SOC 2 vs. C5 vs. ISO 27001: Welches Zertifikat brauche ich wirklich?
Kurz beantwortet
SOC 2 ist ein Bestätigungsbericht der AICPA, der vor allem im US-Markt Vertrauen schafft und Kontrollen zu einem Stichtag (Type I) oder über einen Zeitraum (Type II) prüft. Der BSI C5:2026 ist ein deutscher Kriterienkatalog speziell für Cloud-Dienste, geprüft durch Wirtschaftsprüfer und besonders relevant für KRITIS-nahe und regulierte Branchen. ISO 27001 ist ein international anerkanntes Rahmenwerk für ein unternehmensweites Informationssicherheits-Managementsystem (ISMS). Die drei Standards schließen sich nicht aus, sondern werden in der Praxis häufig kombiniert.
Warum "das beste Zertifikat" die falsche Frage ist
Die Frage "welches Zertifikat brauche ich" lässt sich nicht pauschal beantworten. Entscheidend ist, wer den Nachweis von Ihnen verlangt: ein US-amerikanischer Kunde, ein deutscher Konzern mit Cloud-Anforderungen, oder eine internationale Ausschreibung mit ISMS-Pflicht. SOC 2, C5 und ISO 27001 beantworten unterschiedliche Fragen und richten sich an unterschiedliche Zielgruppen. Wer den Unterschied kennt, wählt gezielter statt auf Verdacht zu zertifizieren. Der folgende Vergleich ordnet die drei Standards entlang der Kriterien ein, die in der Praxis tatsächlich über die Wahl entscheiden.
SOC 2, BSI C5:2026 und ISO 27001 im Vergleich
SOC 2 ist streng genommen keine Zertifizierung, sondern ein Bericht (Attestation), der von einer AICPA-lizenzierten Wirtschaftsprüfungsgesellschaft ausgestellt wird. Auch deutsche Prüfungsgesellschaften können SOC-2-Prüfungen durchführen, sofern sie entsprechend lizenziert sind. Geprüft werden die sogenannten Trust Services Criteria: Security ist verpflichtend, die übrigen vier Kriterien (Availability, Processing Integrity, Confidentiality, Privacy) wählen Sie je nach Geschäftsmodell aus. Ein Type-I-Bericht bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, ein Type-II-Bericht deren Wirksamkeit über einen Zeitraum von mehreren Monaten. Mehr zum Ablauf finden Sie in unserem Leitfaden zur SOC-2-Prüfung.
BSI C5:2026 ist ein Kriterienkatalog des Bundesamts für Sicherheit in der Informationstechnik, speziell für Cloud-Dienste. Die aktuelle Fassung umfasst 168 Kriterien in 17 Themengebieten und wird durch Wirtschaftsprüfer testiert. Besonders relevant ist C5 für Cloud-Anbieter mit Kunden aus KRITIS-nahen, behördlichen oder stark regulierten Branchen.
ISO 27001 (aktuell in der Fassung ISO 27001:2022) ist kein cloud- oder branchenspezifischer Katalog, sondern ein Rahmenwerk für ein unternehmensweites Informationssicherheits-Managementsystem. Im Kern verlangt die Norm ein systematisches ISMS: Risikobewertung, dokumentierte Richtlinien und ein Katalog von Sicherheitsmaßnahmen aus Annex A (Begriffserklärung im Glossar), aus dem Unternehmen die für sie relevanten auswählen und begründen.
SOC 2, C5:2026 und ISO 27001 im direkten Vergleich
Die folgende Tabelle ordnet die drei Standards entlang der Kriterien ein, die in der Praxis tatsächlich über die Wahl entscheiden.
