
Ihr erster US-Kunde fragt nach Ihrem SOC 2-Bericht. Sie haben keinen, also schlägt er höflich vor, „darauf zurückzukommen, sobald Sie einen haben“. Willkommen auf dem amerikanischen Unternehmensmarkt – wo SOC 2 das ist, was ISO/IEC 27001:2022 in Europa ist: der Standard-Vertrauensnachweis, den Einkaufsteams verlangen, bevor sie irgendetwas anderes fragen.

Kontrollen, die mit ISO/IEC 27001:2022 Anhang A geteilt werden
Trust Service Criteria – Sicherheit ist obligatorisch
Beobachtungszeitraum für Typ II
Berichtstypen – Typ I und Typ II
1
SOC 2 wurde vom AICPA entwickelt und unterliegt US-Rechnungslegungsstandards. Es wird weltweit von jedem genutzt, der SaaS-Lösungen an amerikanische Käufer vertreibt. Der Bericht basiert auf fünf Trust Service Criteria – Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz –, aus denen Sie die für Ihr Unternehmen relevanten auswählen können, wobei Sicherheit immer obligatorisch ist.
Es gibt zwei Varianten: Typ I, eine Momentaufnahme des Kontrolldesigns, und Typ II, das die operative Wirksamkeit über einen Beobachtungszeitraum von 3 bis 12 Monaten nachweist – die einzige Variante, die von ernsthaften Unternehmenskunden akzeptiert wird. Berichte werden jährlich erneuert; technisch gesehen handelt es sich nicht um eine Zertifizierung, aber in der Praxis behandelt jedes SaaS-Unternehmen es genau wie eine.
2
SOC 2 ist kein Problem mehr für „später“, sobald einer dieser Punkte auf Sie zutrifft.
Besonders im Mittelstand und bei Großunternehmen. Ohne SOC 2 gibt es keinen Vertrag für einen signifikanten Teil Ihres potenziellen Marktes.
In diesen drei Branchen beginnt das Gespräch erst gar nicht, wenn kein SOC 2 Typ II-Bericht vorliegt.
Bei der Due Diligence wird erstaunlich oft zuerst gefragt „Haben die schon ein SOC 2?“, bevor die Frage nach dem ARR gestellt wird.
60–70 % der SOC 2-Kontrollen überschneiden sich mit Anhang A der ISO/IEC 27001:2022 – gleiche Nachweise, anderer Bericht.
3
Wir könnten vier Absätze Marketing-Text schreiben – stattdessen:
Erschließen Sie den US-Unternehmensmarkt. Darum geht es im Kern. Ohne diesen Schritt bleibt Ihnen die Hälfte Ihres TAM verschlossen.
Beenden Sie das Argument „ISO/IEC 27001:2022 reicht uns nicht“. Viele US-Käufer akzeptieren ISO/IEC 27001:2022 nicht als Ersatz. SOC 2 beendet diese Diskussion.
Bauen Sie schneller Vertrauen bei anspruchsvollen Käufern auf. Ein SOC 2 Typ II-Bericht erzählt eine dynamischere Geschichte als ein statisches Zertifikat – er deckt Monate des tatsächlichen Betriebs ab.
Kombinieren Sie es mit ISO/IEC 27001:2022 – ein Audit, zwei Ergebnisse. Unser „One Audit“-Ansatz bedeutet eine einzige Nachweisbasis, zwei Berichte und deutlich geringere Gesamtkosten.
Jährliche Erneuerung bedeutet jährliche Verbesserung. Kontinuierliche Verbesserung ist damit kein bloßes Lippenbekenntnis mehr, sondern ein fester Zeitplan für die Umsetzung.
4
Ein SOC 2-Bericht basiert auf den von Ihnen gewählten Kriterien. Sicherheit ist das obligatorische gemeinsame Kriterium, das jeder Bericht enthalten muss; die anderen vier werden basierend auf den tatsächlichen Verpflichtungen gegenüber Ihren Kunden ergänzt.
OBLIGATORISCH
Schutz von Systemen und Daten vor unbefugtem Zugriff, unbefugter Nutzung oder Änderung – die Grundlage, auf der jedes SOC 2-Audit aufbaut.
