Zum Inhalt springen
AtheronLABS

Erkanntes Land: Vereinigte Staaten. Preise werden in US-Dollar angezeigt. Nicht richtig?

labs@atheron:~/insights/soc2-iso27001$ audit --soc2 --iso27001 --explain

SOC 2 oder ISO 27001?

Oder vorerst keines.

Früher oder später schickt Ihnen ein größerer Kunde einen Sicherheitsfragebogen und verlangt einen Bericht. Dieser Ratgeber erklärt, wonach gefragt wird, was es braucht, dorthin zu kommen, und wann die ehrliche Antwort lautet, dass Sie noch keinen brauchen.

Compliance · Veröffentlicht 2. Oktober 2026 · 5 min read

Wer was verlangt

Die Frage kommt meist vom Team für Lieferantenrisiken eines Kunden. Nordamerikanische Käufer, besonders aus Technologie und Finanzen, fragen eher nach einem SOC-2-Bericht. Käufer in Europa und größere multinationale Unternehmen überall fragen oft, ob Sie nach ISO 27001 zertifiziert sind. Öffentliche Stellen haben eigene Anforderungen, etwa eine Sicherheitseinstufung der Daten und Barrierefreiheit nach WCAG AA.

Fragen Sie, bevor Sie eines davon beginnen, Ihre nächsten Kunden, was sie tatsächlich akzeptieren. Manche nehmen vorerst einen ausgefüllten Fragebogen und Ihre Architekturdokumente; andere unterschreiben nicht ohne Bericht. Diese Antwort entscheidet, ob es ein Projekt für dieses Quartal ist oder für nächstes Jahr.

SOC 2, einfach erklärt

Ein SOC-2-Bericht ist eine Prüfung der Kontrollen einer Dienstleistungsorganisation durch eine unabhängige CPA-Wirtschaftsprüfungsgesellschaft nach den Standards des AICPA [1]. Er umfasst Sicherheit und optional Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. Er ist eine Bestätigung, kein Zertifikat: Der Prüfer berichtet über Ihre Kontrollen, und Ihr Kunde liest den Bericht.

  • Ein Bericht vom Typ I prüft, ob die Kontrollen zu einem Zeitpunkt richtig ausgestaltet sind. Er geht schneller und ist oft der erste Schritt.
  • Ein Bericht vom Typ II prüft, ob die Kontrollen über einen Beobachtungszeitraum wirksam gearbeitet haben. Das wollen die meisten Großkunden am Ende.
  • Der Bericht wird mit Kunden unter einer Vertraulichkeitsvereinbarung geteilt; er ist kein öffentliches Abzeichen.

ISO 27001, einfach erklärt

ISO/IEC 27001 ist ein internationaler Standard für ein Managementsystem für Informationssicherheit: wie ein Unternehmen seine Risiken bestimmt, Kontrollen wählt und sie stetig verbessert. Die Zertifizierung erteilt eine akkreditierte Zertifizierungsstelle nach einem Audit, und sie wird mit Überwachungsaudits und regelmäßiger Rezertifizierung aufrechterhalten.

Bei den Kontrollen selbst überschneiden sich beide stark. Ein Unternehmen, das die Kontrollen einmal aufbaut, kann sie meist beiden zuordnen, also kostet ein zweiter Rahmen vor allem seinen Unterschied: das Managementsystem und die Dokumentation, die ISO erwartet, oder die Berichterstattung, die SOC 2 erwartet.

