SOC 2

System and Organization Controls 2 — der US-Standard für Cloud-Sicherheit mit globaler Relevanz

Was ist SOC 2?

SOC 2 (System and Organization Controls 2) ist ein Prüfrahmen, der vom amerikanischen Institut der Wirtschaftsprüfer (AICPA) entwickelt wurde. Er bewertet, wie ein Dienstleister Kundendaten in Bezug auf fünf sogenannte Trust Service Criteria (TSC) schützt: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.

Obwohl SOC 2 ursprünglich ein US-Standard ist, haben viele globale SaaS-Anbieter ein SOC-2-Prüfzeugnis, da es von US-amerikanischen Unternehmenskunden regelmäßig verlangt wird. Europäische Unternehmen erkennen SOC 2 zunehmend als ergänzenden Nachweis zur ISO 27001 an.

Die 5 Trust Service Criteria

  • Security (Pflicht): Schutz vor unbefugtem Zugriff auf Systeme und Daten — das einzige verpflichtende Kriterium
  • Availability: Systeme sind verfügbar wie vertraglich vereinbart; Monitoring, Incident Response und Backup
  • Processing Integrity: Datenverarbeitung ist vollständig, korrekt, zeitgerecht und autorisiert
  • Confidentiality: Als vertraulich klassifizierte Daten werden entsprechend geschützt
  • Privacy: Personenbezogene Daten werden gemäß den eigenen Datenschutzverpflichtungen verarbeitet

SOC 2 Type I vs. Type II

  • Type I (Stichtag): Prüft das Design der Kontrollen zu einem bestimmten Zeitpunkt. Schneller zu erhalten, weniger aussagekräftig.
  • Type II (Zeitraum, mind. 6 Monate): Prüft die tatsächliche Wirksamkeit der Kontrollen über einen definierten Zeitraum. Gilt als aussagekräftiger und wird von den meisten Enterprise-Kunden bevorzugt.

SOC 2 und DSGVO: Ergänzung, kein Ersatz

SOC 2 ist kein DSGVO-Äquivalent — er stellt keine rechtliche Konformität mit europäischem Datenschutzrecht sicher. Allerdings deckt ein SOC-2-Prüfzeugnis viele technische und organisatorische Maßnahmen (TOMs) ab, die auch die DSGVO in Art. 32 verlangt.

Für europäische Unternehmen empfiehlt sich die Kombination: SOC 2 Type II + AVV + EU-Hosting bietet eine solide Grundlage, um die DSGVO-Anforderungen an Auftragsverarbeiter zu erfüllen. Noch besser: ISO 27001 zusätzlich, da diese in Europa weitreichender anerkannt wird.

Alle SOC-2-Tools ansehen

Weitere Standards

Diese Seite dient der allgemeinen Information und ersetzt keine Rechtsberatung. Stand: Juni 2026.