Unabhängiges Reporting über Kontrollen einer Serviceorganisation.
SOC 2 ist ein AICPA-basiertes Attestierungs- und Reporting-Rahmenwerk für Kontrollen bei Serviceorganisationen. Es wird besonders bei Enterprise-SaaS und Technologieanbietern häufig angefragt.

SOC 2 ist kein klassisches Zertifikat. Ergebnis ist ein unabhängiger Bericht eines qualifizierten CPA/Service Auditors; System-Scope, Kriterien, Zeitraum und Ausnahmen müssen korrekt gelesen werden.
Unabhängiges Reporting über Kontrollen einer Serviceorganisation.
Security plus relevante weitere Kategorien.
Beschreibung und Kontrolldesign an einem bestimmten Datum.
Zusätzlich Prüfung der Wirksamkeit über einen definierten Zeitraum.
SOC 2 gibt Kunden und Partnern unabhängige Assurance über Systeme und Kontrollen einer Serviceorganisation. Ein Service Auditor prüft das definierte System gegen anwendbare Kriterien.
Der Bericht kann Systembeschreibung, Management Assertion, Auditor Opinion, Kriterien, Tests und Ergebnisse enthalten. Ein Badge allein ersetzt das Lesen des Berichts nicht.
Technisch ist SOC 2 eine Attestierungsprüfung mit Bericht und keine ISO-artige Zertifizierung.
Der Bericht ist an System, Kriterien sowie Datum oder Zeitraum gebunden.
Type 1 betrachtet Beschreibung und Kontrolldesign zu einem Stichtag. Type 2 prüft zusätzlich die operative Wirksamkeit über einen Zeitraum.
Enterprise-Kunden bevorzugen häufig Type 2, weil der Betrieb über Zeit nachgewiesen wird.
| Merkmal | Type 1 | Type 2 |
|---|---|---|
| Zeit | Stichtag | Zeitraum |
| Kontrolldesign | Geprüft | Geprüft |
| Operative Wirksamkeit | Keine Zeitraumtests | Über Zeitraum getestet |
| Typisch | Erste Assurance | Reifere operative Assurance |
Die Kategorien sind Security, Availability, Processing Integrity, Confidentiality und Privacy. Security bildet die gemeinsame Basis; weitere Kategorien folgen den Serviceverpflichtungen.
Nicht jede Organisation muss alle Kategorien wählen.
SaaS, Cloud, Managed Services, Datenverarbeitung, Fintech, HR-Tech, APIs und andere B2B-Tech-Anbieter nutzen SOC 2 für Kundensicherheitsprüfungen.
Auch Unternehmen außerhalb der USA können eine SOC-2-Prüfung mit einer geeigneten CPA-Firma durchführen lassen.
Systemgrenzen, Serviceverpflichtungen, Kriterien und Kontrollverantwortung werden definiert; Readiness-Lücken werden vor Beginn des Prüfzeitraums geschlossen.
Nachweise wie Access Approvals, Tickets, Scans, Restore-Tests, Incidents und Changes sollten während des gesamten Zeitraums entstehen.
IAM, MFA, privilegierte Zugriffe, Produktionszugriffe, Change Management, Code Review, CI/CD, Vulnerability Management, Incident Response, Logging, Backups und Continuity sind typische Bereiche.
Der SOC-Bericht eines Cloud-Anbieters deckt die eigenen Anwendungs- und Prozesskontrollen nicht automatisch ab.
Cloud-, Identity-, Support- und Datacenter-Anbieter können Subservice Organizations sein und müssen in Systembeschreibung und Risikoanalyse berücksichtigt werden.
Vendor Risk Management umfasst Kritikalität, Verträge, Datenzugriff, Sicherheitsanforderungen und regelmäßige Reviews.
Systemkomplexität, Produkte, Kriterien, Mitarbeiter, Unterauftragnehmer, Sicherheitsreife und Prüfzeitraum beeinflussen Aufwand und Auditkosten.
Readiness, Auditorgebühren und technische Verbesserungen sollten getrennt kalkuliert werden.
Prüfen Sie Typ, System-Scope, Zeitraum, Auditor Opinion, Ausnahmen, Complementary User Entity Controls und Subservice-Ansatz.
Bei zeitlicher Lücke kann ein Kunde Informationen zu Folgeänderungen oder einen Bridge Letter anfragen. SOC 2 ist typischerweise Restricted Use; SOC 3 ist für breitere Verteilung gedacht.
SOC 2 liefert Assurance über Servicekontrollen, ISO 27001 zertifiziert ein ISMS und PCI DSS adressiert Zahlungskontodaten. Mehrere Rahmenwerke können parallel verlangt werden.
| Rahmenwerk | Ergebnis | Fokus |
|---|---|---|
| SOC 2 Type 2 | Attestierungsbericht | Wirksamkeit von Servicekontrollen |
| ISO 27001 | Managementsystem-Zertifikat | Informationssicherheitsrisiken |
| PCI DSS | Validierung/Reporting | Zahlungskontodaten |
| CREST | Provider-Akkreditierung | Cybersecurity-Servicefähigkeit |
| FedRAMP | Federal Cloud Certification | US-Bundes-Cloud |
Technisch nein. Es ist eine Attestierungsprüfung mit Bericht durch einen unabhängigen CPA/Service Auditor.
Weil die operative Wirksamkeit über einen Zeitraum getestet wird.
Nein. Auch internationale Serviceorganisationen können SOC 2 durchführen lassen.
Nein. Relevante Kategorien werden nach Scope und Serviceverpflichtungen gewählt.
Nein. Eigene Anwendungs- und Organisationskontrollen bleiben relevant.
SOC 2 ist typischerweise eingeschränkt verteilt; SOC 3 ist für allgemeine Nutzung vorgesehen.
Wir behaupten nicht, Zertifizierungsstelle oder unabhängiger Prüfer zu sein. Wir können bei der technischen Vorbereitung von Servern, Hosting, Zugriffen, Logging, Backups und Basisschutzmaßnahmen unterstützen.