Startseite › FAQ

SOC 2 – häufig gestellte Fragen

Antworten zu SOC 2 für europäische Unternehmen: Was ist das, wie lange dauert es, was kostet es, wer stellt den Bericht aus, Unterschied zu ISO 27001.

Wie lange dauert ein SOC 2-Projekt?
Type 1 dauert je nach Prozessreife in der Regel 3–6 Monate vom Kick-off bis zum Bericht. Bei Type 2 kommt ein Beobachtungszeitraum von 3–12 Monaten (meist 6) hinzu, in dem die Kontrollen durchgängig wirksam sein müssen.
Was kostet SOC 2?
Zwei Komponenten: Vorbereitung (BALTUM) und Prüfung (CPA-Gesellschaft). Das Prüfungshonorar wird anhand von fünf Angaben fest vereinbart: Mitarbeiterzahl, Art der Dienstleistung, Infrastruktur, Datenarten, Berichtstyp und TSC-Kategorien. Als Orientierung: Eine Type 1-Prüfung für ein kleines Unternehmen liegt zwischen einigen Tausend und ~20.000 USD; Type 2 liegt darüber. Füllen Sie das Formular aus, um eine genaue Zahl zu erhalten.
Wer stellt den SOC 2-Bericht aus?
Nur eine lizenzierte CPA-Gesellschaft (USA). Die BALTUM-Gruppe verfügt über eine eigene in den USA registrierte CPA-Gesellschaft mit lizenzierten CPA-Prüfern – sie führt die Prüfung durch und unterzeichnet den Bericht. Die Vorbereitung übernimmt ein separates Beratungsteam, um die Unabhängigkeit der Prüfer zu wahren.
Können wir direkt mit Type 2 beginnen und Type 1 überspringen?
Ja. Wenn die Kontrollen bereits seit mehreren Monaten wirksam sind, können Sie direkt zu Type 2 übergehen. Viele Unternehmen holen zunächst Type 1, um einen Abschluss zu sichern, und sechs Monate später Type 2.
Können wir nur ISO 27001, GDPR oder NIS2 ohne SOC 2 beauftragen?
Ja. Jede Leistung ist separat erhältlich: ISO 27001-Zertifizierung durch die akkreditierte Stelle, ein GDPR-Paket, Cyber Essentials oder NIS2-Compliance. Pakete sparen lediglich Zeit und Budget durch gemeinsame Kontrollen.
Brauchen wir SOC 2, wenn wir ISO 27001 haben?
Das hängt von Ihren Kunden ab. US-Einkäufer verlangen in der Regel SOC 2, europäische ISO 27001. Die Standards überschneiden sich zu etwa 70–80 %, sodass der zweite deutlich günstiger ist als der erste.
Mit welchen Clouds arbeiten Sie?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean sowie hybride und On-Premises-Umgebungen. Vom Cloud-Anbieter geerbte Kontrollen werden in der Verantwortlichkeitsmatrix abgebildet.
Wie unterscheidet sich SOC 2 von SOC 1 und SOC 3?
SOC 1 betrifft Kontrollen, die für die Finanzberichterstattung eines Kunden relevant sind (z. B. Zahlungsdienstleister). Bei SOC 2 geht es um Datensicherheit und Datenschutz. SOC 3 ist eine kurze öffentliche Fassung von SOC 2 ohne Testdetails.
Was sind die TSC?
Trust Services Criteria – fünf AICPA-Kategorien: Sicherheit (verpflichtend), Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit, Datenschutz. Das Unternehmen wählt, welche in den Geltungsbereich aufgenommen werden.
Wird ein SOC 2-Bericht von BALTUM in den USA anerkannt?
Ja. Der Bericht wird von der in den USA registrierten CPA-Gesellschaft der BALTUM-Gruppe durch lizenzierte CPA-Prüfer nach AICPA-Standards (SSAE 18 / AT-C 205) ausgestellt. Das ist die einzige Voraussetzung für die Anerkennung.
Müssen wir in die USA reisen oder den Prüfer vor Ort empfangen?
Nein. Die Prüfung erfolgt remote: Videokonferenzen, lesender Systemzugriff, Nachweise über ein sicheres Portal.
In welcher Sprache sind Bericht und Dokumente?
Der SOC 2-Bericht ist auf Englisch. Richtlinien und Verfahren können auf Englisch oder in Ihrer Landessprache verfasst sein (Deutsch, Spanisch, Portugiesisch, Polnisch und weitere); für die Prüfung ist eine englische Fassung erforderlich.
Arbeiten Sie mit Unternehmen außerhalb der EU?
Ja. Rechtsform und Sitzland haben keinen Einfluss auf SOC 2. Wir arbeiten mit Unternehmen in der EU, im Vereinigten Königreich, in der Schweiz, auf dem Westbalkan, in der Ukraine und darüber hinaus; der Vertrag wird mit Baltum Büroo OÜ (Estland) geschlossen.
Was ist ein Bridge Letter?
Ein Schreiben des Managements, das die Lücke zwischen dem Ende des Type 2-Berichtszeitraums und heute (in der Regel bis zu 3 Monate) abdeckt und bestätigt, dass sich an den Kontrollen nichts Wesentliches geändert hat.
SOC 2

Fordern Sie ein SOC 2-Festpreisangebot an

Fünf Felder – genau das, was unsere CPA-Prüfer für ein festes Prüfungshonorar benötigen. Wir antworten innerhalb eines Werktags.

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung zu.