Sicherheit und Compliance sind bei Kaufentscheidungen von Unternehmen zunehmend wichtige Faktoren.
Während SOC 2 Compliance einst als Differenzierungsmerkmal galt, erwarten viele Unternehmen heute, dass Anbieter unabhängig validierte Sicherheitskontrollen nachweisen, bevor sie im Beschaffungsprozess weiterkommen.
Laut Aaron Puckett, Executive Vice President der Managed Services Group, wird die nächste Phase der Anbieterbewertung stärker auf die Überprüfung der Compliance setzen, statt lediglich zu fragen, ob sie vorhanden ist.
Wichtigste Erkenntnisse
- SOC 2 hat sich von einem Wettbewerbsvorteil zu einer erwarteten Voraussetzung für viele Beschaffungsprozesse und Risikobewertungen von Anbietern in Unternehmen entwickelt.
- Unternehmenskunden wünschen zunehmend Auditberichte, Compliance-Dokumentation und unabhängig validierte Sicherheitskontrollen – nicht nur Sicherheitsversprechen von Anbietern.
- Organisationen ohne SOC 2 sehen sich häufig mit längeren Verkaufszyklen, zusätzlichen Sicherheitsfragebögen und einer intensiveren Prüfung durch den Einkauf konfrontiert.
- Viele Käufer behandeln SOC 2 weiterhin als abzuhakenden Punkt, doch führende Organisationen beginnen, den Umfang von Audits zu bewerten und zwischen Berichten des Typs I und des Typs II zu unterscheiden.
Unternehmenskunden wollen Belege statt Versprechen
Unternehmenskunden sind dazu übergegangen, Sicherheitsversprechen von Anbietern nicht mehr ungeprüft zu akzeptieren, sondern Nachweise dafür zu verlangen, dass Sicherheitskontrollen wirksam funktionieren.
Einkaufs- und Sicherheitsteams fordern vor der Zulassung von Anbietern zunehmend Compliance-Dokumentation, Auditberichte, Cyberversicherungsinformationen und weitere unterstützende Materialien an.
Puckett zufolge wissen Sicherheitsexperten im Allgemeinen, wie diese Materialien zu bewerten sind, während viele Entscheidungsträger in den Fachbereichen noch mit Compliance-Frameworks und deren Bedeutung vertraut werden.
SOC 2 taucht früher in der Beschaffung auf
In den vergangenen Jahren ist SOC 2 zu einer gängigen Anforderung in Ausschreibungen (RFPs), Anbieterfragebögen und Beschaffungsprüfungen geworden.
Statt bis zu den Vertragsverhandlungen zu warten, nutzen viele Organisationen SOC 2 heute bereits frühzeitig als Auswahlkriterium bei der Qualifizierung von Anbietern.
Puckett stellte jedoch fest, dass viele Organisationen fragen, ob ein Anbieter über SOC 2 verfügt, ohne den Bericht anzufordern oder die Unterschiede zwischen einem Audit des Typs I und einem des Typs II zu verstehen.
Daher fungiert SOC 2 häufig als abzuhakender Punkt im Beschaffungsprozess und nicht als aussagekräftige Bewertung des Sicherheitsprogramms eines Anbieters.
Die Kosten fehlender SOC-2-Compliance
Organisationen können auch ohne SOC-2-Audit Aufträge von Unternehmen gewinnen, doch der Prozess ist häufig schwieriger.
Anbieter müssen sich möglicherweise auf längere Beschaffungsprüfungen, zusätzliche Sicherheitsfragebögen und eine strengere Prüfung durch die Sicherheitsteams der Kunden einstellen.
Laut Puckett gehen die Kosten über reine entgangene Chancen hinaus.
Vertriebsteams verbringen häufig viel Zeit mit der Beantwortung von Sicherheitsfragebögen und der Bereitstellung von Dokumentation, die ein unabhängiges SOC-2-Audit bereits hätte validieren können.
Diese Verzögerungen verlängern den Verkaufszyklus und binden interne Ressourcen, die ansonsten das Wachstum des Unternehmens unterstützen könnten.
Häufige Missverständnisse über SOC 2
Ein häufiges Missverständnis besteht darin, dass SOC 2 in der gesamten Führungsebene gleichermaßen verstanden wird.
Puckett zufolge sind viele Führungskräfte mit dem Framework nicht vertraut und erkennen möglicherweise den Unterschied zwischen Berichten des Typs I und des Typs II nicht.
Ein weiteres Missverständnis ist, dass die Erlangung von SOC 2 automatisch zu Aufträgen von Unternehmen führt.
Das Audit kann zwar Reibungsverluste in der Beschaffung verringern und das Vertrauen der Käufer stärken, ist aber nur ein Bestandteil eines umfassenderen Prozesses zur Risikobewertung von Anbietern.
Organisationen, die SOC 2 anstreben, stellen außerdem häufig fest, dass die operative Reife – und nicht die Technologie – die größte Herausforderung darstellt.
Die Pflege von Richtlinien, Dokumentation, Beweiserhebung und konsistenten internen Prozessen erfordert häufig mehr Aufwand als die Implementierung technischer Sicherheitskontrollen.
Compliance als Wettbewerbsvorteil
Statt SOC 2 als reine Compliance-Übung zu behandeln, können Organisationen damit ihre operative Reife unter Beweis stellen und das Vertrauen ihrer Kunden stärken.
Ein unabhängiges Audit liefert Käufern objektive Belege dafür, dass Sicherheitskontrollen von einer dritten Partei bewertet wurden, und verringert so die Unsicherheit während der Beschaffung.
Puckett betonte, dass die stärksten Organisationen SOC 2 als Nachweis und nicht als Marketinginstrument nutzen und dadurch Anbieter-Risikobewertungen effizienter durchlaufen können.
Fazit
SOC 2 wird bei der Auswahl von Anbietern durch Unternehmen zu einem immer wichtigeren Faktor, doch die Erwartungen verändern sich.
Heute fragen viele Organisationen lediglich, ob Anbieter über SOC 2 verfügen.
Laut Puckett werden Käufer zunehmend Auditberichte anfordern, deren Umfang prüfen und zwischen Bewertungen des Typs I und des Typs II unterscheiden.
Da Cyberrisiken weiter zunehmen, werden unabhängig validierte Sicherheitsprogramme wahrscheinlich mehr Gewicht haben als Marketingversprechen von Anbietern.
Organisationen, die in operative Reife und transparente Sicherheitspraktiken investieren, werden besser aufgestellt sein, um Reibungsverluste in der Beschaffung zu verringern und um Aufträge von Unternehmen zu konkurrieren.





