Die Situation kennt jeder IT-Direktor: Der Einkauf hat eine People-Counting-Lösung ausgewählt, der Fachbereich drängt auf den Rollout vor der Hochsaison, und dann landet der Sicherheitsfragebogen mit 180 Positionen beim Anbieter. Zurück kommt ein Marketing-PDF und der Satz „Wir nehmen Datenschutz sehr ernst.“ Kein Auditbericht, keine Systembeschreibung, keine Aussage zur Datenresidenz. Genau an dieser Stelle entscheidet sich, ob ein Projekt in sechs Wochen live geht oder sechs Monate in der Compliance-Prüfung hängt.
Eine SOC2 People Counting Plattform ist deshalb kein Nice-to-have-Kriterium, sondern das Werkzeug, mit dem Sicherheits- und Compliance-Teams die Prüfung eines Anbieters von Monaten auf Tage verkürzen. Voraussetzung ist allerdings, dass Sie wissen, was Sie im Bericht suchen – und wo Zählsensorik von klassischen SaaS-Prüfungen abweicht.
Ein People-Counting-System ist keine reine Cloud-Anwendung. Es besteht aus physischen Sensoren im Filialnetz, einer Übertragungsstrecke, einer Verarbeitungsplattform und Schnittstellen in Ihre BI- oder Workforce-Systeme. Jede dieser Ebenen hat ein eigenes Risikoprofil. Ein SOC2-Bericht, der nur die Cloud-Plattform abdeckt, sagt nichts darüber aus, ob die Sensoren im Laden seit drei Jahren ungepatcht mit Standardpasswort laufen.
Prüfen Sie daher als Erstes die Systembeschreibung (Section III) des Berichts: Ist die Sensor-Firmware Teil des Prüfungsumfangs? Sind Firmware-Update-Prozesse und Gerätezertifikate beschrieben? Viele Berichte klammern die Edge-Ebene stillschweigend aus – und genau dort liegt bei Retail-Deployments mit hunderten Standorten die größte Angriffsfläche.
SOC2 prüft gegen fünf Kriterien. Nur „Security“ ist verpflichtend – fordern Sie deshalb explizit, welche Kriterien im Scope waren:
Ein Type-I-Bericht bestätigt, dass Kontrollen an einem Stichtag existierten. Für eine Plattform, die jahrelang in Ihrem Filialnetz läuft, ist das wertlos. Fordern Sie einen Type-II-Bericht mit mindestens zwölf Monaten Prüfzeitraum und lesen Sie die Exceptions: Ein Bericht ohne einzige Abweichung über zwölf Monate ist entweder außergewöhnlich oder außergewöhnlich eng gescoped. Relevanter als die Existenz von Exceptions ist die dokumentierte Reaktion des Managements darauf.
Achten Sie außerdem auf die Subservice Organizations: Nutzt der Anbieter Hyperscaler-Infrastruktur mit Carve-out-Methode, müssen Sie deren Kontrollen separat bewerten. Für europäische Einzelhändler ist hier die Frage der Datenresidenz zentral – lassen Sie sich Speicherorte, Aufbewahrungsfristen und Löschprozesse schriftlich zusichern, bevor Sie unterschreiben, nicht danach.
Eine Beobachtung aus realen Rollouts: Zählsensoren haben eine Lebensdauer von fünf bis acht Jahren – deutlich länger als der typische Refresh-Zyklus von IT-Hardware. Sie werden bei der Installation vom Integrator konfiguriert und tauchen danach in keinem Asset-Inventar mehr auf. Drei Jahre später findet ein Pentest Geräte mit veralteter Firmware und offenen Management-Ports im Filialnetz. Verlangen Sie deshalb vom Anbieter einen dokumentierten Prozess für zentrale Over-the-Air-Firmware-Updates, Zertifikatsrotation und ein Geräteinventar mit Firmware-Ständen. Wer das nicht liefern kann, verlagert die Betriebslast auf Ihr Team – für jeden einzelnen Standort.
Der stärkste Datenschutz ist der, den kein Auditor prüfen muss, weil die Daten nie entstehen. Moderne Zählplattformen wie die von Vemco Group arbeiten nach diesem Prinzip: keine Identifikation einzelner Personen, Ausschluss von Mitarbeitenden aus den Zählungen und Übertragung ausschließlich aggregierter Zahlen statt Bildmaterial. Für den Compliance Officer bedeutet das eine erheblich verkürzte Datenschutz-Folgenabschätzung – es gibt schlicht weniger personenbezogene Verarbeitung zu bewerten. Dass die Plattform wahlweise gehostet oder in einer Private Cloud betrieben werden kann, gibt Security-Teams zusätzlich die Kontrolle über Netzwerkgrenzen und Datenflüsse, die interne Richtlinien oft ohnehin verlangen.
Für die Ausschreibung einer SOC2 People Counting Plattform sollten diese Anforderungen als Muss-Kriterien formuliert sein:
Ein Hinweis für Einkaufsteams: Fordern Sie die Bridge Letter an, wenn der Prüfzeitraum des vorliegenden Berichts mehr als drei Monate zurückliegt. Anbieter, die international arbeiten – Vemco betreibt seit 2005 Installationen bei über 2.000 Kunden in mehr als 95 Ländern –, kennen diese Anforderung aus Enterprise-Beschaffungen und liefern die Unterlagen ohne Diskussion. Zögert ein Anbieter hier, ist das selbst ein Prüfergebnis.
Die Anforderungen an eine SOC2 People Counting Plattform sind am Ende keine Papierübung. Sie entscheiden darüber, ob hunderte vernetzte Geräte in Ihren Filialen ein beherrschtes Asset sind oder eine Schatten-Infrastruktur, die beim nächsten Audit auffliegt. Wenn Sie gerade eine Ausschreibung vorbereiten oder einen bestehenden Anbieter neu bewerten: Das Team von Vemco Group beantwortet Ihre Sicherheits- und Compliance-Fragen konkret – von der Datenarchitektur über Hosting-Optionen bis zur Integration in Ihre bestehende IT. Nehmen Sie hier Kontakt auf und fordern Sie die technischen Unterlagen für Ihre Sicherheitsprüfung an.