Nederlands
Nederlands
Blog · SOC 2

Klant vraagt om SOC 2? Wat te doen in de eerste 30 dagen

Een Amerikaanse klant, een internationale prospect of een nieuwe investeerder stelt de vraag ineens rechtstreeks: "Do you have a SOC 2 report?" Als het antwoord op dit moment nee is, voelt dat als een probleem dat vandaag nog moet worden opgelost — zeker als de deal-eigenaar er al op aandringt. Maar voordat u paniekerig een traject start, is er een eerste vraag die er echt toe doet: is dit een harde, deal-blokkerende eis met een concrete deadline, of een "nice to have" waar ruimte in zit? En weet uw klant zelf eigenlijk wel precies wat SOC 2 inhoudt?

Deze uitleg geeft u een concreet stappenplan voor de eerste 30 dagen nadat de vraag is gevallen. We beginnen met het corrigeren van een veelvoorkomend misverstand — SOC 2 is een rapport, geen certificaat — en werken van daaruit toe naar een realistisch plan, zonder een datum te beloven die u niet kunt waarmaken.

Eerst het misverstand rechtzetten: SOC 2 is een rapport, geen certificaat

SOC 2 staat voor Service Organization Control 2 en is een raamwerk van de Amerikaanse beroepsorganisatie voor accountants (AICPA), opgebouwd rond vijf Trust Services Criteria: security, availability, processing integrity, confidentiality en privacy. Het resultaat van een SOC 2-onderzoek is geen "SOC 2-certificaat" dat u aan de muur hangt, maar een uitgebreid assurance-rapport waarin een onafhankelijk accountantskantoor een oordeel geeft over uw controls. Dat rapport deelt u onder geheimhouding rechtstreeks met de klanten en partijen die erom vragen — het is geen publiek keurmerk zoals een ISO-certificaat. Deze precisie is meer dan een woordenkwestie: klanten die "certificaat" zeggen terwijl ze een rapport bedoelen, hebben vaak ook onrealistische verwachtingen over hoe snel dat rapport er kan zijn.

De eerste vraag: harde eis of voorkeur, en welk type?

Ga eerst na wat er precies wordt gevraagd. Is SOC 2 een letterlijke voorwaarde in een contract, een security-questionnaire of een inkoopproces, met een concrete deadline? Of is het een informele wens van één contactpersoon, zonder dat de rest van de organisatie er hard op stuurt? Vraag door en leg de eis en de deadline schriftelijk vast, bijvoorbeeld in een e-mail of contractclausule — een terloopse opmerking tijdens een call is een signaal, geen garantie waarop u weken voorbereiding baseert.

Minstens zo belangrijk: welk type SOC 2 wordt er precies gevraagd? Een SOC 2 Type I beoordeelt of uw controls op één peildatum zijn ontworpen zoals bedoeld — een momentopname. Een SOC 2 Type II beoordeelt of diezelfde controls gedurende een observatieperiode van doorgaans zes tot twaalf maanden ook daadwerkelijk en aantoonbaar hebben gewerkt. Vraag uw klant expliciet welk type zij verwachten, want het verschil bepaalt vrijwel alles over uw tijdlijn.

Waarom een SOC 2 Type II niet te versnellen is

Dit is de fout die we het vaakst zien: een Type II-rapport behandelen alsof het, net als een Type I, in een paar weken te regelen is. Dat is inherent onmogelijk. Een Type II-onderzoek vraagt bewijs dat uw controls maandenlang, continu, hebben gewerkt — logs, tickets, toegangsreviews, wijzigingsregistraties — verzameld over de volle observatieperiode. Er bestaat geen manier om die maanden aan operationeel bewijs met terugwerkende kracht te produceren. Als uw klant een Type II verwacht binnen zes weken, is dat een verwachting die u nu al moet bijstellen, niet pas wanneer de deadline verstrijkt.

Een Type I kan, als tussenstap, wél sneller worden gerealiseerd zodra uw controls zijn ingericht en gedocumenteerd — het toont dat het ontwerp klopt, zonder dat u eerst maanden hoeft te wachten. Voor veel klanten is een Type I gecombineerd met een lopend Type II-traject een acceptabele tussenoplossing, mits u dat proactief zo voorstelt.

De juiste eerste stap: een gap-analyse, geen "laten we ons certificeren"

De reflex om meteen te zeggen "we gaan ons SOC 2 laten certificeren" is begrijpelijk, maar overslaat een cruciale stap. De juiste eerste actie is een gap-analyse tegen de Trust Services Criteria: een onafhankelijke beoordeling van welke controls, beleid en bewijs al aanwezig zijn, welke ontbreken, en hoe groot de afstand is tot een auditabel niveau. Zonder die nulmeting is elke uitspraak over haalbaarheid en tijdlijn giswerk. Dit sluit aan bij hoe wij ook IT-audit en assurance-readiness in bredere zin benaderen: eerst objectief meten, dan pas plannen.

