SOC 2 Type I vs Type II: Unterschiede, Anforderungen und wann brauche ich was?

​
Martin Bastius
​
01.10.2026
​
5
min.

Fasse diesen Artikel mithilfe von KI zusammen

Was ist der Unterschied zwischen SOC 2 Type I und Type II?

Der grundlegende Unterschied liegt darin, dass Type I das Design der Sicherheitskontrollen zu einem Stichtag prüft (suitability of design), während Type II sowohl das Design als auch die operative Wirksamkeit über einen definierten Prüfzeitraum bewertet (operating effectiveness). Der Prüfer testet bei Type II reale Stichproben aus dem Geschäftsalltag über mehrere Monate hinweg, wohingegen bei Type I lediglich der dokumentierte Zustand am Stichtag auditierte Realität ist.

Kriterium SOC 2 Type I SOC 2 Type II
Prüfgegenstand Gestaltung der Kontrollen (Suitability of Design) Gestaltung und operative Wirksamkeit (Operating Effectiveness)
Prüfzeitpunkt / -raum Ein einzelner Stichtag (Point in Time) Beobachtungszeitraum (typischerweise 3 bis 12 Monate)
Nachweise Dokumente & Systemzustand zum Stichtag Kontinuierliche Stichproben über den gesamten Zeitraum
Aussagekraft für Kunden Begrenzt (zeigt nur die Bereitschaft) Hoch (Marktstandard für Beschaffungsprozesse)
Typische Verfügbarkeit Schnell (unmittelbar nach Konzeption) Erst nach Ablauf des Beobachtungszeitraums
Trust Service Criteria Frei wählbar (Security ist Pflicht) Identisch wählbar (Security ist Pflicht)

Sowohl Type I als auch Type II richten sich nach den Richtlinien des American Institute of Certified Public Accountants (AICPA) sowie international anerkannten Prüfstandards wie ISAE 3000.

Welchen Report verlangen Kunden?

Kunden verlangen im B2B-Einkauf in der Regel einen SOC 2 Type II Report. Der Grund liegt in der Risikoabwägung der Vendor-Risk-Prüfung: Enterprise-Einkäufer müssen sicherstellen, dass die vereinbarten Sicherheitskontrollen im täglichen Betrieb zuverlässig gelebt werden und nicht nur zum Stichtag eines Audits auf dem Papier existierten.

Ein Type I Report wird in Verkaufsprozessen meist nur dann als Übergangslösung akzeptiert, wenn das beauftragte Unternehmen nachweisen kann, dass der Beobachtungszeitraum für den anschließenden Type II Report bereits läuft. Vor der Beauftragung einer Prüfgesellschaft solltest du im Vendor-Fragebogen oder direkt beim Security-Team des potentiellen Kunden schriftlich klären, welcher Berichtstyp und welche Trust Service Criteria gefordert werden.

Wann reicht Type I aus?

Ein SOC 2 Type I Report reicht in erster Linie dann aus, wenn dein Unternehmen kurzfristig einen Beleg für seine Sicherheitsarchitektur vorlegen muss und vertraglich zugesichert ist, dass ein Type II Report folgt.

Praktische Szenarien für Type I sind:

  1. Dringender Vertragsabschluss: Ein wichtiger Deal hängt an einem Nachweis, und der Kunde akzeptiert Type I unter der Bedingung einer zeitnahen Nachlieferung des Type II Reports.
  2. Fehlende Betriebshistorie: Das Kontrollsystem wurde neu aufgesetzt und läuft seit weniger als 3 Monaten - eine Type-II-Prüfung ist technisch noch gar nicht möglich.
  3. Interner Testlauf: Der Bericht dient als formales Readiness Assessment vor der Investition in eine langwierige Type-II-Prüfung.

Wann Type I die falsche Wahl ist

Wenn ein Kunde explizit einen Type II Report fordert und keine Übergangsfrist einräumt, ist die vorherige Durchführung von Type I die falsche Wahl. In diesem Fall führt der Zwischenschritt zu vermeidbaren Zusatzkosten und zeitlichen Verzögerungen, ohne die Freigabe im Einkauf zu erwirken.

Wie lange braucht Type II?

Die Mindestdauer eines Type II Audits wird durch den definierten Beobachtungszeitraum vorgegeben, der im ersten Auditzyklus typischerweise 3 Monate umfasst und bei regelmäßigen Folgeaudits auf 12 Monate ausgeweitet wird. Junge SaaS-Unternehmen verkürzen die Beobachtungsphase im ersten Jahr häufig auf 3 Monate, um das fertige Testat schneller im Vertrieb nutzen zu können - viele Enterprise-Kunden akzeptieren diesen verkürzten Zeitraum beim Erst-Audit.

Zusätzlich zum reinen Beobachtungszeitraum müssen Zeiten für das vorangehende Scoping, die technische Lückenbehebung sowie die abschließende Berichterstellung durch den CPA-Prüfer eingeplant werden.

Was kostet der Unterschied?

