Werben Sie auf KripZen — bringen Sie Ihre Marke vor ein globales Krypto-Publikum.Kontakt aufnehmen →

Glossareintrag

SOC-2-Bericht

Wallets & Sicherheit

Ein SOC-2-Bericht ist eine Kontrollprüfung, keine Reserveprüfung. Was Type 1 und Type 2 tatsächlich testen und warum ein SOC-2-Siegel nichts über den Verbleib der Coins sagt.

Definition

Ein SOC-2-Bericht ist eine Bescheinigung einer unabhängigen Wirtschaftsprüfungsgesellschaft darüber, ob die internen Kontrollen einer Organisation einem definierten Kriterienkatalog genügen, der Sicherheit und wahlweise Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz umfasst. Ein Type-1-Bericht sagt, dass die Kontrollen an einem Stichtag angemessen gestaltet waren. Ein Type-2-Bericht sagt, dass sie zudem über einen Zeitraum von üblicherweise drei bis zwölf Monaten wirksam funktioniert haben, und ist von beiden mit deutlichem Abstand der aussagekräftigere. Kryptobörsen berufen sich ständig auf SOC 2, und es ist auch etwas wert: Es bedeutet, dass jemand außerhalb des Unternehmens geprüft hat, dass Zugriffe beschränkt sind, Änderungen überprüft werden, Vorfälle protokolliert werden und der beschriebene Prozess der tatsächlich gelebte ist. Was er ausdrücklich nicht tut, ist irgendetwas zu zählen. Ein SOC-2-Bericht trifft keine Aussage darüber, ob Kundenguthaben vollständig gedeckt sind, wo die Coins liegen oder ob die Börse zahlungsfähig ist — diese Frage gehört zu Reservenachweis und Verbindlichkeitsnachweis, einer anderen Arbeit mit anderem Umfang. Zwei weitere Vorbehalte. Das Siegel auf einer Website ist nicht der Bericht; der Bericht selbst wird meist nur unter einer Vertraulichkeitsvereinbarung herausgegeben, und im Abschnitt zum Prüfungsumfang erfahren Sie, welche Systeme überhaupt enthalten waren. Und eine Bescheinigung deckt ein vergangenes Fenster ab, ist also eine Aussage über das abgeschlossene Jahr, nicht über die Plattform, auf die Sie heute einzahlen.

Als Nächstes

Verwandte Begriffe

Mehr in Wallets & Sicherheit