„Was kostet SOC 2?“ ist nach „Was ist das?“ die zweithäufigste Frage. Die ehrliche Antwort: Es gibt keinen Einheitspreis, denn SOC 2 ist kein Produkt, sondern ein Audit, dessen Umfang Sie selbst festlegen. Die Kostenstruktur ist jedoch vollkommen vorhersehbar. Dieser Artikel zerlegt die SOC 2-Kosten in ihre Bestandteile, nennt realistische Spannen für kleine und mittlere Unternehmen und erklärt, wo Sie sparen können und wo Sie es nicht sollten.
Woraus sich die Kosten für SOC 2 zusammensetzen
Das Gesamtbudget besteht aus vier Blöcken:
- CPA-Auditgebühr — das Honorar des unabhängigen Prüfers, der den Bericht ausstellt.
- Vorbereitung (Readiness) — Gap-Analyse, Richtlinien, Implementierung der Kontrollen, Nachweiserhebung, Begleitung im Audit.
- Tools und technische Kosten — MFA, Passwortverwaltung, Schwachstellenscans, Monitoring, Penetrationstests, Schulungen.
- Die Zeit Ihres Teams — der am häufigsten unterschätzte Posten.
1. Die CPA-Auditgebühr
Nur eine lizenzierte CPA-Gesellschaft in den USA darf einen SOC 2-Bericht ausstellen. Die Gebühr hängt vom Berichtstyp, der Anzahl der TSC-Kriterien, der Unternehmensgröße, der Komplexität der Infrastruktur und der Reputation der Gesellschaft ab. Für kleine und mittlere Unternehmen sind die typischen Spannen:
| Berichtstyp | Typische Auditgebühr | Preistreiber |
|---|---|---|
| SOC 2 Type 1 | $8,000 – $20,000 | Anzahl der Kriterien, Systeme im Geltungsbereich, Qualität der Vorbereitung |
| SOC 2 Type 2 | $15,000 – $40,000 | Länge des Zeitraums, Stichprobengrößen, Anzahl der Standorte und Subdienstleister |
Big-Four-Gesellschaften kosten ein Vielfaches, doch für die meisten SaaS-Kunden genügt ein Bericht von einer beliebigen lizenzierten CPA-Gesellschaft mit SOC 2-Erfahrung. Kunden prüfen den Inhalt des Berichts und die Lizenz des Prüfers, nicht das Logo.
Denken Sie daran, dass Type 2 jedes Jahr erneuert wird; es handelt sich also um wiederkehrende Kosten und nicht um eine Einmalzahlung. Folgeaudits sind in der Regel 10–25 % günstiger als das erste, sofern sich der Geltungsbereich nicht ändert.
2. Kosten der Vorbereitung
Die Vorbereitung ist der variabelste Teil des Budgets, weil sie von Ihrem Ausgangspunkt abhängt. Ein Unternehmen mit geordneter Zugriffsverwaltung, Änderungstickets und regelmäßigen Backups braucht weit weniger Aufwand als ein Team, in dem „alle Admin-Rechte haben, weil es schneller geht“.
Die Kosten der Vorbereitung werden bestimmt durch:
- Geltungsbereich: ein Produkt oder das gesamte Unternehmen, eine einzelne Cloud-Plattform oder hybride Infrastruktur.
- Anzahl der Kriterien: nur Security oder zusätzlich Availability, Confidentiality, Privacy.
- Aktueller Reifegrad: vorhandene Richtlinien, Prozesse, zentrales Identitätsmanagement.
- Mitarbeiterzahl: sie beeinflusst Schulungen, Hintergrundprüfungen und Zugriffsüberprüfungen.
- Zusammenarbeitsmodell: vollständige schlüsselfertige Begleitung oder Beratung, während Ihr eigenes Team die Implementierung übernimmt.
Das Beratungsteam von BALTUM kalkuliert die Vorbereitung nach einem kurzen vorläufigen Scoping. So zahlen Sie nicht für Arbeit, die Sie nicht brauchen, und vermeiden Überraschungen mitten im Projekt.
3. Tools und technische Kosten
Einige Kontrollen erfordern Werkzeuge, die das Unternehmen möglicherweise noch nicht besitzt. Eine typische Liste:
- Passwortverwaltung und MFA in allen Unternehmenssystemen.
- Geräteverwaltung (MDM): Festplattenverschlüsselung, Bildschirmsperre, Endpunktschutz.
- Schwachstellenscans und Patch-Management.
- Zentrale Protokollierung und Alarmierung bei Vorfällen.
- Eine Plattform für Security-Awareness-Schulungen und Phishing-Simulationen.
- Penetrationstests: formal nicht verpflichtend, aber von den meisten Prüfern und Kunden erwartet; für ein KMU je nach Umfang ab einigen tausend Dollar.
