ISO 27001 und SOC 2: die Nachweise, die Ihre Enterprise-Kunden verlangen
Jeder Enterprise-Interessent prüft Sie vor dem Kauf. Im Vendor Security Review entscheiden Sicherheitsfragebögen, eine unterschriebene AVV und Zertifikatsnachweise über den Abschluss. Wir machen Sie nachweisfähig: ISO 27001 bis zur Zertifizierung durch eine akkreditierte Stelle und SOC-2-Readiness mit koordinierter Attestierung, aus einer Hand.
Lead Auditor ISO 27001 (BSI)DE · FR · ENunabhängig, kein eigenes SOC-Geschäft
Für B2B-SaaS-Anbieter, die Enterprise- und US-Deals gewinnen wollen
ISO 27001
Zertifizierung über akkreditierte Stelle
SOC 2
Readiness & koordinierte Attestierung
Cloud-Controls
ISO 27017 / 27018
vCISO
hält das ISMS am Leben
CH · EU · UK · US
mehrsprachig DE/FR/EN
Verantwortlich für dieses Mandat
Philipp Staiger
M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)
Begleitet ISO-27001- und ISMS-Projekte im Gesundheitswesen vom Scope-Workshop bis zur Stage-2-Auditbegleitung, als Schnittstelle zu Geschäftsleitung, IT, Datenschutz und externer Zertifizierungsstelle.
Warum Enterprise-Kunden ISO 27001 und SOC 2 verlangen
Im Vendor Security Review sind Zertifikate kein Schmuck, sondern die Eintrittskarte. Ohne sie bleibt der Deal in der Beschaffung hängen.
Bevor ein Enterprise-Kunde Ihre Software kauft, prüft sein Drittparteien-Risikomanagement Sie als Lieferanten. Der Einkauf schickt Sicherheitsfragebögen wie CAIQ oder SIG, verlangt eine unterschriebene Auftragsverarbeitungsvereinbarung und fragt nach Zertifikatsnachweisen. Ein gültiges ISO-27001-Zertifikat oder ein aktueller SOC-2-Bericht beantwortet einen Grossteil dieser Fragen auf einen Schlag.
Welcher Nachweis zählt, hängt vom Kundenmarkt ab. ISO 27001 ist der international und im EU-Raum erwartete Standard für ein Informationssicherheits-Managementsystem. SOC 2 ist der Bericht, den US- und Enterprise-Kunden am häufigsten verlangen, oft als Type II über einen Beobachtungszeitraum. Wer in beide Märkte verkauft, braucht in der Praxis häufig beides.
Für Cloud-spezifische Fragen ergänzen ISO 27017 und ISO 27018 das ISMS um Controls für Cloud-Dienste und den Schutz personenbezogener Daten in der Cloud. Das adressiert genau die Punkte zu Datenresidenz, Mandantentrennung und Sub-Processor-Management, die in Fragebögen immer wieder auftauchen.
Wie SIDD ISO 27001 und SOC 2 liefert
Ein Team für beide Frameworks, mit klarer Rollenverteilung: Wir bauen, prüfen und koordinieren, die Zertifizierung und die Attestierung kommen von den dafür zugelassenen Stellen.
Für ISO 27001 bauen wir Ihr Informationssicherheits-Managementsystem bis zur Zertifizierungsreife auf: Scope und Anwendungsbereich, Risikobeurteilung, Statement of Applicability, Richtlinien und Massnahmen, interne Audits und das Management-Review. Die Zertifizierung selbst wird von einer akkreditierten Zertifizierungsstelle ausgestellt, wir beraten und begleiten Sie durch Stage 1 und Stage 2.
Für SOC 2 liefern wir die Readiness: Gap-Analyse gegen die Trust Services Criteria, Mapping Ihrer Controls auf die relevanten Kriterien, Aufbau der fehlenden Controls und Vorbereitung der Evidence-Sammlung, damit ein Beobachtungszeitraum für einen Type-II-Bericht sauber dokumentiert ist. Anschliessend koordinieren wir die Attestierung mit der prüfenden Stelle. Den SOC-2-Bericht stellen wir nicht selbst aus: Er wird von einer lizenzierten Wirtschaftsprüfungsgesellschaft (CPA-Firma) erstellt. Wir machen Sie audit-fähig und steuern den Prozess.
Der Vorteil liegt im gemeinsamen Fundament. ISO 27001 und SOC 2 überschneiden sich in vielen Controls. Wir bauen das ISMS so, dass dieselben Richtlinien, Risiken und Nachweise beide Frameworks tragen. Dazu kommt die rechtliche Ebene aus demselben Haus: Auftragsverarbeitungsvereinbarung, Sub-Processor-Liste und Datenschutzberatung greifen direkt in die Fragebogen-Antworten ein.
Von der Standortbestimmung zur Zertifizierung und Attestierung
1. Scope & Standortbestimmung
Wir grenzen den Anwendungsbereich ein, Plattform, Teams und Datenflüsse, und klären, ob ISO 27001, SOC 2 oder beide für Ihren Kundenmarkt zählen.
2. Gap-Analyse
Wir vergleichen den Ist-Zustand mit ISO-27001-Anforderungen und den Trust Services Criteria und mappen vorhandene Controls auf beide Frameworks.
3. Controls aufbauen
Richtlinien, Risikobeurteilung, Statement of Applicability und die fehlenden technischen und organisatorischen Massnahmen entstehen, gemeinsam für beide Standards.
4. Evidence sammeln
Wir richten die Nachweisführung so ein, dass ein SOC-2-Beobachtungszeitraum sauber dokumentiert wird und ISO-Nachweise jederzeit prüffähig vorliegen.
5. Internes Audit
Vor der externen Prüfung führen wir interne Audits und ein Management-Review durch und beheben offene Punkte, damit die externe Prüfung reibungslos läuft.
6. Zertifizierung & Attestierung
Die akkreditierte Stelle führt das ISO-Audit (Stage 1 und 2) durch, die lizenzierte CPA-Firma erstellt den SOC-2-Bericht. Wir begleiten und koordinieren beide.
Warum SIDD für ISO 27001 und SOC 2
Sicherheit und Compliance sind für einen SaaS-Anbieter ein Verkaufsargument, kein Kostenblock. Wir liefern beide Frameworks und die rechtliche Ebene als ein Mandat.
Ein Team für beide Frameworks
Sie führen nicht zwei getrennte Projekte. Wir bauen ISMS-Controls einmal so auf, dass sie ISO 27001 und SOC 2 zugleich tragen. Das spart Aufwand und vermeidet widersprüchliche Nachweise gegenüber Ihren Kunden.
Die rechtliche Ebene gleich mit
Auftragsverarbeitungsvereinbarung, Sub-Processor-Liste und Datenschutzberatung nach nDSG und DSGVO kommen aus demselben Haus. So passen Ihre Vertrags- und Ihre Sicherheitsnachweise zusammen, statt sich im Fragebogen zu widersprechen.
Der vCISO hält es am Leben
Ein Zertifikat ist kein Endpunkt. Unser fraktionaler CISO pflegt das ISMS, führt das Überwachungsaudit und den nächsten SOC-2-Zeitraum und hält Ihre Nachweise aktuell, damit der nächste Vendor Security Review schnell beantwortet ist.
Lead-Auditor-Erfahrung
Ihr Mandat wird von einem ISO-27001-Lead-Auditor geführt. Wir kennen die Erwartungen der Prüfenden und bereiten Ihre Dokumentation so vor, dass Stage 2 und die Attestierung ohne Überraschungen verlaufen.
Prüffähige Nachweise im Tooling
Richtlinien, Risiken, Massnahmen und Verarbeitungsverzeichnis pflegen wir in der Schweizer Priverion-Plattform. Bei einer Kunden- oder Prüferanfrage liegt der Nachweis als gepflegtes Tooling bereit, nicht als verstreute Tabellen.
Mehrsprachig & unabhängig
Wir beraten in Deutsch, Französisch und Englisch, passend für Kunden und Mutterhäuser in CH, EU, UK und US. Da wir kein eigenes SOC verkaufen, bleiben unsere Empfehlungen zu Controls und Anbietern unabhängig.
Einstiegspakete ISO 27001 und SOC 2
ISO 27001 Readiness Gap-Assessment
Festpreis
Standortbestimmung Ihres ISMS gegen ISO 27001, mit priorisiertem Massnahmenplan bis zur Zertifizierungsreife.
