Wenn Sie nach Europa verkaufen: ISO 27001. In den letzten 365 Tagen taucht sie in 3.408 Ausschreibungen auf TED auf, dem Vergabeportal der EU, gegenüber 104 für SOC 2, also rund 33-mal so oft. Wenn Sie überwiegend an US-Unternehmen verkaufen, kehrt sich die Antwort um, denn SOC 2 ist die Form, die deren Einkauf erwartet. Gezählt werden Erwähnungen, keine harten Anforderungen, die Such-API von TED ist öffentlich, und die Abfrage steht unten, damit Sie sie selbst wiederholen können.
Diese Frage lässt sich mit Belegen beantworten, die nicht von uns stammen.
Die Messung
TED ist das Vergabeportal der Europäischen Union. Jede öffentliche Ausschreibung oberhalb der EU-Schwellenwerte wird dort veröffentlicht, und die Such-API steht jedem offen, ohne Schlüssel und ohne Konto. „Was verlangt die europäische Beschaffung tatsächlich" ist damit eine Frage mit nachprüfbarer Antwort statt einer Meinung.
Gezählt über alle Schreibweisen beider Begriffe, in den letzten 365 Tagen:
| Begriff | Bekanntmachungen mit Erwähnung |
|---|---|
| ISO 27001 | 3.408 |
| SOC 2 | 104 |
| NIS2 | 604 |
| ISO 42001 | 18 |
ISO 27001 taucht rund 33-mal so oft auf wie SOC 2.
Was diese Zahl ist und was nicht
Sie zählt Erwähnungen, keine harten Anforderungen. Eine Bekanntmachung, die ISO 27001 in einer Liste wünschenswerter Qualifikationen nennt, zählt genauso wie eine, die sie zur Bedingung macht. Das Verhältnis vergleicht Gleiches mit Gleichem, der Vergleich hält also, auch wenn die absolute Zahl überzeichnet, wie viele Ausschreibungen die Norm wirklich verlangen.
Es ist außerdem ausschließlich öffentliche Beschaffung. Der Einkauf privater Unternehmen steht nicht in TED, und der Lieferantenfragebogen eines großen deutschen Herstellers wird nie zur Bekanntmachung. Was die öffentliche Beschaffung liefert, ist der eine Ausschnitt des europäischen Einkaufs, in dem die Anforderungen veröffentlicht statt erschlossen werden, und das macht sie zum besten verfügbaren Näherungswert, nicht zu einem perfekten.
Die ehrliche Fassung der Antwort
Wenn Sie nach Europa verkaufen, ist ISO 27001 keine knappe Entscheidung. Es ist die Zertifizierung, die europäische Einkäufer benennen, und der Abstand ist nicht marginal.
Wenn Sie überwiegend an US-Unternehmen verkaufen, dreht sich das Argument um. SOC 2 ist die Form, die der amerikanische Einkauf erwartet, das Berichtsformat ist das, was deren Sicherheitsteams zu lesen gelernt haben, und ein ISO-Zertifikat löst dort häufig einen zusätzlichen Fragebogen aus, statt einen zu ersetzen.
Wenn Sie an beide verkaufen, zählt die Reihenfolge mehr als die Wahl. ISO 27001 baut ein Managementsystem; SOC 2 bescheinigt Maßnahmen über einen Zeitraum. Das ISO-System ist dasjenige, das fortlaufend Nachweise erzeugt, weshalb Unternehmen, die es zuerst aufbauen, ein späteres SOC 2 meist günstiger finden als umgekehrt.
Wiederholen Sie es selbst
Die API ist api.ted.europa.eu/v3/notices/search, sie nimmt eine Expertenabfrage entgegen und braucht keine Zugangsdaten. Setzen Sie paginationMode auf ITERATION und zählen Sie die Bekanntmachungen je Begriff. Unser Stand ist datiert und unser Skript liegt offen; weichen Ihre Zahlen von unseren ab, sind Ihre die aktuelleren.
Nichts davon ist eine Behauptung, die Sie einem Anbieter glauben müssen, und genau das ist der Punkt.
Wo in Europa
Dieselbe Abfrage nach Käuferland aufgeteilt: welche EU-Länder ISO 27001 in öffentlichen Ausschreibungen nennen. Deutschland und Polen stehen für sieben von zehn Erwähnungen, und Frankreich, Spanien und Italien nennen stattdessen ihre nationalen Schemata.