SOC 2 einfach erklärt: Definition, Anforderungen und Zertifizierung

Martin Bastius
15.09.2026
5
min.

Fasse diesen Artikel mithilfe von KI zusammen

Was tun, wenn ein Kunde nach eurem SOC-2-Report fragt?

Ein Vertrag mit einem US-Kunden oder einem internationalen Enterprise-Unternehmen steht kurz vor dem Abschluss – und im Security Review kommt die Frage: „Können Sie uns Ihren aktuellen SOC-2-Report vorlegen?“ Für viele SaaS- und Cloud-Unternehmen ist das der Punkt, an dem SOC 2 erstmals konkret relevant wird. Die Anfrage ist im internationalen B2B-Geschäft nicht ungewöhnlich.

Gerade größere Unternehmen nutzen SOC-2-Berichte, um die Sicherheits- und Kontrollprozesse ihrer Dienstleister zu bewerten. Wenn ihr noch keinen SOC-2-Report habt, bedeutet das nicht automatisch, dass der Deal verloren ist. Es bedeutet aber, dass ihr klären solltet, welche Anforderungen der Kunde stellt, welchen Scope ihr benötigt und wie viel der dafür notwendigen Compliance-Infrastruktur bereits vorhanden ist.

Für welche Unternehmen ist SOC 2 relevant?

SOC 2 ist besonders relevant für SaaS-, Cloud- und Technologieunternehmen, die sensible Kundendaten verarbeiten und mit größeren oder internationalen Unternehmen zusammenarbeiten. Eine allgemeine gesetzliche Pflicht zur Durchführung einer SOC-2-Prüfung besteht in Deutschland nicht. In Enterprise-Sales-Prozessen kann ein aktueller SOC-2-Report jedoch faktisch zu einer Voraussetzung werden.

Typische Situationen sind:

  • Kunden verlangen SOC 2 im Vendor Risk Assessment.
  • Ein Unternehmen möchte stärker in den US-Markt expandieren.
  • Enterprise-Kunden erwarten einen unabhängigen Nachweis über Sicherheitskontrollen.
  • Bestehende Security-Fragebögen und individuelle Nachweise verursachen zunehmend Aufwand.

Ob SOC 2 für euch sinnvoll ist, hängt daher weniger vom Unternehmenssitz als von euren Kunden, Märkten und vertraglichen Anforderungen ab.

Gibt es eine offizielle SOC-2-Zertifizierung?

Nein. Streng genommen wird ein Unternehmen nicht „SOC-2-zertifiziert“. SOC 2 ist ein Prüfungsstandard. Das Ergebnis ist ein SOC-2-Bericht mit dem Prüfungsurteil eines unabhängigen Auditors.

Im Markt wird trotzdem häufig vereinfachend von einer „SOC-2-Zertifizierung“ gesprochen. Die Prüfung wird von einer entsprechend qualifizierten und zugelassenen CPA-Wirtschaftsprüfungsgesellschaft durchgeführt.

Der daraus entstehende Bericht enthält detaillierte Informationen über das geprüfte System, die relevanten Kontrollen sowie die Ergebnisse der Prüfung. Deshalb wird ein SOC-2-Report üblicherweise nicht öffentlich bereitgestellt, sondern beispielsweise im Rahmen eines Kundenprozesses kontrolliert weitergegeben.

Welche Anforderungen stellen die 5 Trust Service Criteria (TSC)?

Die inhaltliche Grundlage einer SOC-2-Prüfung bilden die Trust Services Criteria (TSC). Das Framework ist modular aufgebaut. Security ist Bestandteil jeder SOC-2-Prüfung. Die weiteren Kriterien werden abhängig vom Geschäftsmodell, den angebotenen Services und den Anforderungen der Kunden in den Scope aufgenommen.

Trust Service Criterion Verpflichtend? Fokus & Inhaltsbereich
Security (Common Criteria) Ja Schutz von Systemen und Informationen vor unbefugtem Zugriff, beispielsweise durch Access Management, technische Schutzmaßnahmen und Incident-Prozesse.
Availability Optional Verfügbarkeit von Systemen entsprechend zugesagter oder vereinbarter Anforderungen, etwa durch Monitoring, Backups und Business-Continuity-Prozesse.
Processing Integrity Optional Sicherstellung, dass Systeme Daten vollständig, korrekt, zeitnah und entsprechend ihrem vorgesehenen Zweck verarbeiten.
Confidentiality Optional Schutz von Informationen, die als vertraulich eingestuft wurden, über ihren gesamten Lebenszyklus hinweg.
Privacy Optional Umgang mit personenbezogenen Informationen entsprechend den relevanten AICPA-Kriterien.

Praxis-Tipp für den Scope: Für viele Unternehmen liegt der Schwerpunkt beim Einstieg zunächst auf Security. Weitere Trust Services Criteria sollten aufgenommen werden, wenn sie für das eigene Produkt, vertragliche Zusagen oder konkrete Kundenanforderungen relevant sind.