- Optional eine Compliance-Automatisierungsplattform (Vanta, Drata, Secureframe und ähnliche). Sie vereinfacht die Nachweiserhebung, ersetzt aber weder den Berater noch den Prüfer und bringt ein eigenes Jahresabonnement mit sich.
Viele Unternehmen verfügen bereits über einen Großteil dieses Stacks. In diesem Fall fallen Kosten für die Konfiguration an, nicht für die Beschaffung.
4. Die Zeit Ihres Teams
Selbst bei vollständiger externer Unterstützung müssen Ihre Mitarbeiter eingebunden werden: der CTO oder Infrastrukturleiter zur Abstimmung der Kontrollen, DevOps-Ingenieure zur Konfiguration der Umgebungen, HR zur Umsetzung von Screening und Offboarding, das Management zur Freigabe der Richtlinien. Für ein kleines Unternehmen summiert sich das üblicherweise auf mehrere Personenwochen, verteilt über einige Monate. Planen Sie das ein, damit das Projekt nicht ins Stocken gerät, weil Schlüsselpersonen ausgelastet sind.
Beispielbudget für ein typisches SaaS-Unternehmen
Stellen Sie sich ein Produkt auf einer einzelnen Cloud-Plattform vor, ein Team von 30–60 Personen, Security + Availability im Geltungsbereich, mit dem Ziel Type 1 und sechs Monate später Type 2. Das Bild für das erste Jahr sieht ungefähr so aus:
- Type 1-Audit — unterer bis mittlerer Bereich der Spanne $8–20k.
- Type 2-Audit (sechs Monate) — unterer bis mittlerer Bereich der Spanne $15–40k.
- Vorbereitung — abhängig vom Umfang; individuelles Angebot nach dem Scoping.
- Tools und Penetrationstest — ab einigen tausend Euro oder Dollar, abhängig vom vorhandenen Stack.
Die Folgejahre sind günstiger: Es bleiben das jährliche Type 2-Audit, die Pflege der Kontrollen und die Aktualisierung der Nachweise. Ob Sie beide Berichte brauchen oder direkt zu Type 2 übergehen können, erfahren Sie unter SOC 2 Type 1 vs. Type 2.
Wie Sie die SOC 2-Kosten senken, ohne das Ergebnis zu gefährden
- Geltungsbereich eingrenzen. Nehmen Sie nur die Systeme und Produkte auf, die Ihre Kunden tatsächlich interessieren.
- Mit dem Kriterium Security beginnen. Weitere Kriterien können im nächsten Zyklus ergänzt werden.
- Gap-Analyse vor der Auswahl des Prüfers durchführen. Je weniger Abweichungen der Prüfer findet, desto weniger Zusatzstunden stellt er in Rechnung.
- Rahmenwerke kombinieren. Wenn Ihre Kunden in der EU, in Großbritannien oder der Schweiz nach ISO 27001 und Ihre US-Kunden nach SOC 2 fragen, bedient ein Kontrollsatz beide; siehe das Paket SOC 2 + ISO 27001 und den Vergleich SOC 2 vs. ISO 27001.
- Keine unnötigen Tools kaufen. Prüfen Sie zuerst, was Ihr bestehender Stack bereits abdeckt.
Wo Sie nicht sparen sollten
- Unabhängigkeit des Prüfers. Der Berater, der das Unternehmen vorbereitet, darf den Bericht nicht ausstellen; der Standard schreibt das vor. Innerhalb der BALTUM-Gruppe erbringt das Beratungsteam die Vorbereitung und die US-CPA-Gesellschaft der Gruppe den Bericht, mit getrennten Teams und Schutzmaßnahmen zur Wahrung der Unabhängigkeit; ein Angebot, bei dem dieselben Personen sowohl implementieren als auch prüfen, sollte Sie stutzig machen.
- Qualität der Richtlinien. Nicht angepasste Vorlagen überstehen kein Prüferinterview.
- Beobachtungszeitraum. Ein dreimonatiger Type 2 ist günstiger, wird aber von vielen Kunden nicht akzeptiert.
Was Sie für das Geld bekommen
SOC 2 betrachtet man am besten als Investition in den Vertrieb. Ein einziger abgeschlossener Enterprise-Vertrag zahlt oft das gesamte erste Jahr, und weniger Zeit für Sicherheitsfragebögen entlastet das Team. Außerdem gewinnen Sie wirklich geordnete Sicherheitsprozesse, was das Risiko von Vorfällen senkt. Die Grundlagen finden Sie unter Was ist SOC 2.
Wünschen Sie ein auf Ihr Unternehmen zugeschnittenes Angebot? Füllen Sie das kurze Formular mit Angaben zu Produkt, Infrastruktur, Teamgröße und Kundenanforderungen aus, und wir erstellen eine Schätzung des Vorbereitungsumfangs und einen indikativen Zeitplan. Kostenschätzung anfordern.