Erklärung · Nachweise gegenüber Kunden
ISO 27001 oder SOC 2 – was verlangen Ihre Kunden?
Beide belegen Informationssicherheit, aber sie sind nicht dasselbe Dokument. Das eine ist ein Zertifikat über ein Managementsystem, das andere ein Prüfbericht über einzelne Kontrollen in einem Zeitraum.
ISO/IEC 27001 wird von einer akkreditierten Zertifizierungsstelle vergeben. Geprüft wird, ob ein Managementsystem existiert und funktioniert. Das Ergebnis ist ein Zertifikat über wenige Seiten mit Geltungsbereich und Laufzeit von drei Jahren, begleitet von jährlichen Überwachungsaudits.
SOC 2 stammt aus dem amerikanischen Prüfungswesen. Eine Wirtschaftsprüfungsgesellschaft beurteilt die Kontrollen eines Dienstleisters anhand der Trust Services Criteria und schreibt darüber einen Bericht. Der ist selten unter dreissig Seiten lang, enthält die Beschreibung des Systems, die Prüfhandlungen und die festgestellten Abweichungen – und wird üblicherweise nur unter Vertraulichkeitsvereinbarung herausgegeben.
Für Sie als Kunde bedeutet das einen praktischen Unterschied: Ein Zertifikat prüfen Sie in zwei Minuten auf Geltungsbereich und Gültigkeit. Einen SOC-2-Bericht müssen Sie lesen.
Die Unterschiede
| Merkmal | ISO/IEC 27001 | SOC 2 |
|---|---|---|
| Art des Nachweises | Zertifikat | Prüfbericht mit Prüfungsurteil |
| Wer prüft | Akkreditierte Zertifizierungsstelle | Wirtschaftsprüfungsgesellschaft |
| Gegenstand | Managementsystem und dessen Wirksamkeit | Beschriebene Kontrollen des Dienstleisters |
| Zeitbezug | Drei Jahre, mit jährlichen Überwachungsaudits | Stichtag (Typ I) oder Zeitraum von meist 6 bis 12 Monaten (Typ II) |
| Umfang | Geltungsbereich, im Zertifikat benannt | Systembeschreibung und gewählte Kriterien |
| Was Sie erhalten | Zertifikat und auf Wunsch die Erklärung zur Anwendbarkeit | Vollständiger Bericht, meist unter Vertraulichkeit |
| Aussage zu Abweichungen | Keine im Zertifikat | Einzeln aufgeführt, mit Auswirkung |
| Verbreitung | Europa, Schweiz, international | Nordamerika, zunehmend bei SaaS-Anbietern |
Was das eine kann und das andere nicht
- Das Zertifikat ist schnell prüfbar
- Aussteller, Geltungsbereich, Gültigkeit – das lässt sich im Register der Zertifizierungsstelle nachschlagen. Für die Aufnahme eines Lieferanten in ein Verzeichnis genügt das oft.
- Der Bericht ist aussagekräftiger
- Er nennt konkrete Kontrollen, die durchgeführten Prüfhandlungen und die gefundenen Abweichungen. Wer wissen will, ob die Zugriffsverwaltung des Anbieters funktioniert, findet es hier – im Zertifikat nicht.
- Das Zertifikat sagt nichts über Ausnahmen
- Ein Zertifikat wird auch mit offenen Nebenabweichungen erteilt, sofern ein Massnahmenplan vorliegt. Das steht nicht darauf.
- Der Bericht hat Lücken, die man kennen muss
- Unterauftragnehmer können ausgenommen sein. Ein Typ-I-Bericht sagt nichts über die Wirksamkeit über die Zeit. Beides steht im Bericht, aber nicht auf Seite eins.
Was Sie als Kunde tun sollten
- Anfordern statt abhakenLassen Sie sich das Dokument geben, nicht nur bestätigen, dass es existiert.Bei SOC 2 ist meist eine Vertraulichkeitsvereinbarung nötig – das ist normal und kein Ausweichmanöver.
- Geltungsbereich prüfenDeckt der Nachweis den Dienst ab, den Sie beziehen, und den Standort, an dem er erbracht wird?Der häufigste Fund: Das Zertifikat gilt für die Konzernmutter, geliefert wird aus einer Tochtergesellschaft.
- Zeitraum prüfenIst der Nachweis aktuell, und bei SOC 2: Typ I oder Typ II?Für einen kritischen Dienst ist ein Typ-I-Bericht eine schwache Grundlage.
- Lücken bewertenAusgenommene Unterauftragnehmer und offene Abweichungen gesondert beurteilen.Diese Beurteilung ist Ihr eigentlicher Nachweis – nicht das Dokument des Anbieters.
- Wiedervorlage setzenBeide Nachweise laufen ab.Der nächste wird angefordert, bevor der aktuelle veraltet, nicht wenn der Auditor danach fragt.
Anerkannt wird in Ihrem Audit nie das Dokument des Anbieters, sondern Ihre Beurteilung davon. Ein abgelegtes Zertifikat ohne Prüfvermerk ist eine Datei, kein Nachweis.
Wenn Sie selbst gefragt werden
- Kunden in Europa und der Schweiz fragen fast immer nach ISO 27001. Ein SOC-2-Bericht wird dort oft gar nicht verstanden.
- Kunden in Nordamerika fragen nach SOC 2, teils zusätzlich nach ISO 27001 für internationale Konzernteile.
- Wer beides hält, spart im Vertrieb Zeit – der Aufwand für die zweite Prüfung ist deutlich geringer, weil die Kontrollen dieselben sind.
- Für kleine Anbieter ist ISO 27001 in der Regel der günstigere Einstieg, weil der Geltungsbereich eng gefasst werden kann.
Nachweise sind nur so gut wie ihre Verwaltung
In SCRM haben Zertifikate und Berichte Typ, Zeitraum, Geltungsbereich und Prüfvermerk als Felder. Was abläuft, meldet sich – und die Beurteilung bleibt am Lieferanten, wo der Auditor sie sucht.
Beratungsgespräch anfordern Zur Seite SOC 2 Zur Seite BSI C5