SOC 2
System and Organization Controls 2 — der US-Standard für Cloud-Sicherheit mit globaler Relevanz
Was ist SOC 2?
SOC 2 (System and Organization Controls 2) ist ein Prüfrahmen, der vom amerikanischen Institut der Wirtschaftsprüfer (AICPA) entwickelt wurde. Er bewertet, wie ein Dienstleister Kundendaten in Bezug auf fünf sogenannte Trust Service Criteria (TSC) schützt: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.
Obwohl SOC 2 ursprünglich ein US-Standard ist, haben viele globale SaaS-Anbieter ein SOC-2-Prüfzeugnis, da es von US-amerikanischen Unternehmenskunden regelmäßig verlangt wird. Europäische Unternehmen erkennen SOC 2 zunehmend als ergänzenden Nachweis zur ISO 27001 an.
Die 5 Trust Service Criteria
- Security (Pflicht): Schutz vor unbefugtem Zugriff auf Systeme und Daten — das einzige verpflichtende Kriterium
- Availability: Systeme sind verfügbar wie vertraglich vereinbart; Monitoring, Incident Response und Backup
- Processing Integrity: Datenverarbeitung ist vollständig, korrekt, zeitgerecht und autorisiert
- Confidentiality: Als vertraulich klassifizierte Daten werden entsprechend geschützt
- Privacy: Personenbezogene Daten werden gemäß den eigenen Datenschutzverpflichtungen verarbeitet
SOC 2 Type I vs. Type II
- Type I (Stichtag): Prüft das Design der Kontrollen zu einem bestimmten Zeitpunkt. Schneller zu erhalten, weniger aussagekräftig.
- Type II (Zeitraum, mind. 6 Monate): Prüft die tatsächliche Wirksamkeit der Kontrollen über einen definierten Zeitraum. Gilt als aussagekräftiger und wird von den meisten Enterprise-Kunden bevorzugt.
SOC 2 und DSGVO: Ergänzung, kein Ersatz
SOC 2 ist kein DSGVO-Äquivalent — er stellt keine rechtliche Konformität mit europäischem Datenschutzrecht sicher. Allerdings deckt ein SOC-2-Prüfzeugnis viele technische und organisatorische Maßnahmen (TOMs) ab, die auch die DSGVO in Art. 32 verlangt.
Für europäische Unternehmen empfiehlt sich die Kombination: SOC 2 Type II + AVV + EU-Hosting bietet eine solide Grundlage, um die DSGVO-Anforderungen an Auftragsverarbeiter zu erfüllen. Noch besser: ISO 27001 zusätzlich, da diese in Europa weitreichender anerkannt wird.
Weitere Standards
Diese Seite dient der allgemeinen Information und ersetzt keine Rechtsberatung. Stand: Juni 2026.