BlogPapermark SOC 2 Type II Compliance 2026: Prüfungsumfang und die 5 Trust Services Kriterien
Papermark SOC 2 Type II Compliance 2026: Prüfungsumfang und die 5 Trust Services Kriterien
·6 Min. Lesezeit
Marc Seitz
Papermark ist SOC 2 Type II compliant. Die Prüfung umfasst die AICPA Trust Services Criteria (Sicherheit, Verfügbarkeit, Vertraulichkeit) für unseren virtuellen Datenraum, die Dokumentenfreigabe und die Analyseplattform. Die vollständige Sicherheits- und Compliance-Übersicht (Verschlüsselung, Hosting-Regionen, Zertifizierungen, Unterauftragsverarbeiter) finden Sie auf der Papermark Sicherheitsseite.
Dieser Leitfaden erklärt, was SOC 2 Type II bedeutet, was unsere Prüfung umfasst und warum dies für Beschaffungsteams relevant ist, die Papermark für M&A, Fundraising und regulierte Workflows bewerten.
Kurzübersicht
SOC 2 (System and Organization Controls 2) ist ein AICPA-Prüfungsstandard für Dienstleistungsorganisationen zur Bewertung von Kontrollen rund um Kundendaten.
SOC 2 Type II (vs. Type I) bewertet die operative Wirksamkeit von Kontrollen über einen bestimmten Zeitraum (in der Regel 6-12 Monate), nicht nur deren Konzeption zu einem einzelnen Zeitpunkt.
Fünf Trust Services Criteria (TSC): Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit, Datenschutz.
Papermarks SOC 2 Type II Prüfung deckt standardmäßig die Kriterien Sicherheit (erforderlich), Verfügbarkeit und Vertraulichkeit ab, wobei der Datenschutz durch DSGVO-konforme Kontrollen adressiert wird.
Prüfungsfrequenz: jährlich, mit kontinuierlicher Überwachung zwischen den Prüfungen.
Berichtsverfügbarkeit: SOC 2 Type II Bericht ist für Enterprise-Kunden unter Geheimhaltungsvereinbarung verfügbar.
Verhältnis zu DSGVO, HIPAA, ISO 27001: SOC 2 ist eine solide Grundlage; zusätzliche Frameworks gelten für bestimmte regulierte Branchen.
Was ist SOC 2 Type II-Compliance?
SOC 2 (System and Organization Controls 2) ist ein strenges Auditverfahren, das vom American Institute of Certified Public Accountants (AICPA) entwickelt wurde. Es bewertet, wie Dienstleistungsorganisationen mit Kundendaten umgehen, basierend auf fünf Trust Services Criteria: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. Type II-Berichte bewerten die operative Wirksamkeit von Kontrollen über einen Auditzeitraum von 6-12 Monaten, nicht nur deren Ausgestaltung zu einem einzelnen Zeitpunkt.
SOC 2 ist die führende Sicherheits- und Kontrollbescheinigung für B2B-SaaS in Nordamerika und wird zunehmend auch in Europa und im asiatisch-pazifischen Raum erwartet. Für virtuelle Datenräume, die M&A, Fundraising und regulierte Due Diligence abwickeln, ist SOC 2 Type II eine grundlegende Beschaffungsanforderung, kein Differenzierungsmerkmal.
Die fünf Trust Services Criteria
SOC 2-Audits orientieren sich an fünf AICPA Trust Services Criteria. Jedes SOC 2-Audit umfasst Security (die Common Criteria); zusätzliche Kriterien werden je nach Scope der Dienstleistungsorganisation hinzugefügt.
Security. Schutz vor unbefugtem Zugriff, Offenlegung, Änderung und Beschädigung. Umfasst Zugriffskontrollen, Verschlüsselung, Netzwerksicherheit, Incident Response und Change Management. In jedem SOC 2-Audit erforderlich.
Availability. Systemverfügbarkeit für Betrieb und Nutzung wie zugesagt oder vereinbart. Umfasst Betriebszeit, Resilienz, Disaster Recovery und Kapazitätsplanung.
