SOC 2 readiness: hoe bereidt een Nederlands bedrijf zich voor?
Een Amerikaanse of internationaal georiënteerde klant vraagt om een SOC 2-rapport, en de eerste reactie bij veel Nederlandse SaaS- en IT-bedrijven is: waar beginnen we? SOC 2 is geen certificering die u in één keer "haalt". Het is een rapport, opgesteld door een externe accountantsorganisatie, over hoe goed uw beheersmaatregelen daadwerkelijk functioneren tegen een vastgestelde set criteria. Voordat dat onderzoek zinvol kan starten, moet uw organisatie zelf een aantal stappen doorlopen — dat traject heet SOC 2 readiness.
Dit artikel beschrijft die voorbereiding stap voor stap: wat readiness precies inhoudt, welke criteria relevant zijn, hoe u scope, gap-analyse, controls en bewijsvoering aanpakt, en wat een realistisch tijdpad is. Voor de volledige context rond IT-audit en assurance, zie de hub-pagina IT-audit & assurance.
Wat is SOC 2 readiness precies (niet hetzelfde als het rapport zelf)
SOC 2 readiness is de fase vóór het formele SOC 2-onderzoek: het proces waarin uw organisatie de relevante beheersmaatregelen inricht, documenteert en van bewijs voorziet, zodat een accountantsorganisatie straks een onderzoek kan uitvoeren zonder op elementaire gaten te stuiten. Readiness is dus geen rapport en geen keurmerk — het is de voorbereidende inspanning die bepaalt hoe soepel, snel en voorspelbaar het uiteindelijke onderzoek verloopt.
Wie readiness verwart met het rapport zelf, onderschat vaak hoeveel werk er vóór de eigenlijke audit ligt. Een organisatie die zonder voorbereiding een CPA-kantoor inschakelt, loopt het risico dat het onderzoek vroegtijdig vastloopt op ontbrekende documentatie of niet-aantoonbare controls — met vertraging en extra kosten tot gevolg. Readiness is daarmee ook een risicobeperkende stap: hoe beter uw organisatie is voorbereid, hoe kleiner de kans dat het formele onderzoek onverwachte bevindingen oplevert die de planning richting uw klant in de war schoppen.
De vijf Trust Services Criteria kort uitgelegd
SOC 2-rapporten worden opgesteld tegen de Trust Services Criteria, vastgesteld door de AICPA. Er zijn er vijf, en niet elk SOC 2-traject gebruikt ze allemaal:
- Security — de basiscriterium, verplicht in elk SOC 2-rapport: bescherming tegen ongeautoriseerde toegang, zowel fysiek als logisch.
- Availability — of systemen beschikbaar zijn en blijven zoals afgesproken, inclusief monitoring en incident response.
- Processing Integrity — of gegevensverwerking volledig, accuraat, tijdig en geautoriseerd verloopt.
- Confidentiality — bescherming van vertrouwelijke informatie, zoals contractuele of bedrijfsgevoelige gegevens.
- Privacy — hoe persoonsgegevens worden verzameld, gebruikt, bewaard en verwijderd, conform het eigen privacybeleid van de organisatie.
Security is bij elk SOC 2-rapport verplicht; de overige vier worden alleen meegenomen als ze relevant zijn voor uw dienstverlening en voor wat uw klant daadwerkelijk vraagt.
Stap 1: scope bepalen — welke criteria zijn relevant
De eerste stap in readiness is niet het inrichten van controls, maar het scherp afbakenen van de scope: welke systemen, diensten en locaties vallen binnen het onderzoek, en welke van de vijf Trust Services Criteria zijn daadwerkelijk relevant? Een te ruime scope maakt readiness onnodig zwaar; een te krappe scope leidt tot een rapport dat niet aansluit op wat uw klant eigenlijk nodig heeft.
