Zum Inhalt
Zurück zum Ratgeber

Compliance

ISO 27001 oder SOC 2: Was wählen

Beide zeigen, dass Sie Sicherheit systematisch managen. Der Unterschied liegt darin, wem Sie es beweisen.

4 Min. Lesezeit

ISO 27001 und SOC 2 werden von Kunden und Partnern am häufigsten vor Vertragsabschluss verlangt. Es sind keine technischen Prüfungen, sondern die Bestätigung, dass das Unternehmen ein Sicherheitsmanagementsystem hat: Richtlinien, Rollen, Risiken, Kontrolle.

ISO 27001

  • Internationale Norm; das Zertifikat vergibt eine akkreditierte Stelle für drei Jahre mit jährlichen Überwachungsaudits.
  • Über das Managementsystem (ISMS): Kontext, Risiken, Maßnahmen aus Anhang A.
  • Überall bekannt: Europa, Asien, öffentlicher Sektor, Ausschreibungen.

SOC 2

  • Amerikanisches Berichtsformat nach AICPA-Kriterien, erstellt von einer CPA-Prüfungsgesellschaft.
  • Typ I: Kontrollen zu einem Stichtag beschrieben. Typ II: Kontrollen über einen Zeitraum wirksam, meist 6 bis 12 Monate.
  • Verlangt von US-Kunden und SaaS-Partnern.

Wie Sie wählen

Kunden in Europa und Ausschreibungen: ISO 27001. Kunden in den USA und SaaS: SOC 2. Beide Märkte: zuerst ISO 27001, dann SOC 2 auf derselben Basis, weil sich die Kontrollen zu 70 bis 80 Prozent überschneiden.

Artikel