SOC 2

Wat betekent deze Amerikaanse standaard voor Nederlandse organisaties?

De vraag komt meestal binnen via sales: een Amerikaanse prospect wil een 'SOC 2 Type 2' zien voordat het contract getekend wordt. Kort gezegd is SOC 2 een Amerikaanse standaard waarmee een externe accountant vaststelt of jouw beveiligingsmaatregelen doen wat je klanten ervan mogen verwachten. Wat je overhoudt is een rapport waar je klanten daadwerkelijk wat mee kunnen. 

SOC 2 werkt net even anders dan bijvoorbeeld ISO 27001. In dit artikel: hoe SOC 2 zich verhoudt tot je bestaande ISMS, en waar de valkuilen zitten. 

Wat SOC 2 is: een oordeel van een accountant 

SOC 2 komt van de AICPA, de Amerikaanse beroepsorganisatie van accountants. Een accountantsorganisatie onderzoekt jouw maatregelen en geeft daar een oordeel over: bij Type 1 over de opzet, bij Type 2 ook over de werking gedurende een afgesproken periode. 

Waar een ISO-auditor toetst tegen een norm met een vaste maatregelenset, toetst een SOC 2-auditor tegen jouw eigen system description en controlset, langs de Trust Services Criteria. Security is daarbij verplicht; availability, processing integrity, confidentiality en privacy neem je op in overleg met je klanten. Je bepaalt dus zelf waar de lat ligt, en wordt daar vervolgens strikt aan gehouden. Haal je die lat op een punt niet, dan komt dat als uitzondering in het rapport te staan.  

Type 1 of Type 2? 

Een Type 1-rapport beschrijft of je maatregelen op één bepaald moment goed zijn opgezet: een momentopname. Een Type 2-rapport toetst of die maatregelen gedurende een periode van meestal zes tot twaalf maanden ook effectief hebben gewerkt. 

In de praktijk vragen klanten vrijwel altijd om een Type 2-rapport. Een Type 1 wordt hooguit geaccepteerd als tussenstap, en de eerste vervolgvraag is dan wanneer het Type 2-rapport komt. 

SOC 2 en ISO 27001: dubbel werk? 

Gelukkig niet. De overlap tussen beide raamwerken is groot: risicomanagement, toegangsbeheer, incidentproces en leveranciersmanagement komen in allebei terug. In onze projecten dekt een goed werkend ISMS volgens ISO 27001 het grootste deel van de SOC 2-controls al af. Wat je nog moet toevoegen zit meestal in de monitoring, het change management en de onderbouwing van je system description. 

Het echte verschil zit in de vorm. SOC 2 vraagt gedetailleerd bewijs per control over de hele rapportageperiode, en de audit wordt uitgevoerd door een accountantsorganisatie in plaats van een certificerende instelling. 

Onze aanpak is daarom altijd: richt één samenhangend stelsel van maatregelen in en rapporteer daaruit naar meerdere normen. Dat scheelt dubbele administratie en houdt de belasting voor de organisatie beperkt. 

Wat vraagt een SOC 2-traject van je organisatie? 

  • Een duidelijke scope: welke dienst en welke systemen vallen onder het rapport, en tegen welke criteria wordt er getoetst? 

  • Aantoonbaarheid: controls moeten bewijsbaar worden uitgevoerd. Denk aan periodieke toegangsreviews en gedocumenteerde incidentafhandeling. 

  • Discipline gedurende de observatieperiode: bij Type 2 telt elke maand mee. 

  • Een readiness assessment vooraf, zodat de audit zelf geen verrassingen meer oplevert. 

Wanneer kies je voor SOC 2, en wanneer niet? 

De keuze is in de praktijk vooral een marktvraag. Richt je je op de Amerikaanse markt of op internationale techbedrijven, dan is SOC 2 vaak een harde eis en accepteert de inkoper geen ISO-certificaat als alternatief. Bedien je vooral Europese klanten, dan ligt ISO 27001 meestal meer voor de hand: breder erkend in Europa, en het sluit beter aan op wetgeving als NIS2 en DORA. 

Twijfel je? Vraag het gewoon aan je (potentiële) klanten. Hun inkoop- of securityafdeling kan precies vertellen welk bewijs ze accepteren. Zo voorkom je een investering in een rapport waar niemand om vraagt. 

De grootste valkuil: bewijsvoering onderschatten 

Organisaties lopen bij SOC 2 zelden vast op het ontwerp van hun controls. Waar het misgaat is de bewijsvoering. Een auditor wil per control kunnen vaststellen dat die de héle periode heeft gewerkt, en van elke toegangsreview, wijziging en incidentafhandeling een spoor terugvinden. Eén gemiste kwartaalreview kan al genoeg zijn voor een uitzondering in het rapport dat je klant straks leest. 

Meer administratie is zelden het antwoord. Zorg liever dat bewijs vanzelf ontstaat in de systemen waarin het werk toch al gebeurt: je ticketsysteem, je IAM-oplossing, je CI/CD-pijplijn. Dan levert de observatieperiode het bewijs vanzelf op. 

Veelgestelde vragen 

  • Hoe lang duurt een SOC 2-traject? Reken op drie tot zes maanden voorbereiding, gevolgd door de observatieperiode van meestal zes tot twaalf maanden voor een Type 2-rapport. Een Type 1 kan als tussenstap sneller. 

  • Is een SOC 2-rapport openbaar? Nee, je deelt het onder geheimhouding met klanten en prospects. Veel organisaties publiceren daarnaast een SOC 3-rapport: een publieke samenvatting zonder vertrouwelijke details. 

  • Hoe vaak moet het rapport vernieuwd worden? Jaarlijks. Klanten verwachten een doorlopende dekking, dus de volgende observatieperiode start direct na de vorige. 

Aan de slag 

Vraagt een klant om een SOC 2-rapport, of wil je er strategisch op voorbereid zijn? We helpen je met een readiness assessment, het inrichten van de controls en de begeleiding tijdens de audit, waar mogelijk gecombineerd met je bestaande ISO 27001-inspanningen. Neem gerust contact op voor een vrijblijvend gesprek.

Vorige
Vorige

ISO 9001 en ISO 27001

Volgende
Volgende

CISO-as-a-Service