Ga hiervoor in gesprek met de klant of klanten die om het rapport vragen: welke criteria verwachten zij expliciet, en voor welk deel van uw dienstverlening? Vraag de eis bij voorkeur op papier op, in plaats van "SOC 2" als vage verzamelterm te accepteren — dat voorkomt dat u later een deel van het traject moet overdoen.
Stap 2: gap-analyse tegen de criteria
Zodra scope en criteria vaststaan, volgt een gap-analyse: een systematische vergelijking tussen uw huidige beheersmaatregelen en wat de gekozen Trust Services Criteria vereisen. Dit brengt in kaart welke controls al aanwezig en aantoonbaar zijn, welke wel bestaan maar onvoldoende gedocumenteerd zijn, en welke nog volledig ontbreken.
Voor organisaties die al met een werkend ISMS werken — bijvoorbeeld op basis van ISO 27001 — is deze stap vaak korter dan verwacht: een groot deel van het onderliggende controlewerk overlapt inhoudelijk met de Trust Services Criteria, ook al zijn het formeel andere kaders met een andere rapportagevorm. Het resultaat van deze stap is doorgaans een concreet overzicht per criterium: welke controls al voldoen, welke aanpassing nodig hebben, en welke nog volledig moeten worden opgezet — de basis voor de implementatiestap die daarop volgt.
Stap 3: controls implementeren en documenteren
De gap-analyse levert een concrete lijst op van wat er moet gebeuren. In deze stap worden ontbrekende of onvoldoende aantoonbare controls daadwerkelijk ingericht: beleid vastgelegd, processen beschreven, verantwoordelijkheden toegewezen en technische maatregelen geconfigureerd. Documentatie is hierbij geen bijzaak — een auditor beoordeelt niet alleen of een maatregel bestaat, maar of ze aantoonbaar en consistent is vastgelegd.
Een veelgemaakte misstap in deze fase is het documenteren van hoe een proces zou moeten werken, in plaats van hoe het daadwerkelijk werkt. Die discrepantie komt bij een formeel onderzoek altijd naar boven, en is beter vooraf te herstellen dan tijdens de audit zelf.
Stap 4: bewijs verzamelen (evidence collection)
Naast opzet moet u kunnen aantonen dat controls ook daadwerkelijk functioneren: logs, toegangsoverzichten, tickets, wijzigingsregistraties en andere sporen die laten zien dat een maatregel in de praktijk wordt toegepast, niet alleen op papier bestaat. Voor een Type II-rapport moet dit bewijs bovendien doorlopend worden opgebouwd gedurende de hele observatieperiode, niet pas kort voor het onderzoek worden samengeraapt.
Het is verstandig om deze verzameling van bewijs vroeg te structureren — bijvoorbeeld met een vaste plek per control waar bewijs automatisch of periodiek wordt vastgelegd — zodat u bij de start van het formele onderzoek niet met terugwerkende kracht bewijs hoeft te reconstrueren. Organisaties die dit pas kort voor de audit oppakken, verliezen vaak kostbare tijd aan het achteraf terugzoeken van logs of registraties die er in theorie hadden moeten zijn, maar in de praktijk nergens systematisch zijn bewaard.
Wie voert de uiteindelijke SOC 2-audit uit (CPA-organisatie, niet Secrotec)
Dit is een belangrijk punt om helder te hebben: SOC 2 is geen certificaat maar een rapport, en dat rapport mag uitsluitend worden afgegeven door een gelicentieerd CPA-kantoor (Certified Public Accountant), werkzaam onder de Amerikaanse beroepsregels van de AICPA (AT-C 105/205). Secrotec is geen CPA-kantoor en voert dus zelf geen SOC 2-onderzoek uit en geeft geen SOC 2-rapport af.
Wat Secrotec wel doet, is de readiness-fase die dit artikel beschrijft: scope bepalen, gap-analyse uitvoeren, en u helpen controls en bewijs op te bouwen als onafhankelijke voorbereidende partij — zodat u goed voorbereid bij een CPA-kantoor instroomt voor het formele onderzoek, in plaats van daar voor het eerst tegen ontbrekend bewijs aan te lopen. Zie AICPA — SOC 2 voor de officiële beschrijving van de standaard en de Trust Services Criteria.