Was keine Zertifizierung ist

Rahmenwerke, die Käufer nennen, und was jedes ist
NameWas es istWas Sie sagen sollten
SOC 2Ein Bestätigungsbericht einer unabhängigen CPA-WirtschaftsprüfungsgesellschaftWir haben einen SOC-2-Bericht vom Typ I oder Typ II, verfügbar unter Vertraulichkeitsvereinbarung
ISO 27001Eine Zertifizierung durch eine akkreditierte ZertifizierungsstelleWir sind von einer benannten Stelle nach ISO 27001 zertifiziert, oder wir arbeiten darauf hin
DSGVO (GDPR)Ein europäisches Gesetz über personenbezogene DatenFür die DSGVO gebaut; es gibt keine offizielle DSGVO-Zertifizierung, die man halten könnte
PIPEDA und Quebecs Gesetz 25Kanadische DatenschutzgesetzeDafür gebaut, mit Ihrer oder Ihrem Datenschutzbeauftragten
HIPAAEin US-Gesetz über GesundheitsdatenFür HIPAA vorbereitete Architektur; eine offizielle HIPAA-Zertifizierung gibt es nicht
PCI DSSDer Datensicherheitsstandard der KartenbrancheEine Selbstbewertung oder der Bericht eines Prüfers, abgegrenzt durch Ihr Zahlungsdesign

Worin die Arbeit tatsächlich besteht

  1. 01

    Lückenanalyse

    Vergleichen Sie, was Sie heute tun, mit dem, was der Rahmen erwartet, und listen Sie auf, was fehlt.

  2. 02

    Kontrollen im Produkt

    Zugriff nach Rolle und Single Sign-on, Prüfprotokolle, Verschlüsselung, Sicherungen mit getesteter Wiederherstellung, Überwachung, Schwachstellenscans und Änderungsmanagement, in das System eingebaut statt auf Papier beschrieben.

  3. 03

    Richtlinien

    Ein schriftlicher Satz Richtlinien, der dem entspricht, was das Team tatsächlich tut, weil der Prüfer beides gegeneinander testet.

  4. 04

    Nachweise

    Gesammelt, während die Arbeit geschieht, oft in einer Compliance-Plattform, damit der Beobachtungszeitraum für einen Bericht vom Typ II auf einem funktionierenden System beginnt.

  5. 05

    Prüfung vor Ort und Befunde

    Unterstützung, während der Prüfer testet, und Korrekturen für alles, was er findet.

Fragebögen in der Zwischenzeit beantworten

Bis es einen Bericht gibt, ist der Sicherheitsfragebogen der Bericht. Beantworten Sie ihn gut: Führen Sie einen Hauptsatz an Antworten, geschrieben von den Menschen, die das System betreiben, und aktualisieren Sie ihn, wann immer sich das System ändert. Hängen Sie an, was Sie zeigen statt beschreiben können: ein Architekturdiagramm, den Datenfluss, das Verfahren für Sicherung und Wiederherstellung, die Zugriffsprüfung, das Ergebnis des letzten Penetrationstests. Eine ehrliche Antwort, die sagt, dass eine Kontrolle geplant ist, mit Datum, liest sich für ein Team für Lieferantenrisiken besser als ein vages Ja.

Dieselben Hauptantworten werden zum Ausgangspunkt der Lückenanalyse, wenn Sie sich für einen Bericht entscheiden, also ist keine Mühe verschwendet.

Einen Prüfer wählen

Wählen Sie den Prüfer früh, bevor die Vorbereitung fertig ist, und fragen Sie, wie er arbeitet: wie er testet, welche Nachweise er erwartet, ob er Nachweise aus Ihrer Compliance-Plattform akzeptiert und wie lange Prüfung vor Ort und Bericht dauern. Fragen Sie Ihre Kunden, ob sie bestimmte Firmen bevorzugen. Der Prüfer muss unabhängig von dem sein, der Ihnen bei der Vorbereitung geholfen hat, und das ist ein Grund, warum ein Studio, das Ihre Kontrollen baut, nie dasjenige sein kann, das über sie berichtet.

