
Compliance
ISO 27001 oder SOC 2: Was wählen
Beide zeigen, dass Sie Sicherheit systematisch managen. Der Unterschied liegt darin, wem Sie es beweisen.
4 Min. Lesezeit
ISO 27001 und SOC 2 werden von Kunden und Partnern am häufigsten vor Vertragsabschluss verlangt. Es sind keine technischen Prüfungen, sondern die Bestätigung, dass das Unternehmen ein Sicherheitsmanagementsystem hat: Richtlinien, Rollen, Risiken, Kontrolle.
ISO 27001
- Internationale Norm; das Zertifikat vergibt eine akkreditierte Stelle für drei Jahre mit jährlichen Überwachungsaudits.
- Über das Managementsystem (ISMS): Kontext, Risiken, Maßnahmen aus Anhang A.
- Überall bekannt: Europa, Asien, öffentlicher Sektor, Ausschreibungen.
SOC 2
- Amerikanisches Berichtsformat nach AICPA-Kriterien, erstellt von einer CPA-Prüfungsgesellschaft.
- Typ I: Kontrollen zu einem Stichtag beschrieben. Typ II: Kontrollen über einen Zeitraum wirksam, meist 6 bis 12 Monate.
- Verlangt von US-Kunden und SaaS-Partnern.
Wie Sie wählen
Kunden in Europa und Ausschreibungen: ISO 27001. Kunden in den USA und SaaS: SOC 2. Beide Märkte: zuerst ISO 27001, dann SOC 2 auf derselben Basis, weil sich die Kontrollen zu 70 bis 80 Prozent überschneiden.
Artikel

NIS2 und DORA: Wen es betrifft und was zu tun ist
Zwei europäische Rahmenwerke, die Cybersicherheit von einer Empfehlung zur Pflicht mit Haftung der Geschäftsführung machen.
4 Min. Lesezeit
Was ein Pentest ist und wie er sich von einem Schwachstellenscanner unterscheidet
Ein Scanner findet bekannte Lücken nach Liste. Ein Pentester denkt wie ein Angreifer und verkettet Kleinigkeiten zu einem echten Einbruch.
4 Min. Lesezeit