StartseiteBlog › SOC 2 für europäische Softwareunternehmen, die in die USA verkaufen: Wann Sie es brauchen und wie Sie es bekommen

SOC 2 für europäische Softwareunternehmen, die in die USA verkaufen: Wann Sie es brauchen und wie Sie es bekommen

Veröffentlicht 2026-07-02 · 7 Min. Lesezeit · BALTUM

Vor einigen Jahren war „Haben Sie SOC 2?“ eine Frage, die europäische Softwareunternehmen nur von den größten US-Konzernen hörten. Heute steht sie in fast jedem Sicherheitsfragebogen, den ein seriöser amerikanischer Einkäufer verschickt, und zunehmend auch bei globalen Unternehmen mit Sitz anderswo, die die US-Einkaufspraxis übernommen haben. Für SaaS-Produkte, IT-Dienstleister, Fintechs und Entwicklungsstudios in der EU, in Großbritannien, der Schweiz und der weiteren Region hat sich SOC 2 von „nice to have“ zu einer Voraussetzung entwickelt, um überhaupt in die engere Auswahl zu kommen. Was das in der Praxis für ein Unternehmen mit Sitz in Europa bedeutet, lesen Sie hier.

Warum SOC 2 und nicht einfach ISO 27001

Die meisten europäischen Unternehmen, die Sicherheit ernst nehmen, besitzen bereits ISO 27001 oder arbeiten darauf hin. Die erste Reaktion auf eine SOC 2-Anfrage lautet deshalb oft: „Wir sind zertifiziert, reicht das nicht?“ In der Regel reicht es nicht. Der US-Markt ist um SOC 2 herum aufgebaut, ein Rahmenwerk des American Institute of Certified Public Accountants (AICPA). Wenn ein amerikanisches Unternehmen Ihnen Zugang zu seinen Daten oder seiner Infrastruktur gewährt, will sein Vendor-Risk-Team einen Bericht, den es zu lesen weiß: eine Systembeschreibung, eine Liste der Kontrollen und die Testergebnisse des Prüfers, mit klar benannten Abweichungen. Ein ISO 27001-Zertifikat wird ebenfalls akzeptiert, aber üblicherweise als Ergänzung und nicht als Ersatz.

Für europäische Unternehmen, die sowohl im Heimatmarkt als auch in den USA verkaufen, ist der rationalste Weg, SOC 2 und ISO 27001 zu kombinieren und in einem einzigen Projekt anzugehen: Etwa 70–80 % der Richtlinien und Kontrollen überschneiden sich, und die Nachweise werden einmal für beide Zwecke gesammelt. Wenn Sie bereits ISO 27001 besitzen, ist der Großteil der Vorbereitungsarbeit für SOC 2 schon erledigt; was bleibt, sind die Systembeschreibung, kriterienspezifische Kontrollen und die Nachweisdisziplin, die Type 2 verlangt. Den detaillierten Vergleich finden Sie unter SOC 2 vs. ISO 27001.

Wer in Europa SOC 2 tatsächlich braucht

  • B2B-SaaS-Produkte. Sobald Sie an US-Mittelstands- und Enterprise-Einkäufer verkaufen, wird SOC 2 Type 2 zur Standardanforderung im Einkauf, oft fest im Rahmenvertrag (MSA) verankert.
  • IT-Dienstleister, Softwareentwicklungs- und Managed-Service-Anbieter. Auftraggeber in regulierten Branchen (Fintech, Gesundheitswesen, Versicherungen) sind verpflichtet, ihre Lieferanten zu bewerten, und SOC 2 ist der einfachste Weg, diese Bewertung zu bestehen.
  • Fintech- und Zahlungsunternehmen. US-Banken und Zahlungspartner erwarten SOC 2 neben PCI DSS und fragen oft nach dem Kriterium Processing Integrity.
  • Unternehmen, die personenbezogene Daten von US- und EU-Kunden verarbeiten. Hier wird SOC 2 üblicherweise mit GDPR-Konformität kombiniert; siehe SOC 2 und GDPR gemeinsam.
  • Start-ups, die Kapital aufnehmen oder eine Übernahme vorbereiten. US-Investoren und Käufer betrachten die Reife der Sicherheitsprozesse als Teil der Due Diligence.