Was es kostet, jetzt berechnet

Die drei durchgerechneten Beispiele unten berechnet unser Rechner nach der Preisliste, die gilt, wenn Sie diese Seite öffnen, für dasselbe Webprodukt: Vorbereitung auf einen ersten SOC-2-Bericht vom Typ I, Unterstützung beim Audit bis zu einem Bericht vom Typ II und SOC 2 Typ II und ISO 27001 laufend aufrechterhalten. Unser Preis deckt die Entwicklungsarbeit und die Unterstützung beim Audit; das Honorar des Prüfers und eine Compliance-Plattform zeigt der Rechner getrennt als Richtspannen, weil Sie sie direkt bezahlen.

Durchgerechnetes Beispiel, jetzt berechnet

Vorbereitung auf einen ersten SOC-2-Bericht vom Typ I

In das Produkt eingebaute Kontrollen, eine Lückenanalyse und Richtlinien, mit Nachweisen in Ihrer Compliance-Plattform.

Entwicklung
≈ 82.700 USD bis 127.000 USD, delivered within 26 weeksCAD 117,800 to 180,300

Preise in Ihrer Währung sind Schätzungen zum heutigen Kurs der Bank of Canada. Alle Rechnungen werden in CAD oder USD gestellt.

Wie bezahlt wird

Anzahlung 20%
CAD 23,560 to 36,060
Découverte 6%
CAD 7,068 to 10,818
Maquettes approuvées 6%
CAD 7,068 to 10,818
Fonctions principales 18.1%
CAD 21,321.80 to 32,634.30
Développement complet 12%
CAD 14,136 to 21,636
Tests et corrections 6%
CAD 7,068 to 10,818
Contrôles construits et documentés 7.7%
CAD 9,070.60 to 13,883.10
Revue de préparation 7.7%
CAD 9,070.60 to 13,883.10
Mise en ligne 6.5%
CAD 7,657.00 to 11,719.50
Holdback, 30 days after launch (10%)
CAD 11,780 to 18,030

Betrieb

Hosting
≈ 492 USD im MonatCAD 700 im Monat
Support
≈ 2.500 USD im MonatCAD 3,565 im Monat

Durchgerechnetes Beispiel, jetzt berechnet

Bis zu einem SOC-2-Bericht vom Typ II

Dasselbe Produkt, mit Unterstützung beim Audit über einen Beobachtungszeitraum von sechs Monaten.

Entwicklung
≈ 94.000 USD bis 144.000 USD, delivered within 27 weeksCAD 133,800 to 204,700

Preise in Ihrer Währung sind Schätzungen zum heutigen Kurs der Bank of Canada. Alle Rechnungen werden in CAD oder USD gestellt.

Geschätzter Aufwand nach Rolle

Développement
272 to 415 h
Ingénieur DevOps
105 to 161 h
Gestionnaire de projet
102 to 156 h
Développeur dorsal principal
76 to 116 h
Ingénieur assurance qualité
66 to 101 h
Ingénieur principal
64 to 97 h
Architecte logiciel
58 to 89 h
Développeur frontal
50 to 76 h
Développeur dorsal
45 to 68 h
Rédacteur technique
42 to 64 h
Concepteur de produits
34 to 51 h
Développeur frontal principal
31 to 48 h
Concepteur de produits principal
22 to 34 h
Développeur frontal junior
19 to 28 h
Développeur dorsal junior
18 to 28 h

Wie bezahlt wird

Anzahlung 20%
CAD 26,760 to 40,940
Découverte 5.4%
CAD 7,225.20 to 11,053.80
Maquettes approuvées 5.4%
CAD 7,225.20 to 11,053.80
Fonctions principales 16.3%
CAD 21,809.40 to 33,366.10
Développement complet 10.8%
CAD 14,450.40 to 22,107.60
Tests et corrections 5.4%
CAD 7,225.20 to 11,053.80
Contrôles construits et documentés 7%
CAD 9,366 to 14,329
Revue de préparation 7%
CAD 9,366 to 14,329
Mise en ligne 5.4%
CAD 7,225.20 to 11,053.80
Accompagnement à l'audit et corrections 7.3%
CAD 9,767.40 to 14,943.10
Holdback, 30 days after launch (10%)
CAD 13,380 to 20,470

Betrieb

Hosting
≈ 492 USD im MonatCAD 700 im Monat
Support
≈ 2.500 USD im MonatCAD 3,565 im Monat

Durchgerechnetes Beispiel, jetzt berechnet

SOC 2 Typ II und ISO 27001, laufend aufrechterhalten

Beide Rahmen einem Satz Kontrollen zugeordnet, mit fortlaufender Compliance und Unterstützung bei der jährlichen Erneuerung.

