SOC 2

Assurance (zekerheid) voor de Amerikaanse markt (en daarbuiten)

SOC 2 (System and Organization Controls 2) is een assurance-standaard die in de Verenigde Staten is ontstaan en inmiddels wereldwijd wordt gevraagd. Wie SOC 2-gerapporteerd is, laat aan klanten zien dat hij de juiste beheersmaatregelen heeft rond security, beschikbaarheid, vertrouwelijkheid, integriteit van verwerking en privacy. Voor SaaS-bedrijven en cloudleveranciers is SOC 2 vaak een harde voorwaarde om met Amerikaanse zakelijke klanten te kunnen werken. 

SOC 2 is geen certificering maar een assurance-rapport, opgesteld door een onafhankelijke registeraccountant of EDP-auditor (RE). In de VS is dat een CPA (Certified Public Accountant); in Nederland wordt de audit doorgaans uitgevoerd door een bij NOREA geregistreerde EDP-auditor. Het rapport is vertrouwelijk en wordt onder NDA met klanten gedeeld, niet publiek gepubliceerd. 

Man in een blauw pak met bril zit aan een houten tafel, werkt op een zilveren MacBook, op de achtergrond een witte muur met lichte schaduwen.

Voor wie is SOC 2 relevant?

  • SaaS- en cloudbedrijven met (potentiële) klanten in de VS. 

  • IT-dienstverleners waarbij Amerikaanse enterprise-klanten een SOC 2-rapport eisen voor onboarding. 

  • Tech-scale-ups die hun internationale propositie willen versterken met een erkend assurance-rapport. 

  • Bedrijven die werken met gevoelige klantdata en aantoonbaar willen maken dat security en confidentiality op orde zijn. 

Hoe kom je tot een SOC 2-rapport?  

SOC 2 is opgebouwd rond de Trust Service Criteria (TSC): vijf categorieën waarin de beheersmaatregelen worden beoordeeld.

  • Security (verplicht voor elk SOC 2-rapport). 

  • Availability (beschikbaarheid van je dienst). 

  • Confidentiality (vertrouwelijkheid van klantdata). 

  • Processing Integrity (juistheid en volledigheid van verwerking). 

  • Privacy (omgang met persoonsgegevens). 


Security is altijd verplicht. Welke andere criteria je opneemt, hangt af van je dienstverlening en wat klanten verlangen. Een SaaS-bedrijf dat klantdata opslaat, voegt doorgaans Confidentiality toe. Een betaalplatform dat transacties verwerkt, zal ook Processing Integrity meenemen. Begin klein: uitbreiden naar meer criteria is altijd mogelijk. 

Er zijn twee typen rapporten, vergelijkbaar met ISAE 3402: 

Hoe helpt Rethink bij SOC 2?

We begeleiden organisaties bij de voorbereiding van een SOC 2-traject volgens ons vijf-fasenmodel: van strategie en assessment via inrichting en implementatie tot het assurance-rapport en doorlopend beheer. Concreet betekent dat: scope bepalen, het control framework inrichten, samenwerking met een compliance-platform opzetten, bewijsverzameling stroomlijnen en de externe accountantscontrole begeleiden. Pragmatisch en lean, passend bij de schaal van je organisatie. Reken op een doorlooptijd van 6 tot 9 maanden voor een Type I, langer voor Type II vanwege de observatieperiode. 

Na het eerste rapport blijft SOC 2 een doorlopende cyclus. Onze CISO- of Security Officer-rol kan je daarbij structureel ondersteunen. 

Twee mannen hebben een gesprek op een kantoor. Ze zitten aan een tafel met laptops voor zich. Een van hen gebruikt een laptop met een scherm dat een zakelijke presentatie toont.

Veelgestelde vragen

Drie mensen in een gesprek in een kantoorruimte, twee mannen en een vrouw, met laptops en kopjes koffie op de tafel.

10+ Jaar
ervaring

Expertise

Menselijk &
pragmatisch

Geperfectioneerde aanpak

Bij 100+
organisaties

Bewezen succes

Klaar om te beginnen?

In een eerste gesprek bepalen we samen welke Trust Service Criteria je nodig hebt en hoe het traject eruitziet. 

Man met bril, glimlach, is aan het bellen op een telefoon, zit op gele bank, binnen, moderne kantooromgeving. Neem contact op met Rethink.