Processing Integrity. Die Systemverarbeitung ist vollständig, gültig, genau, zeitgerecht und autorisiert. Relevant für Systeme, die Berechnungen oder automatisierte Verarbeitung durchführen (für einen VDR weniger zentral).
Confidentiality. Als vertraulich eingestufte Informationen werden geschützt. Umfasst Datenklassifizierung, Zugriffskontrollen, Aufbewahrung und sichere Entsorgung.
Privacy. Personenbezogene Informationen werden in Übereinstimmung mit den Generally Accepted Privacy Principles (GAPP) der AICPA erhoben, verwendet, aufbewahrt, offengelegt und entsorgt. Überschneidet sich mit der DSGVO, ist aber ein eigenständiges Framework.
Umfang der SOC 2 Type II-Prüfung von Papermark
Die SOC 2 Type II-Prüfung von Papermark umfasst Sicherheit (erforderliche Common Criteria) sowie Verfügbarkeit und Vertraulichkeit. Datenschutz wird durch DSGVO-konforme Kontrollen adressiert, die separat in unserer DSGVO-Compliance-Übersicht dokumentiert sind.
Datenverschlüsselung: AES-256 für gespeicherte Dokumente, Metadaten und Audit-Logs; TLS 1.3 während der Übertragung für die gesamte Client-Server-Kommunikation.
Netzwerksicherheit: Web Application Firewall, DDoS-Schutz, Rate-Limiting, Intrusion Detection und Monitoring.
Endpunktsicherheit: Richtlinien für verwaltete Geräte, Endpoint Detection and Response (EDR) und sichere Authentifizierung für Mitarbeiterzugriffe.
Physische Sicherheit: sichere Cloud-Rechenzentren (SOC 2-attestierte Infrastrukturanbieter) mit 24/7-Überwachung, Zugangskontrollen und Umweltschutzmaßnahmen.
Verfügbarkeitskontrollen
Verfügbarkeit: Betriebsüberwachung mit Ziel-SLAs für gehostete Papermark-Tarife.
Redundanz: Multi-Region-Datenbank-Backups und Redundanz auf Anwendungsebene.
Disaster Recovery: dokumentierte DR-Verfahren mit Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO), die jährlich getestet werden.
Kapazitätsplanung: proaktive Skalierung und Performance-Monitoring.
Vertraulichkeitskontrollen
Datenklassifizierung: dokumentiertes Klassifizierungsschema für von Kunden hochgeladene Inhalte im Vergleich zu plattformbetrieblichen Daten.
Zugriffsbeschränkungen: vertrauliche Kundendaten sind nur für autorisierte Systeme und Mitarbeiter auf Need-to-know-Basis zugänglich.
Aufbewahrung und Löschung: dokumentierte Aufbewahrungsfristen und sichere Löschverfahren, abgestimmt auf Kundenverträge.
Vertraulichkeitsvereinbarungen: NDAs und Vertraulichkeitsverpflichtungen für Mitarbeiter und Auftragnehmer.
Betriebskontrollen
Incident Response: 24/7-Bereitschaftsdienst, dokumentierte IR-Verfahren, Workflows zur Meldung von Sicherheitsverletzungen.
Lieferantenmanagement: Sicherheitsbewertungen für Unterauftragsverarbeiter und Drittanbieter.
Mitarbeiterschulung: Sicherheits- und Datenschutzschulungen für alle Mitarbeiter mit Zugriff auf Kundendaten.
Warum SOC 2 für virtuelle Datenräume wichtig ist
SOC 2 Type II ist die am häufigsten angeforderte Compliance-Bescheinigung bei der Bewertung von VDR-Anbietern. Vier spezifische Workflows hängen davon ab.
Beschaffung in regulierten Branchen. Banken, Gesundheitswesen, Versicherungen und staatsnahe Organisationen verlangen SOC 2 Type II in der Regel als Mindestanforderung, bevor sie einen Cloud-Anbieter beauftragen. Ohne diese Bescheinigung scheitert der Anbieter bereits beim Beschaffungs-Screening.
Due Diligence bei Unternehmenslieferanten. Großunternehmen, die Lieferantenrisikomanagement-Prozesse durchführen, fordern routinemäßig den SOC 2 Type II-Bericht (unter Geheimhaltungsvereinbarung) im Rahmen des Onboardings an. Dies ist Standard-Beschaffungshygiene, keine hohe Hürde.