Ob Privacy Teil des SOC-2-Scopes sein sollte, hängt ebenfalls von diesen Anforderungen ab. Für europäische Unternehmen bleibt die DSGVO unabhängig davon relevant – SOC 2 ersetzt die gesetzlichen Datenschutzpflichten nicht.

Was ist der Unterschied zwischen SOC 2 Type I und Type II?

Der wesentliche Unterschied zwischen Type I und Type II liegt im Prüfungszeitraum und darin, was über die Kontrollen nachgewiesen wird:

Merkmal SOC 2 Type I SOC 2 Type II
Prüfungsfokus Design und Implementierung der Kontrollen Design, Implementierung und operative Wirksamkeit der Kontrollen
Zeitraum Stichtagsbetrachtung Prüfung über einen definierten Zeitraum
Aufwand In der Regel geringer Höher durch laufende Umsetzung und Evidenzsammlung
Akzeptanz bei Enterprise-Kunden Kann als erster Nachweis dienen Häufig von Enterprise-Kunden bevorzugt

Ein Type-I-Bericht beurteilt die relevanten Kontrollen zu einem bestimmten Zeitpunkt. Bei Type II wird zusätzlich geprüft, ob die Kontrollen über einen festgelegten Zeitraum hinweg tatsächlich wirksam angewendet wurden. Dieser Zeitraum umfasst in der Praxis häufig mehrere Monate. Deshalb verlangen Kunden, die nicht nur das Kontrolldesign, sondern auch dessen tatsächliche Anwendung nachvollziehen möchten, häufig einen Type-II-Bericht.

SOC 1 vs. SOC 2 vs. SOC 3: Welcher Report ist der richtige?

Die verschiedenen SOC-Berichte verfolgen unterschiedliche Zwecke:

  • SOC 1: Bezieht sich auf Kontrollen eines Dienstleisters, die für die Finanzberichterstattung seiner Kunden relevant sein können.
  • SOC 2: Bewertet Kontrollen anhand der Trust Services Criteria und ist insbesondere für Technologie-, SaaS- und Cloud-Anbieter relevant.
  • SOC 3: Ist ein allgemein verwendbarer Bericht auf Basis der Trust Services Criteria. Er enthält deutlich weniger Detailinformationen als ein SOC-2-Bericht und kann öffentlich bereitgestellt werden.

Für SaaS- und Technologieunternehmen, deren Kunden einen detaillierten Nachweis über interne Sicherheitskontrollen verlangen, ist in der Regel SOC 2 der relevante Report.

Wie läuft eine SOC-2-Prüfung Schritt für Schritt ab?

Der Weg zum SOC-2-Report lässt sich vereinfacht in fünf Phasen aufteilen:

  1. Readiness Assessment: Ihr prüft, welche SOC-2-Anforderungen bereits erfüllt werden und wo noch Lücken bestehen.
  2. Gap Remediation: Fehlende Kontrollen, Prozesse und Dokumentationen werden aufgebaut oder angepasst.
  3. Scope und Prüfungszeitraum: Gemeinsam mit dem Auditor wird festgelegt, welche Systeme und Trust Services Criteria geprüft werden.
  4. Umsetzung und Evidenzsammlung: Bei Type II müssen die relevanten Kontrollen während des Prüfungszeitraums nachweisbar angewendet werden.
  5. Audit und Report: Der unabhängige CPA-Auditor prüft die Nachweise und erstellt anschließend den SOC-2-Bericht.

Für Type II ist damit nicht nur entscheidend, dass Kontrollen dokumentiert sind. Ihr müsst auch belegen können, dass sie im definierten Zeitraum tatsächlich funktioniert haben.

Welche Kosten und welche Dauer sind für SOC 2 realistisch?

Die Kosten einer SOC-2-Prüfung lassen sich nicht pauschal beziffern. Sie hängen unter anderem von folgenden Faktoren ab:

  • Unternehmensgröße und Komplexität
  • Umfang des geprüften Systems
  • gewählten Trust Services Criteria
  • Type I oder Type II
  • bestehendem Reifegrad der Sicherheitskontrollen
  • Auditor
  • notwendiger externer Unterstützung
  • eingesetzter Compliance-Software

Auch die Dauer unterscheidet sich entsprechend. Wer bereits über etablierte Sicherheitsprozesse und dokumentierte Kontrollen verfügt, startet aus einer anderen Ausgangslage als ein Unternehmen, das diese Strukturen erst aufbauen muss. Bei einem Type-II-Audit kommt zusätzlich der definierte Prüfungszeitraum hinzu.

SOC 2 vs. ISO 27001: Was sind die Unterschiede?

Für europäische SaaS-Unternehmen stellt sich häufig die Frage, ob ISO 27001 oder SOC 2 besser zu ihren Anforderungen passt. Die beiden Standards verfolgen unterschiedliche Ansätze:

Kriterium SOC 2 ISO 27001
Herkunft & Verbreitung Stark im US-amerikanischen B2B-Markt verbreitet International verbreiteter ISO-Standard
Format Prüfbericht Zertifizierung
Fokus Kontrollen anhand der Trust Services Criteria Informationssicherheits-Managementsystem (ISMS)
Nachweis Prüfungsurteil für einen definierten Scope bzw. Zeitraum Zertifikat mit regelmäßigen Überwachungsaudits

Entscheidend ist deshalb nicht nur die Frage „SOC 2 oder ISO 27001?“, sondern welche Nachweise eure Kunden und Märkte erwarten.