OPTIONAL
Systeme stehen wie zugesagt oder vereinbart für den Betrieb und die Nutzung zur Verfügung – inklusive Verfügbarkeit, Ausfallsicherheit und Disaster Recovery.
OPTIONAL
Die Systemverarbeitung ist vollständig, gültig, korrekt, zeitgerecht und autorisiert – die Daten verarbeiten sich wie vorgesehen und zum richtigen Zeitpunkt.
OPTIONAL
Als vertraulich eingestufte Informationen sind über ihren gesamten Lebenszyklus hinweg geschützt, wie es Kunden und Partnern zugesichert wurde.
OPTIONAL
Personenbezogene Daten werden gemäß Ihren festgelegten Verpflichtungen erhoben, genutzt, gespeichert, offengelegt und gelöscht.
5
Beide Berichte beziehen sich auf dieselben Kontrollen. Der Unterschied liegt darin, ob sie einen einzelnen Moment oder einen Zeitraum tatsächlicher Betriebsabläufe erfassen.
AKZEPTANZ DURCH KÄUFER
Eine Momentaufnahme – Ihre Kontrollen sind zu einem bestimmten Stichtag korrekt konzipiert.
Kontrolldesign
Ein bestimmtes Datum
Schneller, günstiger
Ein nützliches frühes Signal
VON KÄUFERN AKZEPTIERT
Betriebliche Wirksamkeit Ihrer Kontrollen, beobachtet über einen Zeitraum von 3 bis 12 Monaten.
Design + Wirksamkeit
3 – 12 Monate
Langsamer, teurer
Ein ernstzunehmender Kandidat
6
Ein transparenter, digitaler Workflow. Ihr Kundenportal bietet Ihnen jederzeit Echtzeit-Einblick in Status, Nachweise und Ergebnisse.
DIGITAL
Wählen Sie aus, welche der fünf Trust Service Criteria für Sie relevant sind. Sicherheit ist obligatorisch; Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit oder Datenschutz fügen Sie basierend auf Ihrem tatsächlichen Geschäftsmodell hinzu – nicht basierend auf einer Vorlage.
HYBRID / VOR ORT
Wir gleichen die ausgewählten Kontrollen mit Ihren vorhandenen Nachweisen ab – wobei wir Ihre Arbeit aus Anhang A der ISO/IEC 27001:2022 bei Überschneidungen wiederverwenden – und schließen Lücken, bevor der Beobachtungszeitraum beginnt.
HYBRID / VOR ORT
Die Kontrollen werden über einen Zeitraum von 3 bis 12 Monaten auf ihre operative Wirksamkeit geprüft – der Bericht, den ernsthafte Unternehmenskunden tatsächlich akzeptieren, anstatt nur einer Momentaufnahme.
ERGEBNIS
Eine lizenzierte Wirtschaftsprüfungsgesellschaft stellt Ihren SOC 2-Bericht aus. Durch die jährliche Erneuerung bleibt er aktuell – und in der Praxis behandelt jedes SaaS-Unternehmen ihn wie eine Zertifizierung.
7
Etwa 60–70 % der SOC 2-Kontrollen überschneiden sich mit Anhang A der ISO/IEC 27001:2022 – es handelt sich um dieselben Nachweise, die lediglich in einem anderen Bericht präsentiert werden. Unser „One Audit“-Ansatz führt diese aus einem einzigen Nachweispool zusammen und erstellt zwei formelle Berichte zu deutlich geringeren Gesamtkosten.
Und SOC 2 ist selten der letzte Schritt. ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 42001:2023 und BSI C5 setzen jeweils eine Basis auf dem Niveau der ISO/IEC 27001:2022 voraus. Bauen Sie das ISMS einmal auf, und jeder weitere Bericht wird günstiger statt teurer – mit einem zentralen Koordinator für das gesamte Projekt.
ISO/IEC 27001:2022
ISO/IEC 27017
ISO/IEC 27018
ISO/IEC 42001:2023
BSI C5
ISO 22301
Schluss mit dem Papierkram. Erleben Sie einen optimierten, digitalen Audit-Prozess, der genauso schnell ist wie Sie.
8