Was an SOC 2 für ein europäisches Unternehmen besonders ist

Verteilte und Remote-Teams

Europäische Tech-Unternehmen haben routinemäßig Ingenieure, die über mehrere Länder verteilt sind, mit einer Mischung aus Angestellten und Auftragnehmern. Das ist kein Hindernis für SOC 2, erfordert aber explizite Kontrollen: Geräteverwaltung, VPN- oder Zero-Trust-Zugang, vollständige Festplattenverschlüsselung auf Laptops, eine Richtlinie für Remote-Arbeit. Der Prüfer verlangt kein Büro; er verlangt den Nachweis, dass der Zugriff auf Kundendaten unabhängig vom Standort kontrolliert wird.

Auftragnehmer und Freelancer

Die Zusammenarbeit mit Entwicklern über deren eigene Firmen oder als Freelancer ist in ganz Europa üblich, doch für einen Prüfer sind sie Auftragnehmer, keine Angestellten. Sie brauchen Verträge mit Vertraulichkeitsklauseln, unterzeichnete Kenntnisnahmen der Richtlinien, eine der Rolle angemessene Hintergrundprüfung und dieselben Verfahren zur Vergabe und zum Entzug von Zugriffsrechten wie für Mitarbeiter.

Datenresidenz und Subdienstleister

Viele europäische Produkte werden aus GDPR-Gründen in EU-Regionen von AWS, Azure oder Google Cloud gehostet. SOC 2 hat damit kein Problem: Der Cloud-Anbieter wird zum Subdienstleister, und sein eigener SOC 2-Bericht deckt die physischen und Infrastrukturkontrollen nach der „Carve-out“-Methode ab. Was Sie beschreiben müssen, ist, welche Kontrollen Ihre eigenen sind und bei welchen Sie sich auf den Anbieter verlassen.

Bestehende europäische Rahmenwerke

ISO 27001, GDPR, NIS2, DORA für Finanzunternehmen und Cyber Essentials für britische Verträge können sich alle ein Kontrollfundament mit SOC 2 teilen. Das Risiko besteht darin, fünf parallele Dokumentationssätze zu pflegen; die Antwort ist ein Kontrollrahmen, der auf jede Anforderung abgebildet wird.

Rechtliche Struktur

Wenn Sie Gesellschaften in mehreren Ländern haben, kann der Berichtsumfang nur den Teil abdecken, der die Dienstleistung für US-Kunden erbringt. Das vereinfacht das Audit und senkt die Gebühr.

Wie der SOC 2-Prozess aussieht

  1. Gap-Analyse und Scoping. Welche Systeme, welche Trust Services Criteria, welcher Berichtstyp.
  2. Vorbereitung. Richtlinien, Kontrollen, Schulungen, Cloud-Konfiguration, Nachweiserhebung. Alle Details in unserer SOC 2 Readiness-Checkliste.
  3. Type 1-Audit (optional) bestätigt die Gestaltung der Kontrollen zu einem Stichtag.
  4. Beobachtungszeitraum von 3–12 Monaten, in dem die Kontrollen funktionieren müssen.
  5. Type 2-Audit durch die unabhängige CPA-Gesellschaft und Ausstellung des Berichts.
  6. Pflege: jährliche Erneuerung und ein Bridge Letter zwischen den Berichten.

Was US-Kunden in Sicherheitsfragebögen fragen

Noch bevor Sie einen Bericht besitzen, hilft es zu verstehen, wonach ein Vendor-Risk-Team sucht. Ein typischer Fragebogen (SIG, CAIQ oder eine selbst gebaute Tabelle) enthält 100–300 Fragen zu Zugriffskontrolle, Verschlüsselung, Incident Response, Geschäftskontinuität, Mitarbeiterüberprüfung und Unterauftragsverarbeitern. Mit einem SOC 2-Bericht können Sie die meisten davon mit einem einzigen Verweis auf den Bericht beantworten, statt für jeden Interessenten einen neuen Fragebogen auszufüllen. Für Unternehmen mit Dutzenden von Enterprise-Kunden zahlt allein die eingesparte Zeit der Sales Engineers und Sicherheitsmitarbeiter häufig das Projekt.