Muss ich für SOC 2 ein komplett neues Compliance-System aufbauen?

Nicht unbedingt. Unternehmen, die bereits mit ISO 27001, DSGVO oder anderen Compliance-Frameworks arbeiten, haben häufig schon Prozesse und Nachweise aufgebaut, die auch für SOC 2 relevant sein können.

Dazu gehören beispielsweise:

  • Risikoanalysen
  • Access Management
  • Incident Management
  • Vendor Management
  • Security Policies
  • Change Management
  • Asset Management
  • dokumentierte Verantwortlichkeiten
  • technische und organisatorische Sicherheitsmaßnahmen

Das bedeutet nicht, dass ISO 27001 oder DSGVO automatisch SOC-2-Compliance herstellen. Die Anforderungen und Prüfungssystematiken unterscheiden sich. Aber viele zugrunde liegende Kontrollen können mehrfach relevant sein. Statt SOC 2 deshalb als vollständig neues Compliance-Projekt aufzubauen, lohnt es sich, bestehende Kontrollen zunächst gegen die SOC-2-Anforderungen zu mappen.

So wird sichtbar, was bereits vorhanden ist, welche Evidenzen weiterverwendet werden können und wo tatsächlich neue Kontrollen notwendig sind. Das entspricht auch einem grundlegenden Prinzip moderner Compliance-Infrastruktur: Eine Kontrolle sollte nicht für jedes Framework neu aufgebaut werden müssen.

Ersetzt SOC 2 die DSGVO-Compliance in Europa?

Nein. SOC 2 und DSGVO haben unterschiedliche Funktionen. SOC 2 bewertet definierte Kontrollen eines Unternehmens anhand der Trust Services Criteria. Die DSGVO ist dagegen europäisches Datenschutzrecht und regelt unter anderem:

  • Rechtsgrundlagen für die Verarbeitung personenbezogener Daten
  • Informationspflichten
  • Betroffenenrechte
  • Auftragsverarbeitung
  • Löschung und Speicherbegrenzung
  • Datenschutz-Folgenabschätzungen
  • Meldepflichten bei Datenschutzverletzungen

Auch wenn sich einzelne technische und organisatorische Maßnahmen überschneiden können, ersetzt ein SOC-2-Report daher keine DSGVO-Compliance.

Für europäische SaaS-Unternehmen können beide Anforderungen parallel relevant sein: die DSGVO aufgrund gesetzlicher Pflichten und SOC 2 aufgrund von Kunden- oder Marktanforderungen.

FAQ

Was ist ein Bridge Letter (Gap Letter)?

Ein Bridge Letter kann dazu dienen, den Zeitraum zwischen dem Ende eines bestehenden SOC-2-Berichtszeitraums und einem späteren Zeitpunkt zu überbrücken. Darin macht das Unternehmen typischerweise Angaben dazu, ob ihm wesentliche Änderungen bekannt sind, die Auswirkungen auf die im SOC-2-Bericht beschriebenen Kontrollen haben könnten.

Ein Bridge Letter ersetzt keinen neuen SOC-2-Report.

Wer darf ein SOC-2-Audit durchführen?

Ein SOC-2-Prüfbericht wird von einer unabhängigen CPA-Wirtschaftsprüfungsgesellschaft entsprechend den geltenden AICPA-Prüfungsstandards erstellt.

Was ist der Unterschied zwischen Carve-out und Inclusive Method bei Sub-Dienstleistern?

Nutzt ein Unternehmen beispielsweise Cloud- oder Infrastruktur-Anbieter, muss im SOC-2-Report festgelegt werden, wie diese sogenannten Subservice Organizations berücksichtigt werden.

Bei der Carve-out Method werden deren Kontrollen nicht direkt in die Prüfung des Service-Unternehmens einbezogen.

Bei der Inclusive Method werden relevante Kontrollen der Subservice Organization dagegen Bestandteil der Systembeschreibung und Prüfung.

Welche Methode sinnvoll ist, hängt vom Scope und von der Struktur der angebotenen Services ab.

Veröffentlicht
15.09.2026
Zuletzt aktualisiert
21.09.2026
Martin Bastius
Co-Founder & CLO

Weitere Artikel

Porträt eines lächelnden Mannes mit kurzem dunklem Haar und Bart vor grauem Hintergrund.
Alle Artikel ansehen
Cloud Security & SOC 2
03.07.2024

DSGVO oder SOC 2: Navigieren durch die Meere der Compliance

DSGVO oder SOC 2: Navigieren durch die Meere der Compliance
Cloud Security & SOC 2
27.01.2023

Braucht euer Unternehmen SOC 2 oder SOC 3?

Braucht euer Unternehmen SOC 2 oder SOC 3?
Porträt eines lächelnden Mannes mit kurzem dunklem Haar und Bart vor grauem Hintergrund.
Alle Stories entdecken