Realistisch tijdpad
Een concreet aantal weken of maanden valt niet als algemene regel te geven — de doorlooptijd hangt sterk af van uw uitgangssituatie: hoeveel Trust Services Criteria u kiest, hoe volwassen uw bestaande controls en documentatie al zijn, en of u een Type I- of Type II-rapport nastreeft. Een Type I-traject is doorgaans sneller te doorlopen, omdat het alleen de opzet van de controls op één peildatum beoordeelt. Een Type II-traject vraagt om een aantoonbare observatieperiode van doorgaans meerdere maanden ná de readiness-fase, voordat het CPA-kantoor het onderzoek kan afronden.
De meest betrouwbare manier om uw eigen tijdpad te bepalen, is een gap-analyse tegen de voor u relevante criteria: die geeft een realistisch beeld van hoeveel werk er ligt, in plaats van te vertrouwen op een generiek gemiddelde dat voor uw situatie mogelijk niet klopt. Voor Nederlandse SaaS- en IT-bedrijven met een sterke sector-fit werkt readiness bovendien vaak samen met bestaande beveiligingsinspanningen — zie ook ISO 27001 voor SaaS & IT voor hoe dat in de praktijk samenkomt.
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Dat hangt sterk af van uw uitgangssituatie: hoeveel Trust Services Criteria u kiest, hoe volwassen uw bestaande controls en documentatie al zijn, en of u een Type I- of Type II-rapport nastreeft. Een Type II-rapport vraagt bovendien om een aantoonbare observatieperiode van doorgaans meerdere maanden ná de readiness-fase, voordat het CPA-kantoor het formele onderzoek kan afronden. Een gap-analyse tegen de relevante criteria geeft u een realistisch beeld van de doorlooptijd voor uw eigen situatie.
Nee. SOC 2 is geen certificaat maar een rapport, en dat rapport mag uitsluitend worden afgegeven door een gelicentieerd CPA-kantoor onder Amerikaanse beroepsregels (AT-C 105/205). Secrotec is geen CPA-kantoor en geeft dus zelf geen SOC 2-rapport af. Wat Secrotec wel doet, is u onafhankelijk voorbereiden: scope bepalen, een gap-analyse tegen de Trust Services Criteria uitvoeren, controls en bewijs helpen opbouwen — zodat u goed voorbereid bij het CPA-kantoor instroomt voor het formele onderzoek.
Readiness voor een Type I-rapport richt zich op het correct opzetten van uw controls tegen de gekozen Trust Services Criteria, aantoonbaar op één peildatum. Readiness voor een Type II-rapport gaat een stap verder: uw controls moeten niet alleen goed opgezet zijn, maar ook een observatieperiode van doorgaans meerdere maanden daadwerkelijk en aantoonbaar functioneren, met doorlopend bewijs dat ze zijn toegepast. Dat maakt Type II-voorbereiding intensiever en minder geschikt om op het laatste moment te starten.
Nee, SOC 2 is geen wettelijke verplichting in Nederland of de EU. Het is een Amerikaanse, contractueel gedreven standaard: Amerikaanse en internationaal georiënteerde enterprise-klanten vragen er in de praktijk vaak wel om als onderdeel van hun eigen vendor-beoordeling of inkoopproces, vooral wanneer een Nederlands SaaS- of IT-bedrijf met hun gevoelige data of systemen werkt. Of u SOC 2 nodig heeft, hangt dus af van wie uw klanten zijn en wat zij van u eisen, niet van een wettelijke plicht.
Lees verder
Klaar om aan uw SOC 2-voorbereiding te beginnen?
Plan een vrijblijvende audit-scan. In één gesprek brengen we uw scope, criteria en gap in kaart — en weet u wat een realistisch tijdpad is voor uw organisatie.
