← Trust Directory

Adobe

adobe.com · 1 assessment

Adobe - organisation
Approve with conditions
4 items to confirm in writing
Assessed Sep 3, 2026 · public evidence coverage 48% · evidence confidence medium · methodology 0.7.0

Certifications

What the vendor claims, and how far each claim has been independently corroborated. A claim is only ever as strong as the rung it reaches.

SOC 2 Type 2
Vendor claimed only

Claimed for Creative Cloud for enterprise (incl. Firefly), Document Cloud groupings (incl. Acrobat AI Assistant), Experience Cloud, Managed Services and Commerce on Cloud, per Adobe's compliance list (Security, Availability & Confidentiality; Commerce adds HIPAA).

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
SOC 3
Vendor claimed only

Claimed alongside SOC 2 for the Creative Cloud, Document Cloud and Experience Cloud service groupings.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
ISO/IEC 27001:2022
Vendor claimed only

Claimed for Creative Cloud for enterprise (incl. Firefly), Document Cloud groupings (incl. Acrobat AI Assistant), Experience Cloud and Managed Services.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
ISO/IEC 27017:2015
Vendor claimed only

Claimed for the same service groupings as ISO 27001.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
ISO/IEC 27018:2019
Vendor claimed only

Claimed for the same service groupings as ISO 27001.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
ISO 22301:2019
Vendor claimed only

Business-continuity certification claimed for the Creative Cloud, Document Cloud and Experience Cloud groupings.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
ISO 9001:2015
Vendor claimed only

Quality-management certification claimed for the major cloud service groupings.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
FedRAMP
Vendor claimed only

FedRAMP Tailored claimed for Creative Cloud for enterprise, Document Cloud groupings and Experience Cloud (footnoted to Analytics and Campaign only); FedRAMP Moderate for Acrobat Sign for Government and AEM/Connect Gov Cloud.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
CSA STAR Level 2
Claimed & corroborated

Claimed for Creative Cloud for enterprise, Document Cloud groupings, Experience Cloud and Managed Services.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current

Verified on the registry · CSA STAR Registry · checked Sep 3, 2026

BSI C5
Vendor claimed only

Germany C5 claimed for Acrobat Sign Solutions and the Acrobat Web/Services/AI Assistant grouping.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
IRAP
Vendor claimed only

Assessed at Protected level, footnote-scoped to Customer Journey Analytics Australia, Acrobat Sign Australia and AEM Gov Cloud Australia only.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
ISMAP
Vendor claimed only

Japan ISMAP registration claimed for Acrobat Sign Solutions and the Acrobat Web/Services/AI Assistant grouping.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
PCI DSS 4.0
Vendor claimed only

Compliant service provider claimed for Acrobat Sign Solutions, Commerce on Cloud and Managed Services (enhanced security offering); merchant for Adobe.com eCommerce.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
TISAX
Vendor claimed only

Registered, footnote-scoped to Adobe's San Jose and Dublin office locations only.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
CMMC Level 1
Vendor claimed only

Adobe-wide security claim on the compliance list; scope beyond Level 1 not stated.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
ISO/IEC 42001
Not claimed

Not claimed in any public source scanned. This is the AI-management-system certification — in its absence, the vendor’s AI governance rests on its general security and privacy certifications.

  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current
EU-U.S. Data Privacy Framework
Claimed & corroborated
  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current

Verified on the registry · Data Privacy Framework (dataprivacyframework.gov) · checked Sep 3, 2026

FedRAMP Authorization
Claimed & corroborated
  • Vendor claimed
  • Evidence cited
  • Registry corroborated
  • Scope verified
  • Current

Verified on the registry · FedRAMP Marketplace (fedramp.gov) · checked Sep 3, 2026

How to read this

This assessment is automated and point-in-time, built only from evidence the vendor publishes publicly plus checks against official certification registries. It is not an audit, not a certification, and not an endorsement. A low score means public evidence was thin or uncorroborated - which is a finding about disclosure, not proof of a weak control environment. Where too little was found to characterise a product at all, no score or grade is published rather than a low one: absence of evidence is not a number, and a letter grade would read as a verdict on the vendor when it would only be a verdict on what we could collect. This record reflects the evidence available on Sep 3, 2026.