Entwicklung
≈ 112.000 USD bis 172.000 USD, delivered within 42 weeksCAD 160,000 to 244,700

Preise in Ihrer Währung sind Schätzungen zum heutigen Kurs der Bank of Canada. Alle Rechnungen werden in CAD oder USD gestellt.

Wie bezahlt wird

Anzahlung 20%
CAD 32,000 to 48,940
Découverte 5.4%
CAD 8,640.00 to 13,213.80
Maquettes approuvées 5.4%
CAD 8,640.00 to 13,213.80
Fonctions principales 16.3%
CAD 26,080.00 to 39,886.10
Développement complet 10.8%
CAD 17,280.00 to 26,427.60
Tests et corrections 5.4%
CAD 8,640.00 to 13,213.80
Contrôles construits et documentés 7%
CAD 11,200 to 17,129
Revue de préparation 7%
CAD 11,200 to 17,129
Mise en ligne 5.4%
CAD 8,640.00 to 13,213.80
Accompagnement à l'audit et corrections 7.3%
CAD 11,680.00 to 17,863.10
Holdback, 30 days after launch (10%)
CAD 16,000 to 24,470

Betrieb

Hosting
≈ 492 USD im MonatCAD 700 im Monat
Support
≈ 4.710 USD bis 5.870 USD im MonatCAD 6,700 to 8,360 im Monat

Wann noch keines die richtige Antwort ist

Hat kein Kunde gefragt, oder akzeptieren die Fragenden einen Fragebogen, kann ein Bericht warten. Was nicht warten sollte, ist die Entwicklungsarbeit: Single Sign-on, Prüfprotokolle, Verschlüsselung, Sicherungen, die sich wiederherstellen lassen, und Änderungsmanagement kosten von Anfang an eingebaut weit weniger als vor einem Audit nachgerüstet. Bauen Sie die Kontrollen jetzt, und der Bericht wird ein kleineres Projekt, wenn ein Kunde schließlich fragt.

// sources

Woher die Zahlen kommen.

Jede Statistik in diesem Ratgeber verlinkt hierher. Preise kommen aus unserem Rechner, nicht aus einer Quelle.

  1. [1]AICPA und CIMA, SOC 2: SOC for Service Organizations. www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-2

// questions

Kurze Antworten.

Zertifizieren Sie uns?

Nein. Wir bauen nach den Kontrollen und unterstützen Ihr Audit; Bericht oder Zertifikat kommen von einem unabhängigen Prüfer oder einer Zertifizierungsstelle Ihrer Wahl.

Brauchen wir zuerst SOC 2 oder ISO 27001?

Fragen Sie Ihre Kunden. Nordamerikanische Käufer fragen meist nach SOC 2; europäische und multinationale Käufer oft nach ISO 27001. Die Kontrollen überschneiden sich, also kostet das zweite vor allem seinen Unterschied.

Gibt es eine Zertifizierung für DSGVO oder HIPAA?

Eine offizielle gibt es nicht. Systeme lassen sich für die DSGVO und mit einer für HIPAA vorbereiteten Architektur bauen, und Ihre Organisation bleibt für die Einhaltung verantwortlich.

// weiter

Haben Sie ein Projekt im Kopf?

Geben Sie es in den Rechner und erhalten Sie in wenigen Minuten eine Spanne. Oder erzählen Sie uns davon, und wir melden uns mit Fragen.

SOC 2, ISO 27001 oder keines: was Kunden verlangen und was es kostet | Atheron Network Labs