Der Fragebogen kommt selten gelegen. Ein Grosskunde will im Lieferantenaudit wissen, ob ihr nach ISO 27001 zertifiziert seid. Zwei Wochen später fragt ein Interessent aus den USA nach eurem SOC-2-Bericht. Und plötzlich diskutiert die Geschäftsleitung eine Frage, die nach Security klingt, aber keine ist: ISO 27001 vs SOC 2, was brauchen wir? Die Antwort steht in deiner Kundenliste, nicht in einem Framework-Vergleich.
ISO 27001 ist ein Zertifikat für dein Sicherheits-Managementsystem, in Europa und der Schweiz der Standard-Nachweis. SOC 2 ist ein Prüfbericht nach US-Modell, den vor allem amerikanische Kunden verlangen. Welcher Nachweis der richtige ist, entscheidet dein Zielmarkt, nicht die Security. Für die meisten Schweizer KMU heisst das: erst ISO 27001, SOC 2 nur bei echter US-Pipeline. Beides gleichzeitig ist selten nötig, weil beide auf demselben ISMS aufbauen.
Was ist der Unterschied zwischen ISO 27001 und SOC 2?
ISO 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme. Eine akkreditierte Zertifizierungsstelle prüft dein ISMS und stellt ein Zertifikat aus. SOC 2 ist kein Zertifikat, sondern ein Prüfbericht: eine Wirtschaftsprüfungsgesellschaft beurteilt die Kontrollen deines Services nach den Trust Services Criteria des US-Verbands AICPA. Kurz: ein Zertifikat gegen eine Norm oder ein Bericht über deine Kontrollen.
Der Unterschied klingt akademisch, hat aber handfeste Folgen. Ein Zertifikat ist eine Seite Papier mit Gültigkeitsdauer, die du jedem Interessenten schicken kannst. Ein SOC-2-Bericht ist ein umfangreiches Prüfdokument, das im Detail beschreibt, welche Kontrollen geprüft wurden und was die Prüfer gefunden haben. Er geht üblicherweise nur unter Vertraulichkeit an Kunden, und deren Einkauf liest ihn, Seite für Seite.
| ISO 27001 | SOC 2 | |
|---|---|---|
| Form | Zertifikat | Prüfbericht |
| Wer prüft | Akkreditierte Zertifizierungsstelle | Wirtschaftsprüfungsgesellschaft (CPA) |
| Massstab | Internationale Norm ISO/IEC 27001 | Trust Services Criteria (AICPA) |
| Gegenstand | Das Managementsystem | Die Kontrollen eines Services |
| Typische Nachfrage | Schweiz, Europa, regulierte Branchen | USA, SaaS- und Tech-Einkauf |
Bei SOC 2 gibt es zwei Varianten: Type 1 beurteilt deine Kontrollen zu einem Stichtag, Type 2 über einen Beobachtungszeitraum. Kunden, die SOC 2 verlangen, meinen in unserer Erfahrung fast immer Type 2. Ein Stichtagsbericht beantwortet die Frage nicht, ob deine Kontrollen auch im Alltag funktionieren, und genau das will der Einkauf wissen.
Noch ein Detail, das in Kundenaudits regelmässig untergeht: beide Nachweise haben einen Geltungsbereich. Ein ISO-Zertifikat kann für das ganze Unternehmen gelten oder nur für einen Standort oder einen Service. Ein SOC-2-Bericht beschreibt immer einen definierten Service. Ein guter Einkäufer fragt deshalb zuerst: Wofür genau gilt euer Nachweis? Ein Zertifikat, das den Service gar nicht abdeckt, über den der Vertrag läuft, fällt spätestens im Audit auf.
Welchen Nachweis verlangt welcher Kunde?
In der Schweiz und in Europa ist ISO 27001 der Nachweis, nach dem Kundenaudits und Ausschreibungen zuerst fragen. SOC 2 verlangen vor allem amerikanische Unternehmen, besonders wenn du Software oder gehostete Services lieferst. Der richtige Nachweis richtet sich nach dem Einkaufsprozess deiner Kunden, nicht nach der Qualität deiner Sicherheit.
