[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:iso-27001-oder-soc-2-in-europa":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","iso-27001-oder-soc-2-in-europa","ISO 27001 vs. SOC 2 in Europa: wonach Käufer tatsächlich fragen","Wer nach Europa verkauft, braucht ISO 27001: EU-Ausschreibungen nannten sie in einem Jahr 3.408 Mal, gegenüber 104 für SOC 2. Wer an US-Kunden verkauft, erlebt das Gegenteil. Die Zahlen, die öffentliche TED-Abfrage zum Nachrechnen, und wann Sie beides brauchen.","2026-08-11",{"who":10,"when":11,"do":12},"Ein Softwareunternehmen, das entscheidet, welchen Nachweis es zuerst erwirbt: Beim Verkauf nach Europa ist ISO 27001 der, den Einkäufer nennen; beim Verkauf vor allem an US-Kunden ist SOC 2 die Form, die deren Beschaffung erwartet; beim Verkauf an beide kommt das ISO-Managementsystem zuerst, weil es die Belege erzeugt, die ein späteres SOC 2 liest.","Vor dem ersten Geschäft oder der ersten Ausschreibung, die einen verlangt, und früh genug, dass das Audit vor der Frist des Käufers gebucht ist, denn keiner der beiden Nachweise entsteht in dem Monat, in dem ein Fragebogen eintrifft.","Zählen Sie, wonach Ihre eigenen Käufer fragen, führen Sie die öffentliche TED-Abfrage für den europäischen Anteil erneut aus, holen Sie ISO 27001, wenn Europa der Markt ist, ergänzen Sie SOC 2, wenn die Beschaffung eines US-Kunden den Bericht verlangt, und bauen Sie zuerst das Managementsystem, damit der zweite Nachweis die Belege liest, die der erste erzeugt.","\nWenn Sie nach Europa verkaufen: ISO 27001. In den letzten 365 Tagen taucht sie in 3.408 Ausschreibungen auf TED auf, dem Vergabeportal der EU, gegenüber 104 für SOC 2, also rund 33-mal so oft. Wenn Sie überwiegend an US-Unternehmen verkaufen, kehrt sich die Antwort um, denn SOC 2 ist die Form, die deren Einkauf erwartet. Gezählt werden Erwähnungen, keine harten Anforderungen, die Such-API von TED ist öffentlich, und die Abfrage steht unten, damit Sie sie selbst wiederholen können.\n\nDiese Frage lässt sich mit Belegen beantworten, die nicht von uns stammen.\n\n## Die Messung\n\nTED ist das Vergabeportal der Europäischen Union. Jede öffentliche Ausschreibung oberhalb der EU-Schwellenwerte wird dort veröffentlicht, und die Such-API steht jedem offen, ohne Schlüssel und ohne Konto. „Was verlangt die europäische Beschaffung tatsächlich\" ist damit eine Frage mit nachprüfbarer Antwort statt einer Meinung.\n\nGezählt über alle Schreibweisen beider Begriffe, in den letzten 365 Tagen:\n\n| Begriff | Bekanntmachungen mit Erwähnung |\n| --- | --- |\n| ISO 27001 | 3.408 |\n| SOC 2 | 104 |\n| NIS2 | 604 |\n| ISO 42001 | 18 |\n\nISO 27001 taucht rund **33-mal so oft auf wie SOC 2**.\n\n## Was diese Zahl ist und was nicht\n\nSie zählt *Erwähnungen*, keine harten Anforderungen. Eine Bekanntmachung, die ISO 27001 in einer Liste wünschenswerter Qualifikationen nennt, zählt genauso wie eine, die sie zur Bedingung macht. Das Verhältnis vergleicht Gleiches mit Gleichem, der Vergleich hält also, auch wenn die absolute Zahl überzeichnet, wie viele Ausschreibungen die Norm wirklich verlangen.\n\nEs ist außerdem ausschließlich öffentliche Beschaffung. Der Einkauf privater Unternehmen steht nicht in TED, und der Lieferantenfragebogen eines großen deutschen Herstellers wird nie zur Bekanntmachung. Was die öffentliche Beschaffung liefert, ist der eine Ausschnitt des europäischen Einkaufs, in dem die Anforderungen veröffentlicht statt erschlossen werden, und das macht sie zum besten verfügbaren Näherungswert, nicht zu einem perfekten.\n\n## Die ehrliche Fassung der Antwort\n\n**Wenn Sie nach Europa verkaufen, ist ISO 27001 keine knappe Entscheidung.** Es ist die Zertifizierung, die europäische Einkäufer benennen, und der Abstand ist nicht marginal.\n\n**Wenn Sie überwiegend an US-Unternehmen verkaufen, dreht sich das Argument um.** SOC 2 ist die Form, die der amerikanische Einkauf erwartet, das Berichtsformat ist das, was deren Sicherheitsteams zu lesen gelernt haben, und ein ISO-Zertifikat löst dort häufig einen zusätzlichen Fragebogen aus, statt einen zu ersetzen.\n\n**Wenn Sie an beide verkaufen**, zählt die Reihenfolge mehr als die Wahl. ISO 27001 baut ein Managementsystem; SOC 2 bescheinigt Maßnahmen über einen Zeitraum. Das ISO-System ist dasjenige, das fortlaufend Nachweise erzeugt, weshalb Unternehmen, die es zuerst aufbauen, ein späteres SOC 2 meist günstiger finden als umgekehrt.\n\n## Wiederholen Sie es selbst\n\nDie API ist `api.ted.europa.eu\u002Fv3\u002Fnotices\u002Fsearch`, sie nimmt eine Expertenabfrage entgegen und braucht keine Zugangsdaten. Setzen Sie `paginationMode` auf `ITERATION` und zählen Sie die Bekanntmachungen je Begriff. Unser Stand ist datiert und unser Skript liegt offen; weichen Ihre Zahlen von unseren ab, sind Ihre die aktuelleren.\n\nNichts davon ist eine Behauptung, die Sie einem Anbieter glauben müssen, und genau das ist der Punkt.\n\n## Wo in Europa\n\nDieselbe Abfrage nach Käuferland aufgeteilt: [welche EU-Länder ISO 27001 in öffentlichen Ausschreibungen nennen](\u002Farticles\u002Fiso-27001-in-eu-public-tenders-by-country). Deutschland und Polen stehen für sieben von zehn Erwähnungen, und Frankreich, Spanien und Italien nennen stattdessen ihre nationalen Schemata.\n",1789383982345]