Bedenken Sie auch, dass ein SOC 2-Bericht einen Abschnitt enthält, den Ihr Unternehmen schreibt: die Systembeschreibung. Hier erklären Sie, wie das Produkt funktioniert, wo die Infrastruktur gehostet wird, welche Subdienstleister beteiligt sind und wie der Support organisiert ist. Eine gut geschriebene Systembeschreibung dient zugleich als Marketingdokument, das von technischen Entscheidungsträgern gelesen wird.

Wer den Bericht ausstellt und was der Berater tut

Die Rollenverteilung ist wichtig. SOC 2 ist kein Zertifikat: Es ist ein Prüfungsbericht, und nur eine lizenzierte US-CPA-Gesellschaft, die nach den Attestation-Standards der AICPA arbeitet, darf ihn ausstellen. Ein Berater kann nicht „SOC 2 ausstellen“; wenn jemand das verspricht, betrachten Sie es als Warnsignal.

Innerhalb der BALTUM-Gruppe sind die Rollen entsprechend aufgeteilt. Das in der EU ansässige Beratungsteam bereitet das Unternehmen vor: Analyse, Dokumentation, Implementierung der Kontrollen, Nachweiserhebung und Begleitung im Audit. Der Bericht wird von der in den USA registrierten CPA-Gesellschaft der Gruppe ausgestellt, deren lizenzierte CPA-Prüfer ein eigenständiges Team mit Schutzmaßnahmen zur Wahrung der Unabhängigkeit bilden und die es gewohnt sind, mit europäischen Unternehmen über Zeitzonen hinweg, auf Englisch und mit in der EU gehosteter Infrastruktur zu arbeiten. Ist ISO 27001 Teil desselben Projekts, wird das Zertifikat von der akkreditierten Zertifizierungsstelle der Gruppe ausgestellt.

Was SOC 2 für ein europäisches Unternehmen kostet

KomponenteIndikative SpanneAbhängig von
VorbereitungumfangsabhängigAnzahl der Lücken, Teamgröße, Anzahl der Systeme, vorhandene ISO 27001
Type 1-Audit (CPA-Gesellschaft)≈ $8–20kUmfang, Anzahl der TSC-Kategorien
Type 2-Audit (CPA-Gesellschaft)≈ $15–40kUmfang, Länge des Beobachtungszeitraums
Tools (falls erforderlich)einige tausend pro JahrAutomatisierungsplattform, Scanner, Pentest

Gemessen am Wert eines einzigen verlorenen US-Enterprise-Vertrags sind diese Zahlen in der Regel bescheiden. Eine vollständige Aufschlüsselung finden Sie unter Was kostet SOC 2.

Fragen, die europäische Unternehmen am häufigsten stellen

Brauchen wir eine US-Gesellschaft?

Nein. SOC 2 ist nicht an die Rechtsordnung der Dienstleistungsorganisation gebunden. Ein deutsches, polnisches, spanisches, estnisches oder Schweizer Unternehmen kann einen Bericht zu denselben Bedingungen erhalten wie ein amerikanisches.

Wir haben bereits ISO 27001. Wie viel Mehraufwand bedeutet SOC 2?

Typischerweise einige Monate zusätzlicher Arbeit: Abbildung der bestehenden Kontrollen auf die TSC, Verfassen der Systembeschreibung, Ergänzung kriterienspezifischer Kontrollen und Aufbau einer kontinuierlichen Nachweiserhebung. Deutlich weniger als ein Start bei null.

Können wir klein anfangen?

Ja. Der typische Weg ist Type 1 mit dem Kriterium Security, danach die Erweiterung auf Type 2 und zusätzliche Kriterien, wenn Kunden danach fragen.

Wird SOC 2 britische Kunden zufriedenstellen?

Teilweise. In Großbritannien ist Cyber Essentials eine verbreitete Anforderung; es kann dem Projekt separat hinzugefügt werden; siehe Cyber Essentials-Zertifizierung erklärt.

Wenn Ihre US-Kunden bereits nach SOC 2 fragen oder Sie den Eintritt in den US-Markt vorbereiten, fordern Sie ein Angebot an. Wir bewerten Ihre Bereitschaft, schlagen den passenden Geltungsbereich vor und stellen Ihnen das US-CPA-Prüfungsteam der Gruppe vor.