Das hat weniger mit Inhalten zu tun als mit Herkunft. SOC 2 stammt aus der amerikanischen Wirtschaftsprüfung, dort ist der Bericht das Dokument, das der Vendor-Risk-Prozess erwartet und intern weiterverarbeiten kann. ISO 27001 ist die Norm, die europäische Einkäufer, Auditoren und Versicherer kennen. Eine Schweizer Bank, ein Industriekonzern oder eine Behörde hat in ihrem Lieferantenfragebogen ein Feld für die Zertifikatsnummer, kein Feld für einen CPA-Bericht.
Für die Entscheidung brauchst du deshalb keine Framework-Analyse, sondern drei Antworten aus dem eigenen Haus:
- Wo sitzen deine Kunden? Umsatzanteile nach Region, heute und gemäss Vertriebsplanung in zwei Jahren. Die echte Pipeline zählt, nicht die Wunschliste.
- Was steht wörtlich in den Fragebögen? Die letzten Kundenfragebögen und Ausschreibungen sagen dir, was dein Markt verlangt. Das Ergebnis überrascht selten, aber es beendet interne Diskussionen.
- Wer bezahlt den Nachweis? Hängt er an einem einzelnen Deal, gehört er in dessen Business Case. Verlangen ihn viele Kunden, ist er Infrastruktur und gehört ins Jahresbudget.
Dazu kommt die Schweizer Regulatorik. Das Informationssicherheitsgesetz verlangt von unterstellten Organisationen bis Ende 2026 ein funktionierendes ISMS, samt Meldepflicht für Cyberangriffe innert 24 Stunden an das Bundesamt für Cybersicherheit. Über Verträge erreicht diese Anforderung auch Zulieferer. Für die Wahl des Nachweises heisst das: ISO 27001 strukturiert genau so ein Managementsystem. SOC 2 bescheinigt Kontrollen, aber kein Managementsystem, und hilft dir beim ISG entsprechend wenig.
Ein Beispiel aus der Praxis
Ein Schweizer Softwareanbieter, rund 130 Mitarbeitende. Drei Bestandskunden verlangen im jährlichen Lieferantenaudit ISO 27001: zwei Banken, ein Industriekonzern. Gleichzeitig steckt ein US-Interessent in der Pipeline, dessen Einkauf einen SOC-2-Type-2-Bericht sehen will. Die erste Reaktion der GL: dann machen wir halt beides.
Die zweite Reaktion, nach einem Blick auf die Zahlen: beides heisst zwei Prüfverfahren, zwei Rechnungen, zwei Terminpläne, und das neben dem Tagesgeschäft. Die Entscheidung fiel anders aus. ISO 27001 zuerst, weil drei zahlende Kunden es heute verlangen und der US-Deal noch keine Unterschrift hat. Dem US-Interessenten ging das Zertifikat zusammen mit einem sauber ausgefüllten Sicherheitsfragebogen zu, mit dem Angebot, SOC 2 bei Vertragsabschluss nachzuziehen. Damit wanderten die SOC-2-Kosten dorthin, wo sie hingehören: in den Business Case dieses einen Deals, nicht ins allgemeine Security-Budget.
Das Nachspiel ist der eigentliche Punkt. Das ISMS, das für die Zertifizierung aufgebaut wurde, beantwortet seither auch die Fragebögen der Banken in einem Bruchteil der früheren Zeit: klare Zuständigkeiten, gepflegte Risikoliste, belastbare Antworten statt jährlicher Sammelaktion quer durch die Firma. Das hätte auch ohne Logo einen Wert gehabt. Mit Logo verkauft es sich nur besser.
Der Nachweis ist ein Vertriebsdokument. Dein Sicherheitsniveau ändert sich am Tag der Zertifikatsübergabe um genau null. Was sich ändert: welche Deals du gewinnen kannst und wie viele Fragebögen du nicht mehr von Hand ausfüllen musst. Deshalb gehört die Entscheidung ISO 27001 oder SOC 2 in die Vertriebsplanung, neben Zielmärkte und Pipeline, nicht in eine Framework-Diskussion.
Warum die Frage in der Geschäftsleitung landet
Der Auslöser ist fast nie ein Sicherheitsvorfall, sondern ein Deal: eine Ausschreibung, ein Kundenaudit, ein Fragebogen mit Frist. Damit ist die Wahl des Nachweises eine Investitionsentscheidung mit Umsatzbezug, und die gehört in die Geschäftsleitung, nicht in die IT. Die Abwägung ist dieselbe wie bei jeder Markterschliessung: Was kostet der Nachweis über drei Jahre, welchen Umsatz sichert oder öffnet er, und was passiert mit den Bestandskunden, wenn wir ihn nicht erbringen.
