„SOC 2 oder ISO 27001?“ ist eine Frage, vor der jedes IT-Unternehmen steht, wenn es den internationalen Markt betritt. Beide Rahmenwerke befassen sich mit Informationssicherheit, beide werden von Kunden verlangt, und beide kosten Geld und Zeit. Dieser Artikel vergleicht SOC 2 vs. ISO 27001 nach Wesen, Geografie, Struktur, Kosten und Zeitplan und erklärt, wie Sie sich entscheiden.
Der zentrale Unterschied in zwei Sätzen
ISO 27001 ist eine internationale Norm für ein Informationssicherheits-Managementsystem (ISMS). Das Unternehmen baut das System auf, eine akkreditierte Zertifizierungsstelle auditiert es gegen die Norm und stellt ein Zertifikat aus, das drei Jahre gültig ist und jährliche Überwachungsaudits vorsieht.
SOC 2 ist ein Prüfungsbericht (Attestation Report), der von einer unabhängigen, lizenzierten CPA-Gesellschaft in den USA nach AICPA-Standards ausgestellt wird. Der Prüfer bewertet die Kontrollen des Unternehmens anhand der Trust Services Criteria (TSC) und gibt in einem ausführlichen Bericht ein Urteil ab. Es gibt kein Zertifikat; es gibt einen Bericht, den Sie mit Kunden teilen.
Direkter Vergleich
| Aspekt | SOC 2 | ISO 27001 |
|---|---|---|
| Wesen | Prüfungsbericht eines Auditors | Konformitätszertifikat |
| Ausgestellt von | Lizenzierte CPA-Gesellschaft (USA) | Akkreditierte Zertifizierungsstelle |
| Hauptmarkt | USA, Kanada; zunehmend globale SaaS | Europa, Großbritannien, Asien, öffentlicher Sektor |
| Grundlage | 5 TSC-Kriterien; Security ist verpflichtend | Kapitel 4–10 plus 93 Anhang-A-Maßnahmen |
| Flexibilität | Unternehmen gestaltet eigene Kontrollen zur Erfüllung der Kriterien | Strukturierte Maßnahmenliste, Anwendbarkeit in der SoA begründet |
| Ergebnis | Ausführlicher Bericht (Dutzende Seiten) unter NDA | Einseitiges Zertifikat, öffentlich |
| Gültigkeit | Type 1: ein Stichtag; Type 2: ein Zeitraum, jährlich erneuert | 3 Jahre mit jährlicher Überwachung |
| Zeit bis zum Ergebnis | Type 1: 2–4 Monate; Type 2: 6–12 Monate | Typischerweise 4–8 Monate |
| Typische Auditgebühr (KMU) | Type 1: $8–20k; Type 2: $15–40k | Abhängig von Stelle und Größe; meist unter SOC 2 Type 2 |
Geografie: wer was verlangt
Die Regel ist einfach. Wenn Ihre Kunden amerikanische Unternehmen sind, insbesondere Enterprises, verlangen sie SOC 2; ISO 27001 sehen sie positiv, aber selten als Ersatz. Wenn Ihre Kunden europäische, britische oder öffentliche Organisationen sind, sind sie an ISO 27001 gewöhnt und wissen nicht immer, wie ein SOC 2-Bericht zu lesen ist. Der britische Markt fragt zudem häufig nach Cyber Essentials.
Für europäische Software- und IT-Dienstleistungsunternehmen, die im Heimatmarkt und in den USA verkaufen, ist der Bedarf an beidem die typische Situation. Deshalb bieten wir ein Paket SOC 2 + ISO 27001 auf Basis eines gemeinsamen Kontrollfundaments an: Der SOC 2-Bericht wird von der US-CPA-Gesellschaft der BALTUM-Gruppe ausgestellt und das ISO 27001-Zertifikat von der akkreditierten Zertifizierungsstelle der Gruppe.
Struktur: Kriterien versus Managementsystem
SOC 2
Das Rahmenwerk beschreibt, was erreicht werden muss (zum Beispiel „die Organisation beschränkt den logischen Zugriff auf das System auf autorisierte Benutzer“), aber nicht, wie. Das Unternehmen gestaltet seine eigenen Kontrollen, und der Prüfer beurteilt, ob sie angemessen sind und funktionieren. Das bietet Flexibilität, verlangt aber Fachwissen in der Gestaltung von Kontrollen. Details finden Sie unter Trust Services Criteria erklärt.
ISO 27001
Die Norm verlangt den Aufbau eines Managementsystems: Kontext der Organisation, Führung, Risikobeurteilung, Ziele, Ressourcen, interne Audits, Managementbewertung, fortlaufende Verbesserung. Dazu kommt Anhang A mit einer Liste von Maßnahmen, deren Anwendbarkeit Sie in der Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) begründen. Es ist eine stärker prozessorientierte Norm: Sie prüft, ob Sie Sicherheit als System steuern können, und nicht nur, ob MFA eingeschaltet ist.