| Kriterium | SOC 2 | BSI C5:2026 | ISO 27001 |
|---|---|---|---|
| Geltungsbereich | Ausgewähltes System/Service | Cloud-Dienst | Gesamte Organisation (ISMS) |
| Art des Nachweises | Prüfbericht (keine Zertifizierung) | Testat (kein Zertifikat) | Zertifikat |
| Prüflogik | Typ 1 (Stichtag) oder Typ 2 (Zeitraum) | Typ 1 (Stichtag) oder Typ 2 (Zeitraum) | Zertifizierungsaudit gegen ISMS-Anforderungen |
| Typische Nachfrager | US-Kunden, Investoren, SaaS-Käufer | Deutsche Behörden, KRITIS-nahe Konzerne, Gesundheitswesen | Internationale Ausschreibungen, Konzerne, branchenübergreifend |
| Konkreter Auslöser | Vertragliche Kundenanforderung, Investoren-Due-Diligence | Gesetzliche Pflicht (z. B. § 393 SGB für Gesundheitswesen, BSIG-Mindeststandard für Bundesverwaltung), Kundenanforderung | Ausschreibungsbedingung, ISMS-Nachweispflicht, Kundenanforderung |
| Prüfmethodik | Prinzipienbasiert: Unternehmen wählen selbst, wie sie die Trust Services Criteria erfüllen | Vorgeschriebener Kriterienkatalog (168 Kriterien, 17 Themengebiete) | Risikobasiert, mit Auswahl aus Annex A (Begriffserklärung im Glossar) |
| Kombinierbarkeit | Häufig mit ISO 27001 kombiniert | Häufig auf Basis eines bestehenden ISMS aufgesetzt | Dient oft als Unterbau für C5 und SOC 2 |
Prinzipienbasiert oder vorgeschrieben: die eigentliche Weichenstellung
Der auffälligste Unterschied liegt nicht im Geltungsbereich, sondern in der Prüfmethodik. SOC 2 schreibt keine konkreten Kontrollen vor, sondern verlangt von Unternehmen, selbst zu belegen, dass sie die gewählten Trust Services Criteria erfüllen. Das gibt Flexibilität, macht die Vorbereitung aber auch anspruchsvoller, weil es keine fertige Checkliste gibt, an der man sich abarbeiten kann. ISO 27001 und C5 gehen den umgekehrten Weg: Beide legen einen definierten Katalog vor, aus dem Unternehmen die für sie relevanten Maßnahmen auswählen und begründen. Das macht die Vorbereitung greifbarer, verlangt aber eine sorgfältige Auseinandersetzung mit jedem einzelnen Kriterium.
Der zweite wesentliche Unterschied betrifft die Tiefe der Cloud-Betrachtung. ISO 27001 deckt Informationssicherheit für die gesamte Organisation ab, cloud-spezifische Fragen wie Rechtsraum, Zugriffe aus Drittstaaten oder Datenverarbeitung durch Subunternehmer sind dort nicht der Kernfokus. C5 wurde genau für diese Fragen entwickelt und bildet sie in der aktuellen Fassung C5:2026 durch neue Kriterien zu Container-Management, Supply-Chain-Management und Post-Quanten-Kryptographie noch differenzierter ab.
ISO 27001 als Fundament, C5 und SOC 2 als Aufsatz
Die drei Standards schließen sich nicht gegenseitig aus. In der Praxis bewährt sich häufig ein gestuftes Vorgehen: ISO 27001 liefert das organisationsweite ISMS als Fundament, C5 und SOC 2 setzen als spezifischere Nachweise darauf auf. Wer bereits ein ISMS nach ISO 27001 betreibt, hat einen erheblichen Teil der Dokumentation, Risikobewertung und Prozesssteuerung bereits vorliegen, die auch für ein C5-Testat oder einen SOC-2-Bericht benötigt wird. Doppelarbeit lässt sich dadurch spürbar reduzieren.
Umgekehrt gilt: Ein C5-Testat oder ein SOC-2-Bericht ersetzt kein ISMS. Beide sind zeitraumbezogene Prüfungsurteile zu einem klar abgegrenzten Gegenstand, kein Nachweis für ein unternehmensweites Sicherheitsmanagement. Wer beide Ebenen benötigt, etwa weil sowohl ein internationaler Ausschreibungspartner ein ISMS-Zertifikat als auch ein deutscher Cloud-Kunde ein C5-Testat verlangt, plant die Vorbereitung idealerweise von Anfang an integriert statt nacheinander. Mehr zur praktischen Umsetzung einer solchen Kombination lesen Sie in unserem Vergleich C5:2026 gegenüber C5:2020.
Worauf Sie bei der Wahl eines Prüfungspartners achten sollten
Nicht jede Prüfungsgesellschaft deckt alle drei Standards gleich gut ab. Vor der Beauftragung lohnt sich ein Blick auf vier Punkte:
- Nachweisbare Erfahrung mit dem konkreten Standard, nicht nur allgemeine IT-Audit-Kompetenz
- Branchenkenntnis, insbesondere bei KRITIS-nahen, regulierten oder Cloud-spezifischen Anforderungen
- Erfahrung mit kombinierten Prüfungen, wenn mehrere Standards gleichzeitig oder nacheinander angestrebt werden
- Referenzen aus vergleichbaren Unternehmensgrößen, da sich Aufwand und Prüftiefe zwischen KMU und Mittelstand deutlich unterscheiden können
Noch unklar, welchen Standard Sie konkret benötigen?