De blik van de auditor: wie geeft het rapport eigenlijk af?

Een punt waar wij als onafhankelijke partij volstrekt helder over willen zijn: Secrotec geeft zelf geen SOC 2-rapport af, en kan dat ook niet. Een SOC 2-rapport mag uitsluitend worden opgesteld en ondertekend door een Amerikaans accountantskantoor met een AICPA-CPA-licentie. Dat is een wettelijke en professionele eis, geen kwestie van voorkeur.

Wat Secrotec wél doet, is u onafhankelijk voorbereiden op dat onderzoek: de gap-analyse tegen de Trust Services Criteria, het samen opbouwen van ontbrekende controls en bewijslijnen, en een dry-run testen van uw evidence vóórdat de CPA-firm daadwerkelijk aan het formele onderzoek begint. Zo start u het traject met de externe accountant met een dossier dat al grotendeels op orde is, in plaats van tijdens het onderzoek zelf nog gaten te ontdekken. Voor SaaS- en IT-organisaties die vaker met dit type klantvraag te maken krijgen, sluit dit direct aan op ISO 27001 voor SaaS & IT, dat qua controls sterk overlapt met SOC 2.

Wees eerlijk over uw status

Zodra u weet wat er precies wordt gevraagd en wat uw readiness-gap is, is het volgende moment het eerlijke gesprek met uw klant. Een vaag antwoord over uw SOC 2-status komt vroeg of laat aan het licht, en beschadigt het vertrouwen sterker dan een helder "we hebben nog geen rapport, maar hier is ons concrete plan". Laat zien wat u al hebt gedaan — een geboekte of afgeronde gap-analyse, een lopend readiness-traject, een Type I als eerste mijlpaal — en geef aan wanneer u een realistischer tijdsbeeld kunt delen. De meeste klanten en inkoopafdelingen waarderen een onderbouwd, eerlijk antwoord meer dan een belofte die achteraf niet blijkt te kloppen.

Veelgemaakte fouten bij een klantvraag over SOC 2

Een datum beloven vóór de gap-analyse. Onder druk van een klant is het verleidelijk meteen een concrete maand te noemen. Zonder nulmeting is die datum een gok, en een gebroken belofte kost meer vertrouwen dan een paar dagen wachten op een onderbouwd antwoord.

Type II behandelen als Type I. Denken dat een observatieperiode van maanden te versnellen is, leidt tot valse verwachtingen bij uzelf én uw klant. Bepaal vroeg welk type wordt gevraagd en reken vanaf dag één met de juiste tijdlijn.

Bewijs niet continu bijhouden tijdens de observatieperiode. Evidence achteraf reconstrueren voor een Type II is niet mogelijk — logs, toegangsreviews en wijzigingsregistraties moeten doorlopend worden vastgelegd zodra de observatieperiode start, niet pas verzameld vlak voor het onderzoek.

AICPA — officiële informatie over SOC 2 (officiële bron).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Ja. Een vaag of ontwijkend antwoord komt vroeg of laat aan het licht en beschadigt het vertrouwen sterker dan eerlijk melden dat u nog geen SOC 2-rapport heeft, maar er wel gericht aan werkt. Wees duidelijk over uw huidige status, laat zien wat u al hebt gedaan — bijvoorbeeld een geboekte of afgeronde gap-analyse tegen de Trust Services Criteria — en geef aan wanneer u een realistischer beeld van de planning kunt geven.

Nee. Een SOC 2-rapport kan uitsluitend worden afgegeven door een Amerikaans accountantskantoor met een AICPA-CPA-licentie, na een onafhankelijk onderzoek. Secrotec is geen CPA-firm en geeft geen SOC 2-rapporten af. Onze rol is readiness: wij brengen als onafhankelijke partij de gap tegen de Trust Services Criteria in kaart, helpen u controls en bewijs op te bouwen, en doen een dry-run vóórdat u met een CPA-firm in zee gaat.

Deels. ISO 27001 en SOC 2 overlappen inhoudelijk sterk — beide toetsen of uw informatiebeveiliging aantoonbaar op orde is — maar het zijn verschillende bewijsvormen voor een verschillend publiek. Sommige Amerikaanse of internationale klanten accepteren een ISO 27001-certificaat als voldoende bewijs, andere vragen expliciet om een SOC 2-rapport omdat dat in hun sector of inkoopproces de standaard is. Verifieer daarom altijd bij uw klant zelf wat zij precies nodig hebben, in plaats van dat te veronderstellen.

Weet u nog niet of SOC 2 een harde eis is voor u?

Plan een vrijblijvende audit-scan. In één gesprek weet u waar u staat, welk type SOC 2 realistisch is, en wat de eerste concrete stap is.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast