07.08.2026 | Lesezeit: 4–5 Min.
Immer wieder erreichen uns genau diese Fragen: von IT-Leitern und Einkäufern, die Uptime IT als Provider in ihre Lieferantenbewertung aufnehmen wollen, von Compliance-Verantwortlichen, die einen Nachweis für ihre Revision benötigen, und von CTOs, die mit SOC 2 vertraut sind, aber mit BSI C5 und ISAE 3402 noch wenig anfangen können.
Dieser Artikel gibt einen verständlichen Überblick — ohne zu grobe Vereinfachungen und ohne unnötiges Normen-Fachchinesisch, das niemand braucht.
ISAE 3402 Typ 2 — Das interne Kontrollsystem unter der Lupe
ISAE 3402 ist ein internationaler Assurance-Standard, herausgegeben vom International Auditing and Assurance Standards Board (IAASB). Er definiert, wie unabhängige Wirtschaftsprüfer das interne Kontrollsystem (IKS) eines Dienstleistungsunternehmens prüfen und darüber berichten.
In Deutschland wird dieser Standard durch den IDW PS 951 n.F. konkretisiert — ein Prüfungsstandard des Instituts der Wirtschaftsprüfer (IDW), der die deutschen gesetzlichen und regulatorischen Besonderheiten berücksichtigt und sich inhaltlich an übergeordneten internationalen Rahmenstandards orientiert.
Was wird geprüft? Nicht ob ein Kontrollsystem auf dem Papier existiert, sondern ob Aufbau, Organisation und Abläufe des internen Kontrollsystems angemessen sind — und ob die Kontrollen über einen definierten Zeitraum wirksam funktioniert haben.
Genau das ist der entscheidende Unterschied zwischen Typ 1 und Typ 2:
Ein Typ-1-Testat bewertet Design und Dokumentation der Kontrollen zu einem bestimmten Zeitpunkt — die Angemessenheit, also eine Momentaufnahme.
Ein Typ-2-Testat geht weiter: Es prüft die operative Wirksamkeit der Kontrollen über einen definierten Prüfzeitraum, typischerweise sechs bis zwölf Monate. Das ist der härtere Nachweis — nicht „wir haben Kontrollen", sondern „unsere Kontrollen funktionieren nachweislich".
Die Prüfung wird durch unabhängige Wirtschaftsprüfer durchgeführt, nicht durch den Standardgeber selbst.
Was bedeutet das für Sie als Kunde? Das ISAE-3402-Typ-2-Testat können Sie direkt in Ihrer Risikoanalyse und Lieferantenbewertung verwenden. Sie müssen Uptime IT nicht selbst auditieren — das Testat übernimmt diese Funktion und wird von Revisoren und Abschlussprüfern als belastbarer Nachweis akzeptiert.
BSI C5 Typ 2 — Cloud-Sicherheit nach deutschem Kriterienkatalog
Der Cloud Computing Compliance Criteria Catalogue — kurz C5 — wurde vom Bundesamt für Sicherheit in der Informationstechnik (BSI) speziell für Cloud-Anbieter entwickelt. Er definiert Mindestanforderungen an die Sicherheit von Cloud-Diensten und richtet sich an IaaS-, PaaS- und SaaS-Anbieter sowie deren Kunden und Prüfer.
C5 baut auf internationalen Standards wie ISO 27001 auf, ergänzt diese jedoch um Cloud-spezifische Kontrollanforderungen, die in einem allgemeinen Managementsystem-Standard nicht vorkommen: Mandantentrennung, Datenlokalisierung, physische Sicherheit der Rechenzentren, Protokollierung, Transparenz gegenüber Kunden und der Umgang mit Ermittlungsanfragen.
Auch hier gilt: Ein Typ-2-Testat prüft nicht nur, ob diese Kontrollen vorhanden und angemessen konzipiert sind, sondern ob sie über einen definierten Zeitraum wirksam in Betrieb waren.
Die Prüfung übernehmen unabhängige ebenfalls Wirtschaftsprüfer — das BSI selbst führt keine C5-Audits durch.
Ein relevanter regulatorischer Hinweis für Unternehmen im Gesundheitswesen: Seit dem 1. Juli 2025 ist ein BSI-C5-Typ-2-Testat für viele Einrichtungen, die Gesundheits- und Sozialdaten in der Cloud verarbeiten, gesetzlich verpflichtend — geregelt durch § 393 SGB V (Digital-Gesetz). Dabei reicht das Testat des Anbieters allein nicht aus: Die im Prüfbericht enthaltenen korrespondierenden Kriterien für Kunden müssen vom Kunden selbst umgesetzt und nachgewiesen werden.
Was bedeutet das für Sie als Kunde? Das BSI-C5-Typ-2-Testat ist behördlich anerkannt und deckt cloud-spezifische Sicherheitsanforderungen ab, die über ein allgemeines ISMS hinausgehen. Es liefert einen unabhängig geprüften, zeitraumbezogenen Nachweis über die Sicherheitskontrollen Ihres Providers — für Ihre Compliance-Dokumentation, Ihre Kunden und Ihre eigene Haftungssicherheit.
ISO 27001 — Das Managementsystem als Fundament
ISO 27001 ist der international anerkannte Standard für Informationssicherheits-Managementsysteme (ISMS). Er definiert Anforderungen daran, wie ein Unternehmen seine Informationssicherheit systematisch plant, umsetzt, überwacht und kontinuierlich verbessert — auf Basis eines risikoorientierten Ansatzes nach dem Plan-Do-Check-Act-Modell.
Wichtig ist die Abgrenzung zu BSI C5: ISO 27001 zertifiziert das Managementsystem der Organisation. BSI C5 testiert den konkreten Cloud-Dienst. Beide ergänzen sich — ersetzen einander aber nicht. Das BSI stellt offizielle Kreuzreferenztabellen zwischen C5 und ISO 27001 zur Verfügung, die zeigen, wo die Standards überlappen und wo C5 über ISO 27001 hinausgeht.
Die ISO-27001-Zertifizierung ist weltweit anerkannt und wird von Revisoren, Einkäufern und Auditoren in allen Branchen und Ländern verstanden — auch dort, wo BSI C5 noch weniger bekannt ist.
Wie die drei zusammenpassen — und was das mit SOC 2 zu tun hat
Betrachtet man die drei Nachweise gemeinsam, ergibt sich ein komplementäres Gesamtbild:
ISO 27001 zertifiziert das Managementsystem — die organisatorische Grundlage, auf der alles andere aufbaut. Ein Normzyklus umfasst drei Jahre, dann beginnt er von neuem mit einem Rezertifizierungs-Audit und jährlichen Überwachungsaudits. Bei einem mittelständischen, gut organisierten Unternehmen benötigt das Rezertifizierungsaudit ungefähr drei Personentage und die beiden Überwachungsaudits jeweils ungefähr einen Personentag.
BSI C5 Typ 2 testiert den konkreten Cloud-Dienst — cloud-spezifische Sicherheitskontrollen, zeitraumbezogen und wirksam geprüft.
ISAE 3402 Typ 2 testiert das interne Kontrollsystem in Aufbau, Organisation und operativer Wirksamkeit — ebenfalls zeitraumbezogen, durch unabhängige Wirtschaftsprüfer.
Zusammen liefern die drei einen lückenlosen, unabhängig geprüften Nachweis, der weit über eine Selbstauskunft hinausgeht. Beide Prüfungen werden jährlich wiederholt und beschäftigen ein Team von mehreren Wirtschaftsprüfern rund sechs Wochen lang. In dieser Zeit überprüfen sie mehrere hundert Nachweisdokumente und nehmen Einblick in verschiedenen Systeme.
Und SOC 2?
SOC 2 ist ein Prüfstandard der American Institute of Certified Public Accountants (AICPA) und prüft Serviceorganisationen anhand von fünf sogenannten Trust Services Criteria: Security (verpflichtend), Availability, Confidentiality, Processing Integrity und Privacy (alle optional). SOC 2 dominiert den US-amerikanischen Markt und wird auch international im B2B-Technologiesektor häufig als Anforderung gestellt.