M&A- und Fundraising-Datenräume. Institutionelle LPs und strategische Käufer fragen zunehmend, welche Compliance-Bescheinigungen der VDR-Anbieter ihres Zielunternehmens besitzt. SOC 2 Type II ist die Antwort, die diese Diskussion abschließt.
Haftung nach Zwischenfällen. Im Falle eines Sicherheitsvorfalls reduziert ein aktueller SOC 2 Type II-Bericht plus ein laufendes Überwachungsprogramm die Haftung und regulatorische Exposition im Vergleich zu fehlenden Bescheinigungen erheblich.
SOC 2 Type II vs. Type I: Was ist der Unterschied?
Ein SOC 2 Type I-Bericht bewertet, ob Kontrollen zu einem bestimmten Zeitpunkt angemessen konzipiert sind. Ein SOC 2 Type II-Bericht bewertet, ob Kontrollen angemessen konzipiert und über einen definierten Prüfungszeitraum (üblicherweise 6-12 Monate) wirksam funktionieren.
Type I ist einfacher zu erreichen, aber schwächer als Bescheinigung: Es bestätigt, dass die Kontrollen existieren, nicht aber, dass sie langfristig zuverlässig funktionieren. Type II ist die branchenübliche Erwartung für ausgereifte SaaS-Anbieter, die sensible Kundendaten verarbeiten. Papermark wird jährlich nach SOC 2 Type II auditiert.
SOC 2 vs. ISO 27001 vs. GDPR vs. HIPAA
Compliance-Frameworks sind nicht austauschbar. Die folgende Tabelle zeigt die vier gängigsten Frameworks für die Beschaffung von VDRs.
Viele Unternehmenskunden verlangen mehrere Frameworks. Papermark erfüllt standardmäßig SOC 2 Type II und GDPR-Anforderungen, unterstützt ISO 27001 durch Self-Hosted-Deployment auf Kundeninfrastruktur und bietet HIPAA-Bereitschaft über Self-Hosted plus signiertem BAA bei Enterprise-Verträgen.
SOC-2-Kontrollen im Produkt einsehen
Append-only-Audit-Logging erfasst jeden Aufruf und Download für das SOC-2-Vertraulichkeitskriterium:
Dynamisches sitzungsbasiertes Wasserzeichen versieht jede Seite mit Betrachter-E-Mail, IP und Zeitstempel:
Die aktuelle Liste der Zertifizierungen, Hosting-Regionen, Verschlüsselungsstandards und den Workflow für die Anforderung des SOC-2-NDA finden Sie auf der Papermark-Sicherheitsseite.
So erhalten Sie den SOC 2 Type II-Bericht von Papermark
Der SOC 2 Type II-Bericht von Papermark steht Unternehmenskunden und Interessenten unter gegenseitiger NDA zur Verfügung. So fordern Sie den Bericht an:
Kontaktieren Sie Ihren Papermark-Kundenbetreuer oder senden Sie eine E-Mail an security@papermark.com.
Schließen Sie eine Vertraulichkeitsvereinbarung ab (standardmäßige gegenseitige NDA oder vom Kunden bereitgestelltes Formular werden akzeptiert).
Erhalten Sie den SOC 2 Type II-Bericht für den aktuellen Prüfungszeitraum.
Der Bericht enthält die Stellungnahme des unabhängigen Prüfers, die Beschreibung des Systems und seiner Kontrollen, die Ergebnisse der Tests zur operativen Wirksamkeit sowie die Erklärung der Geschäftsführung.
Papermark Compliance-Status
Framework
Papermark-Status
SOC 2 Type II
✔️ Jährlich geprüft
DSGVO
✔️ Konform, AVV verfügbar
ISO 27001
Über selbst gehostete Bereitstellung auf Kundeninfrastruktur
HIPAA
Über selbst gehostete Bereitstellung + unterzeichnete BAA (Enterprise)
CCPA
✔️ Konform
FDA 21 CFR Part 11
Über selbst gehostete Bereitstellung mit Audit-Log-Export