Was im Bericht steht versus was im Zertifikat steht
Das ist ein erheblicher praktischer Unterschied für Ihre Kunden. Ein ISO 27001-Zertifikat sagt: „Das System entspricht der Norm.“ Das Sicherheitsteam des Kunden sieht eine Seite und den Zertifizierungsumfang. Ein SOC 2-Bericht umfasst 40–100 Seiten Systembeschreibung, Auflistung der Kontrollen und Testergebnisse für jede Kontrolle. US-Kunden schätzen genau diese Detailtiefe: Sie entscheiden selbst, ob etwaige Abweichungen akzeptabel sind. Europäische Kunden bevorzugen oft die Einfachheit eines Zertifikats.
Überschneidung: wie sehr das eine dem anderen hilft
Die gute Nachricht ist, dass ein großer Teil der Kontrollen beiden gemeinsam ist. Zugriffsverwaltung, Kryptografie, Backups, Protokollierung, Änderungsmanagement, Incident Response, Personalsicherheit und Lieferantenmanagement werden für SOC 2 und ISO 27001 gleichermaßen benötigt. Nach unserer Erfahrung deckt ein Unternehmen, das sich gut auf ein Rahmenwerk vorbereitet hat, den Großteil der Anforderungen des anderen ab.
Die Unterschiede liegen hauptsächlich im „Überbau“:
- ISO 27001 verlangt zusätzlich eine formale Methodik zur Risikobeurteilung, interne Audits, eine Managementbewertung, eine SoA und ein Programm zur fortlaufenden Verbesserung.
- SOC 2 verlangt eine ausführliche Systembeschreibung, eine Erklärung des Managements, kriterienspezifische Kontrollen (zum Beispiel SLA-Monitoring für Availability) und bei Type 2 eine kontinuierliche Nachweiserhebung über den gesamten Zeitraum.
Wann Sie SOC 2 wählen sollten
- Ihre Hauptkunden sitzen in den USA oder in Kanada.
- Sie sind ein SaaS-Unternehmen, und SOC 2 taucht bereits in Sicherheitsfragebögen oder Verträgen auf.
- Kunden wollen Details zu den Kontrollen sehen, nicht nur die Tatsache einer Zertifizierung.
- Sie brauchen schnell ein erstes Ergebnis; Type 1 ist in 2–4 Monaten erreichbar.
Wann Sie ISO 27001 wählen sollten
- Ihre Hauptkunden sitzen in der EU, in Großbritannien, der Schweiz, im Nahen Osten oder in Asien.
- Sie nehmen an Ausschreibungen teil, in denen ISO 27001 ein formales Eignungskriterium ist.
- Sie brauchen ein öffentliches Zertifikat, das Sie auf Ihrer Website zeigen können.
- Sie wollen ein systematisches Risikomanagement aufbauen und nicht nur einen Satz von Kontrollen.
- Sie verarbeiten auch personenbezogene Daten von EU-Bürgern und arbeiten parallel an GDPR, oder Sie fallen unter NIS2; der Managementsystem-Ansatz der ISO lässt sich auf beides gut übertragen.
Wann Sie beides machen sollten
Wenn Sie beide Märkte bedienen, ist die gleichzeitige Vorbereitung der effizienteste Weg. Sie gestalten die Kontrollen einmal, schreiben einen einzigen Richtliniensatz, der auf beide Rahmenwerke abgebildet ist, sammeln die Nachweise einmal und durchlaufen zwei Audits mit unterschiedlichen Ausstellern: einer lizenzierten CPA-Gesellschaft für SOC 2 und einer akkreditierten Zertifizierungsstelle für ISO 27001. Innerhalb der BALTUM-Gruppe sind das eigenständige Gesellschaften und eigenständige Teams, getrennt von den Beratern, die Sie vorbereitet haben. Die Gesamtkosten der Vorbereitung liegen deutlich unter denen zweier getrennter Projekte, und das Team durchläuft eine Implementierung statt zwei.
Die empfohlene Reihenfolge in diesem Fall: Gap-Analyse gegen beide Rahmenwerke → Implementierung der gemeinsamen Kontrollen → SOC 2 Type 1 und das ISO 27001-Zertifizierungsaudit ungefähr zeitgleich → Beobachtungszeitraum → SOC 2 Type 2.
Eine kurze Entscheidungscheckliste
- Wo sitzen Ihre Kunden, und welche Anforderungen tauchen bereits in Verträgen und Fragebögen auf?
- Brauchen Sie ein öffentliches Zertifikat oder einen ausführlichen Bericht?
- Wie ist der Horizont: ein erstes Ergebnis in drei Monaten oder ein System für Jahre?
- Ist jetzt Budget für zwei Audits vorhanden, oder ist es besser, mit einem zu beginnen?
Die Grundlagen finden Sie unter Was ist SOC 2, und die Kostenstruktur lesen Sie unter Was kostet SOC 2.
Schwanken Sie zwischen SOC 2 und ISO 27001 oder planen Sie beides? Erzählen Sie uns von Ihrem Markt, Ihren Kunden und Ihrer aktuellen Sicherheitslage, und wir empfehlen Ihnen den optimalen Weg und grenzen den Vorbereitungsaufwand ein. Beratung anfordern.