Die Frage, die sich Compliance-Verantwortliche und Revisoren dennoch stellen können, ist berechtigt: Wie verhält sich die Testat-Lage von Uptime IT inhaltlich zu SOC 2?
Die Antwort: Die Kombination aus ISAE 3402 Typ 2, BSI C5 Typ 2 und ISO 27001 deckt somit aus unserer Sicht inhaltlich das ab, was SOC 2 prüft — in Teilen mit strengeren oder cloud-spezifischeren Anforderungen.
ISAE 3402 Typ 2 und SOC 2 folgen derselben Prüflogik: zeitraumbezogene Wirksamkeitsprüfung des internen Kontrollsystems durch unabhängige Wirtschaftsprüfer — ISAE 3402 nach internationalem IAASB-Standard, SOC 2 nach US-amerikanischem AICPA-Standard.
BSI C5 Typ 2 überlappt in weiten Teilen mit sicherheits- und verfügbarkeitsbezogenen SOC-2-Kriterien — und geht durch seine Cloud-Spezifität in Bereichen wie Mandantentrennung, Datenlokalisierung und Transparenz über SOC 2 hinaus.
Das BSI selbst erkennt an, dass C5- und SOC-2-Prüfungen kombiniert werden können und Prüfungsergebnisse für überlappende Kontrollen wiederverwendet werden können — ein Beleg dafür, dass beide Standards inhaltlich erhebliche Schnittmengen aufweisen.
Wer SOC 2 kennt, findet bei Uptime IT dieselbe Prüflogik — in europäischen Standards, mit cloud-spezifischer Tiefe und ohne US-amerikanische Jurisdiktionsabhängigkeit.
Was das für Sie als Kunde konkret bedeutet
Lieferantenbewertung und Risikoanalyse: Beide Typ-2-Testate können direkt eingebracht werden. Kein eigenes Audit Ihres Providers notwendig.
Revision und externe Audits: ISAE 3402 ist international anerkannt und wird von Wirtschaftsprüfern weltweit akzeptiert. BSI C5 ist behördlich anerkannt und in regulierten Branchen in Deutschland — Finanz, Gesundheit, öffentlicher Sektor — der relevante Standard.
Gesundheitswesen: BSI C5 Typ 2 ist seit Juli 2025 für viele Einrichtungen gesetzlich vorgeschrieben. Uptime IT erfüllt diese Anforderung.
Haftungssicherheit: Wenn etwas schiefgeht, müssen Sie erklären können, warum Sie sich für diesen Provider entschieden haben. Ein unabhängig geprüftes, zeitraumbezogenes Testat ist diese Erklärung — keine Selbstauskunft, sondern ein belastbares Dokument.
Internationale Kunden und Muttergesellschaften: ISO 27001 wird weltweit verstanden. ISAE 3402 ist außerhalb Nordamerikas der etablierte internationale Standard für IKS-Prüfungen. Für US-amerikanische Muttergesellschaften oder Kunden, die explizit SOC 2 fordern, empfehlen wir ein direktes Gespräch — wir erläutern gerne, wie unsere Testat-Lage im konkreten Kontext einzuordnen ist.
Fazit:
Drei sich ergänzende Prüfungen für Ihre Datensicherheit und Compliance
BSI C5 Typ 2, ISAE 3402 Typ 2 und ISO 27001 sind keine parallelen, austauschbaren Nachweise — sie sind komplementär und decken gemeinsam unterschiedliche Prüfdimensionen ab: den Cloud-Dienst, das interne Kontrollsystem und das Managementsystem dahinter.
Wer SOC 2 kennt, findet bei Uptime IT dieselbe Prüflogik — in europäischen Standards, mit cloud-spezifischer Tiefe. Testiert, nicht nur versprochen.
Uptime IT hält alle drei Nachweise für das Unternehmen bzw. die Uptime Cloud auf souveräner Infrastruktur in Hamburg, betrieben durch uns als unabhängiges deutsches Unternehmen außerhalb der US-Jurisdiktion. Darüber hinaus ist Uptime IT nach ISO 9001 und ISO 20000 zertifiziert, also für das Qualitäts- und Servicemanagement.