Wenn nach diesem Vergleich noch unklar ist, welcher Standard oder welche Kombination zu Ihrer konkreten Situation passt, lässt sich das in einem kurzen Gespräch schneller klären als im Alleingang. Kontaktieren Sie uns, um Ihre Ausgangslage einzuordnen und die nächsten Schritte zu besprechen.
FAQ - SOC 2, C5 und ISO 27001
SOC 2 prüft ausgewählte Systeme oder Services anhand frei wählbarer Trust Services Criteria und mündet in einen Prüfbericht (Typ 1 oder Typ 2). ISO 27001 zertifiziert ein unternehmensweites Informationssicherheits-Managementsystem anhand eines vorgegebenen Maßnahmenkatalogs (Annex A) und ist weltweit als Zertifikat anerkannt.
Das BSI (Bundesamt für Sicherheit in der Informationstechnik) ist die deutsche Cybersicherheitsbehörde. C5 (Cloud Computing Compliance Criteria Catalogue) ist ein von dieser Behörde herausgegebener Kriterienkatalog für Cloud-Sicherheit. Das BSI selbst führt keine C5-Prüfungen durch und vergibt auch keine C5-Testate; geprüft wird durch unabhängige Wirtschaftsprüfer.
C5:2026 baut auf C5:2020 auf und ergänzt neue technische Kriterien zu Container-Management, Supply-Chain-Management, Post-Quanten-Kryptographie und Confidential Computing. Der Katalog umfasst nun 168 Kriterien in 17 Themengebieten.
Ja. In der Praxis dient ISO 27001 häufig als organisationsweites Fundament, auf dem C5- und SOC-2-Prüfungen als spezifischere Nachweise aufsetzen. Das reduziert Doppelarbeit bei Dokumentation und Risikobewertung.
Nein. SOC 2 mündet in einen Prüfbericht (Attestation), ausgestellt von einer AICPA-lizenzierten Wirtschaftsprüfungsgesellschaft. Ein "SOC-2-Zertifikat" gibt es im eigentlichen Sinne nicht, auch wenn der Begriff umgangssprachlich häufig so verwendet wird.
Auch deutsche Wirtschaftsprüfungsgesellschaften können SOC-2-Prüfungen durchführen, sofern sie über eine entsprechende AICPA-Lizenzierung verfügen. Eine SOC-2-Prüfung ist damit nicht zwingend an eine US-amerikanische Prüfungsgesellschaft gebunden.
| Begriff | Erklärung |
|---|---|
| Trust Services Criteria (TSC) | Von der AICPA definierte fünf Kriterien für SOC-2-Prüfungen: Security (verpflichtend), Availability, Processing Integrity, Confidentiality, Privacy. Unternehmen wählen, welche über Security hinaus geprüft werden. |
| Type I / Type II (bzw. Typ 1 / Typ 2) | Zwei Prüfarten bei SOC 2 und C5. Typ 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, Typ 2 zusätzlich deren Wirksamkeit über einen Zeitraum von mehreren Monaten. |
| Prüfbericht / Testat (Attestation) | Prüfungsurteil eines Wirtschaftsprüfers über einen abgeschlossenen Zeitraum oder Stichtag. Anders als ein Zertifikat bescheinigt ein Testat keinen fortlaufenden Zustand, sondern das Ergebnis einer konkreten Prüfung. |
| ISMS (Informationssicherheits-Managementsystem) | Systematischer Rahmen aus Richtlinien, Prozessen und Kontrollen zur Steuerung der Informationssicherheit einer Organisation. Grundlage der ISO-27001-Zertifizierung. |
| Annex A / Statement of Applicability (SoA) | Annex A ist der Anhang der ISO 27001 mit 93 möglichen Sicherheitsmaßnahmen (Controls). In der SoA begründet ein Unternehmen, welche Maßnahmen für das eigene ISMS relevant sind und welche nicht. |
| DAkkS | Deutsche Akkreditierungsstelle. Akkreditiert die Zertifizierungsstellen, die ISO-27001-Zertifikate in Deutschland rechtsgültig vergeben dürfen. |