Genau diese Vorlage ist Führungsarbeit. Ein CISO, der seinen Job versteht, kommt nicht mit einem Normenvergleich in die GL-Sitzung, sondern mit einer Entscheidungsgrundlage: welche Kunden verlangen was, was kostet welcher Weg, was empfehlen wir und warum. Der Verwaltungsrat will anschliessend nur zwei Dinge wissen: dass die Frage sauber geprüft wurde und dass der gewählte Nachweis zum Marktplan passt. Wenn diese Vorlage fehlt, entsteht die teuerste Variante von allein: irgendwann beschliesst jemand unter Zeitdruck beides.
Lohnt sich beides gleichzeitig?
Selten. Beide Nachweise stützen sich auf dieselben Grundlagen: Risikoanalyse, Zugriffskontrolle, Umgang mit Vorfällen, Lieferantenmanagement. Wer ein funktionierendes ISMS betreibt, kann daraus beide bedienen. Die Reihenfolge ergibt sich aus dem Markt: zuerst der Nachweis, den zahlende Kunden heute verlangen, danach der für die Pipeline.
Das ist das Dimensionierungsthema in neuer Verkleidung. So wie viele KMU zu viele Security-Tools kaufen, kaufen manche zu viele Nachweise: Hauptsache, jedes Logo auf der Website. Zwei parallel gestartete Prüfverfahren verdoppeln Auditkosten und interne Aufwände, ohne dass ein einziges Risiko kleiner wird. Ein gelebtes ISMS dagegen ist die eine Investition, aus der sich jeder künftige Nachweis speist, auch TISAX oder ein Kundenaudit ohne Framework-Namen.
Wird später doch beides nötig, ist der zweite Nachweis kein zweites Projekt. Die Risikoanalyse existiert, die Richtlinien existieren, die Belege aus dem Betrieb existieren. Dazu kommen die Prüfung selbst, ein Mapping der bestehenden Kontrollen auf die anderen Kriterien und ein zweiter jährlicher Termin im Kalender. Das ist Zusatzaufwand, aber überschaubar, solange das ISMS im Alltag läuft und nicht nur für Audits geweckt wird.
Was der Aufbau eines solchen ISMS an Aufwand, Dauer und Geld bedeutet, haben wir im Artikel zu ISO 27001 im KMU aufgeschlüsselt. Wenn du wissen willst, wie wir das als 90-Tage-Programm zum Festpreis umsetzen, findest du die Pakete und Preise auf der Startseite.
Häufige Fragen
Reicht ein SOC-2-Bericht für Schweizer Kundenaudits?
Manchmal. Einige Fragebögen akzeptieren gleichwertige Nachweise, und ein Type-2-Bericht belegt Substanz. Steht im Fragebogen aber explizit ISO 27001, diskutierst du gegen ein Ankreuzfeld im Einkaufsprozess. In unserer Erfahrung ist das ein Gespräch, das du selten gewinnst, egal wie gut dein Bericht ist.
Ist SOC 2 günstiger als ISO 27001?
Die Kosten hängen weniger vom Framework ab als vom Zustand deiner Organisation. Ein Type-2-Bericht braucht einen Beobachtungszeitraum mit funktionierenden Kontrollen, ein Zertifikat ein auditierbares Managementsystem. Wer bei null startet, zahlt in beiden Fällen vor allem für das Fundament, nicht für das Logo am Schluss.
Können wir SOC 2 als Schweizer Firma überhaupt machen?
Ja. SOC 2 ist keine behördliche Zulassung, sondern ein Bericht einer Prüfgesellschaft nach AICPA-Standards. Auch Schweizer Unternehmen können sich prüfen lassen, oft über hiesige Niederlassungen der grossen Prüfgesellschaften. Die Frage ist nicht, ob du darfst, sondern ob genug Umsatz dranhängt.
Und wenn du wissen willst, welche Frage dein nächster Grosskunde stellen wird: schau auf seine Branche und seinen Hauptsitz, nicht in Framework-Vergleiche. Dort steht die Antwort meistens schon. Falls du sie lieber gemeinsam durchdenkst, bevor der nächste Fragebogen kommt, reden wir gern eine halbe Stunde darüber.
