2-Siegel nichts über den Verbleib der Coins sagt.
Definition
Ein SOC-2-Bericht ist eine Bescheinigung einer unabhängigen Wirtschaftsprüfungsgesellschaft darüber, ob die internen Kontrollen einer Organisation einem definierten Kriterienkatalog genügen, der Sicherheit und wahlweise Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz umfasst. Ein Type-1-Bericht sagt, dass die Kontrollen an einem Stichtag angemessen gestaltet waren. Ein Type-2-Bericht sagt, dass sie zudem über einen Zeitraum von üblicherweise drei bis zwölf Monaten wirksam funktioniert haben, und ist von beiden mit deutlichem Abstand der aussagekräftigere. Kryptobörsen berufen sich ständig auf SOC 2, und es ist auch etwas wert: Es bedeutet, dass jemand außerhalb des Unternehmens geprüft hat, dass Zugriffe beschränkt sind, Änderungen überprüft werden, Vorfälle protokolliert werden und der beschriebene Prozess der tatsächlich gelebte ist. Was er ausdrücklich nicht tut, ist irgendetwas zu zählen. Ein SOC-2-Bericht trifft keine Aussage darüber, ob Kundenguthaben vollständig gedeckt sind, wo die Coins liegen oder ob die Börse zahlungsfähig ist — diese Frage gehört zu Reservenachweis und Verbindlichkeitsnachweis, einer anderen Arbeit mit anderem Umfang. Zwei weitere Vorbehalte. Das Siegel auf einer Website ist nicht der Bericht; der Bericht selbst wird meist nur unter einer Vertraulichkeitsvereinbarung herausgegeben, und im Abschnitt zum Prüfungsumfang erfahren Sie, welche Systeme überhaupt enthalten waren. Und eine Bescheinigung deckt ein vergangenes Fenster ab, ist also eine Aussage über das abgeschlossene Jahr, nicht über die Plattform, auf die Sie heute einzahlen.
Als Nächstes
Verwandte Begriffe
Mehr in Wallets & Sicherheit
KontoübernahmeAddress Poisoning (Adressvergiftung)Anti-Phishing-CodeAPI-Schlüssel-BerechtigungenBridge-ExploitBug-Bounty-ProgrammClipboard-HijackingCold Storage (Kalte Aufbewahrung)Sammlungsfreigabe (setApprovalForAll)Krypto-PhishingVerwahrt vs. nicht verwahrt (custodial vs. non-custodial)Verwahrungsversicherung