Zum Inhalt springen
Softwarelotsen
Glossar

Was ist SOC 2?

Zuletzt aktualisiert am · Aidan Faes

Kurz gesagt

SOC 2 ist ein Prüfbericht aus dem US-amerikanischen Raum, in dem eine Wirtschaftsprüfungsgesellschaft die Kontrollen eines Dienstleisters beschreibt und beurteilt. Er bezieht sich auf Kriterien wie Sicherheit, Verfügbarkeit, Verarbeitungsintegrität und Vertraulichkeit. Typ I beurteilt die Ausgestaltung der Kontrollen zu einem Stichtag, Typ II zusätzlich ihre Wirksamkeit über einen Zeitraum.

Der Unterschied zwischen den beiden Typen ist der praktisch wichtigste Punkt. Typ I sagt, dass die Kontrollen an einem bestimmten Tag passend eingerichtet waren. Typ II sagt, dass sie über einen Zeitraum, meist mehrere Monate, tatsächlich gewirkt haben. Für eine Lieferantenbewertung ist Typ II daher deutlich aussagekräftiger, und der Prüfzeitraum sollte nicht zu weit zurückliegen.

Anders als bei einer Norm bekommen Sie hier einen Bericht mit Fließtext, in dem auch Feststellungen und Abweichungen stehen können. Genau das macht ihn nützlich: Sie sehen nicht nur, dass geprüft wurde, sondern was dabei herauskam. Der Bericht wird in der Regel nicht veröffentlicht, sondern nach einer Vertraulichkeitsvereinbarung herausgegeben. Fragen Sie danach, wenn der Schutzbedarf es rechtfertigt.

Der Fehler, den man am häufigsten sieht, ist die Gleichsetzung von Bericht und Produktqualität. Ein Bericht sagt etwas über geprüfte Prozesse eines Dienstleisters aus, nicht darüber, ob ein bestimmtes Produkt für Ihren Anwendungsfall geeignet ist. Ebenso wenig ersetzt er die datenschutzrechtliche Betrachtung, denn er ist nicht auf die DSGVO zugeschnitten. In unserer Auswahl nennen unter anderem Langdock und n8n einen SOC-2-Bericht auf ihren Seiten; eingesehen haben wir die Berichte beim Prüflauf 08/2026 nicht.

Ob Sie ihn anfordern sollten, hängt daran, ob Ihre eigenen Kunden oder Prüfer Ihnen Nachweise abverlangen. Für regulierte Branchen oder größere Ausschreibungen ist er eine gängige Währung. Für ein internes Werkzeug ohne sensible Daten ist die Anforderung oft nicht verhältnismäßig und verengt Ihre Auswahl ohne Nutzen.

Welche Begriffe hängen damit zusammen?

  • ISO 27001: Eine Norm für Informationssicherheits-Managementsysteme. Sie sagt etwas über Prozesse, nicht über einzelne Produkte.
  • Technische und organisatorische Maßnahmen: Die konkreten Schutzmaßnahmen eines Anbieters, die als Anlage zum Auftragsverarbeitungsvertrag gehören.
  • Subprozessor: Ein weiterer Dienstleister, den Ihr Anbieter einsetzt. Bei KI gehört fast immer ein Modellanbieter dazu.

Wo wird SOC 2 in der Auswahl konkret?

Begriffe helfen erst, wenn sie an einer Entscheidung hängen. SOC 2 spielt vor allem in KI-Assistenten & LLM-Plattformen eine Rolle. Dort sehen Sie, wie die geprüften Lösungen mit dem Punkt umgehen, jeweils mit Quelle und Stand-Datum.

Weiter im Glossar

Häufige Fragen

Was ist besser, SOC 2 oder ISO 27001?

Die beiden beantworten unterschiedliche Fragen. Die Norm beschreibt ein Managementsystem und seinen Geltungsbereich, der Bericht beschreibt konkrete Kontrollen und ihre Wirksamkeit im Prüfzeitraum. Viele Anbieter halten beides vor, weil unterschiedliche Kundengruppen danach fragen.

Bekommen wir den Bericht als kleiner Kunde überhaupt?

Häufig ja, meist gegen eine Vertraulichkeitsvereinbarung und oft erst in der Vertragsanbahnung. Wenn ein Anbieter grundsätzlich ablehnt, fragen Sie nach einer Zusammenfassung mit Prüfzeitraum und Kriterienauswahl. Auch das ist mehr als ein Logo auf der Website.

Quellen

  • Anbieterangaben laut Anbieter-Websites (abgerufen am 20.08.2026)