Scope-Workshop und Festlegung des Anwendungsbereichs
Gap-Analyse gegen Anhang-A-Controls und Managementsystem
Priorisierter Massnahmenplan mit Aufwandschätzung
Board-tauglicher Ergebnisbericht
ISO 27001 ISMS bis zur Zertifizierung
Festpreis / auf Anfrage
Vollständiger ISMS-Aufbau und Begleitung durch Stage 1 und Stage 2 bis zur Zertifizierung durch eine akkreditierte Stelle.
Risikobeurteilung, Statement of Applicability, Richtlinien
Optional ISO 27017 / 27018 für Cloud- und Datenschutz-Controls
Gap-Analyse gegen die Trust Services Criteria, Control- und Evidence-Aufbau und Koordination der Attestierung durch eine lizenzierte CPA-Firma.
Mapping auf die relevanten Trust Services Criteria
Aufbau fehlender Controls und Evidence-Vorbereitung
Begleitung des Type-II-Beobachtungszeitraums
Koordination der Attestierung mit der CPA-Firma
LexCMD
Unser Werkzeug: LexCommand
Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI
LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.
01
Souverän in der Schweiz
Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.
02
Kein Zitat, kein Anspruch
Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.
03
Vom Aufwand zum Urteil
LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.
04
Drei Disziplinen, ein Bild
Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.
Konkret für ISO 27001 und SOC 2: LexCommand mappt Ihre Annex-A-Controls auf die Trust Services Criteria, sodass dieselben Richtlinien und Nachweise beide Frameworks tragen, und beantwortet Sicherheitsfragebögen wie CAIQ oder SIG Frage für Frage mit Belegstelle als annotiertes Excel.
Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.
Häufige Fragen
Stellen Sie den SOC-2-Bericht aus?
Nein. Der SOC-2-Bericht wird von einer lizenzierten Wirtschaftsprüfungsgesellschaft, einer CPA-Firma, erstellt. Wir liefern die Readiness, also Gap-Analyse, Mapping auf die Trust Services Criteria sowie Control- und Evidence-Aufbau, und wir koordinieren die Attestierung mit der prüfenden Stelle. Wir machen Sie audit-fähig, den Bericht stellen wir nicht selbst aus.
Stellt SIDD das ISO-27001-Zertifikat aus?
Nein. Das Zertifikat wird von einer akkreditierten Zertifizierungsstelle ausgestellt, die das Stage-1- und Stage-2-Audit durchführt. SIDD berät und begleitet Sie beim Aufbau und durch das Audit, die Trennung zwischen Beratung und Zertifizierung bleibt gewahrt.
Brauche ich ISO 27001, SOC 2 oder beides?
Das richtet sich nach Ihrem Kundenmarkt. ISO 27001 wird international und im EU-Raum erwartet, SOC 2 vor allem von US- und Enterprise-Kunden. Wer in beide Märkte verkauft, braucht häufig beides. In der Standortbestimmung klären wir, welcher Nachweis Ihre Deals tatsächlich blockiert, und priorisieren entsprechend.
Wie lange dauert es bis zum Zertifikat oder Bericht?
Das hängt vom Reifegrad Ihres ISMS ab. Bei einem soliden Ausgangszustand ist die ISO-27001-Zertifizierung oft in einigen Monaten erreichbar. SOC 2 Type II setzt zusätzlich einen Beobachtungszeitraum voraus, in dem die Controls nachweisbar wirksam sind. Eine realistische Zeitplanung erstellen wir nach der Gap-Analyse.
Was passiert nach der Zertifizierung?
Beide Nachweise sind keine Einmal-Aktion. ISO 27001 verlangt jährliche Überwachungsaudits, SOC 2 Type II einen wiederkehrenden Beobachtungszeitraum. Unser fraktionaler CISO hält das ISMS am Leben, pflegt die Evidence und beantwortet zusammen mit Ihnen die laufenden Vendor Security Reviews.
Passende Leistungen
So machen Sie aus dem Zertifikat dauerhaft schnelle Antworten und gewonnene Deals:
Bereit, den nächsten Enterprise-Deal nicht mehr an der Beschaffung zu verlieren?
Wir starten mit einer fixpreisigen Readiness-Standortbestimmung für ISO 27001 und SOC 2, mit priorisiertem Massnahmenplan und board-tauglichem Ergebnisbericht.