Ein SOC 2 Type II Report ist in der Anschaffung kostenintensiver als Type I, da der Wirtschaftsprüfer operative Stichproben über mehrere Monate analysieren und bewerten muss. Wer aus Zeitdruck zunächst Type I beauftragt und direkt im Anschluss Type II durchführt, zahlt in der Gesamtsumme deutlich mehr, da zwei separate Audits und Berichtserstellungen vergütet werden müssen.

Wie entscheidest du?

  1. Kundenanforderungen verbindlich klären: Erfrage im Einkauf des Kunden die exakten Vorgaben (Type I oder Type II, benötigte TSC und Fristen).
  2. Betriebshistorie prüfen: Ist dein Sicherheitssystem seit weniger als 3 Monaten im Einsatz, ist Type II noch nicht prüfbar - Type I ist der einzige gangbare Weg.
  3. Timeline abgleichen: Gleiche den angestrebten Deal-Termin mit dem frühestmöglichen Ende des Type-II-Beobachtungszeitraums ab.
  4. Strategie festlegen: Wähle Type I nur dann als Zwischenschritt, wenn der Kundentermin vor dem Ende der Type-II-Phase liegt und der Kunde der Übergangslösung schriftlich zustimmt.

Fazit: Der richtige Pfad hängt von deinen Kunden ab

SOC 2 ist für SaaS- und Tech-Unternehmen längst kein optionales „Nice-to-have“ mehr, sondern der Schlüssel für den Zugang zu Enterprise-Kunden. Während ein Type I Report als nützlicher Brückenkopf dient, um akuten Zeitdruck zu lindern oder eine fehlende Betriebshistorie zu überbrücken, bleibt SOC 2 Type II der eigentliche Marktstandard.

Die Faustregel für deine Entscheidung: Gehe direkt auf Type II zu, wenn dein System bereits seit mindestens drei Monaten stabil läuft. Nutze Type I nur dann als Zwischenschritt, wenn dein Zielkunde der Übergangslösung explizit zustimmt und der Beobachtungszeitraum für Type II bereits gestartet ist. So vermeidest du unnötige Doppeltests, schützt dein Budget und beschleunigst deine Vertriebsprozesse nachhaltig.

FAQ

Kann man Type II ohne Type I machen?

Ja, ein vorheriger Type I Report ist keine zwingende Voraussetzung für SOC 2 Type II. Wenn dein Kontrollsystem bereits seit mindestens 3 Monaten im operativen Betrieb läuft und lückenlos dokumentiert ist, kannst du direkt mit dem Type II Beobachtungszeitraum starten.

‍

Wie lange ist ein Type-II-Report gültig?

Ein Type II Report deckt historisch einen spezifischen Prüfzeitraum ab und hat rechtlich kein Ablaufdatum. Da Kunden jedoch aktuelle Nachweise fordern, gilt im Markt die Konvention, dass der abgedeckte Zeitraum nicht länger als 12 Monate zurückliegen sollte.

Muss der Beobachtungszeitraum 12 Monate lang sein?

Nein, der Beobachtungszeitraum muss nicht zwingend 12 Monate betragen. Im ersten Audit-Zyklus akzeptieren viele Kunden und Prüfer auch verkürzte Zeiträume von 3 oder 6 Monaten; für etablierte Folgeprüfungen bilden 12 Monate jedoch den Standard.

Zählt ein Type-I-Report bei Vendor-Fragebögen?

Ein Type-I-Report belegt im Vendor-Fragebogen, dass funktionierende Kontrollen konzipiert wurden. Viele Enterprise-Sicherheitsabteilungen bewerten Type I in Security-Questionnaires jedoch nur als Teilantwort und verlangen eine verbindliche Roadmap für den Type II Report.

Prüfen Type I und Type II dieselben Anforderungen?

Ja, beide Berichte greifen auf dieselben Trust Service Criteria (Security, Availability, Confidentiality, Processing Integrity, Privacy) des AICPA zurück. Sie unterscheiden sich nicht in den inhaltlichen Vorgaben, sondern in der Tiefe des Nachweises über den Zeitverlauf.

Veröffentlicht
01.10.2026
Zuletzt aktualisiert
01.10.2026
Martin Bastius
​
Co-Founder & CLO

Weitere Artikel

Porträt eines lächelnden Mannes mit kurzem dunklem Haar und Bart vor grauem Hintergrund.
Alle Artikel ansehen
​​
Cloud Security & SOC 2
15.09.2026

SOC 2 einfach erklärt: Definition, Anforderungen und Zertifizierung

SOC 2 einfach erklärt: Definition, Anforderungen und Zertifizierung
​​
Cloud Security & SOC 2
03.07.2024

DSGVO oder SOC 2: Navigieren durch die Meere der Compliance

DSGVO oder SOC 2: Navigieren durch die Meere der Compliance
​​
Cloud Security & SOC 2
27.01.2023

Braucht euer Unternehmen SOC 2 oder SOC 3?

Braucht euer Unternehmen SOC 2 oder SOC 3?
Porträt eines lächelnden Mannes mit kurzem dunklem Haar und Bart vor grauem Hintergrund.
Alle Stories entdecken