Nederlands
Nederlands
SOC 2

SOC 2-readiness voor Nederlandse SaaS- en IT-bedrijven

Vraagt een Amerikaanse of internationale klant om een SOC 2-rapport? Secrotec bereidt uw organisatie onafhankelijk voor: Trust Services Criteria in kaart brengen, controls en bewijs op orde krijgen en een realistisch beeld van uw uitgangspositie — vóórdat een gelicentieerd CPA-kantoor het formele onderzoek uitvoert.

Wat is SOC 2?

SOC 2 (System and Organization Controls 2) is een Amerikaanse standaard van het AICPA (American Institute of Certified Public Accountants) waarmee een dienstverlener aantoont dat de eigen beveiligingscontrols op orde zijn. Het rapport wordt opgesteld tegen een of meer van de vijf Trust Services Criteria: security, availability, processing integrity, confidentiality en privacy.

Er bestaan twee typen rapport. Een Type I-rapport beoordeelt of de controls op één peildatum goed zijn opgezet. Een Type II-rapport gaat een stap verder en beoordeelt zowel de opzet als de daadwerkelijke werking van diezelfde controls over een langere periode, doorgaans meerdere maanden. SOC 2 wordt in Nederland vooral gevraagd door Amerikaanse en andere internationale enterprise-klanten van Nederlandse SaaS- en IT-bedrijven, bijvoorbeeld als onderdeel van een vendor-beoordeling of inkoopproces.

Wie mag een SOC 2-rapport afgeven?

Dit is het punt waar we als onafhankelijke auditor volstrekt helder over willen zijn: een SOC 2-rapport mag uitsluitend worden afgegeven door een gelicentieerd CPA-kantoor (Certified Public Accountant), gebonden aan de Amerikaanse beroepsregels AT-C 105 en AT-C 205. Secrotec is geen CPA-kantoor en geeft dus zelf geen SOC 2-rapport af — en zal dat ook nooit beweren.

Wat Secrotec wel doet, is u onafhankelijk voorbereiden op dat onderzoek. Wij brengen de relevante Trust Services Criteria voor uw dienst in kaart, voeren een gap-analyse uit tegen die criteria, helpen u de bijbehorende controls en het bewijsmateriaal (evidence) opbouwen, en doen een control-testing dry-run om te zien of alles standhoudt vóórdat het CPA-kantoor het formele onderzoek uitvoert. Dat onderzoek zelf loopt vaak via een Amerikaans of internationaal netwerk van CPA-kantoren. Onze rol stopt bij de overdracht: de uitkomst en het rapport zijn aan het CPA-kantoor.

De vijf Trust Services Criteria

Een SOC 2-rapport wordt opgebouwd rond vijf criteria. Security is verplicht voor elk SOC 2-rapport; de overige vier kiest u zelf, afhankelijk van wat relevant is voor uw dienst:

  • Security — bescherming tegen ongeautoriseerde toegang, verplicht onderdeel van elk SOC 2-rapport.
  • Availability — de beschikbaarheid van uw systeem of dienst zoals afgesproken met klanten.
  • Processing integrity — dat verwerking volledig, juist en tijdig verloopt.
  • Confidentiality — bescherming van vertrouwelijke informatie tegen ongeautoriseerde toegang of openbaarmaking.
  • Privacy — hoe persoonsgegevens worden verzameld, gebruikt, bewaard en verwijderd.

Welke criteria naast security relevant zijn, bepaalt u aan de hand van wat uw klant vraagt en wat past bij de aard van uw dienst. Een breder gekozen scope betekent meer controls en meer bewijs dat u moet opbouwen en onderhouden — kies dus gericht.

SOC 2-readiness: het traject

Een readiness-traject volgt in de praktijk een vaste opbouw:

  1. Scope & criteria bepalen — welke Trust Services Criteria zijn relevant voor uw dienst, naast de verplichte security.
  2. Gap-analyse — uw huidige controls en documentatie afzetten tegen de gekozen criteria.
  3. Controls en bewijs opbouwen — ontbrekende maatregelen invullen en evidence structureel gaan vastleggen.
  4. Control-testing dry-run — testen of de controls aantoonbaar werken zoals bedoeld, vóórdat het echte onderzoek begint.
  5. Remediatieplan — resterende hiaten gericht oplossen.
  6. Overdracht aan het CPA-kantoor — voor het formele Type I- of Type II-onderzoek en het uiteindelijke rapport.

SOC 1: wanneer de klant om financiële controls vraagt

Naast of in plaats van SOC 2 vragen Amerikaanse klanten soms om een SOC 1-rapport, met name wanneer uw dienst raakt aan hun financiële verslaggeving. SOC 1 is in feite het AICPA-equivalent van ISAE 3402 en richt zich op controls die relevant zijn voor de financiële verslaggeving van uw klant, niet op informatiebeveiliging in brede zin. Dezelfde grens geldt hier: Secrotec bereidt u onafhankelijk voor op een SOC 1-onderzoek, maar het rapport zelf wordt uitsluitend afgegeven door een gelicentieerd CPA-kantoor.

SOC 2 versus ISO 27001: niet hetzelfde bewijs

SOC 2 en ISO 27001 worden vaak naast elkaar genoemd, maar het zijn geen uitwisselbare bewijsvormen. SOC 2 is een rapport, opgesteld tegen specifieke Trust Services Criteria, voor een specifieke periode en meestal gericht op een specifieke — vaak Amerikaanse — klantkring. ISO 27001 is een certificering van uw complete managementsysteem voor informatiebeveiliging (ISMS) tegen een internationale norm, afgegeven door een geaccrediteerde certificerende instelling.

Inhoudelijk overlappen ze sterk: beide draaien om vergelijkbare beveiligingscontrols zoals toegangsbeheer, wijzigingsbeheer en incidentrespons. Maar de vorm, de doelgroep en de partij die het bewijs afgeeft, verschillen. Sommige organisaties met zowel Amerikaanse als Europese klanten hebben daardoor uiteindelijk beide nodig: ISO 27001 als breed gedragen internationale certificering, en SOC 2 als specifiek rapport voor klanten die daar expliciet om vragen.

Veelgemaakte fouten bij SOC 2-voorbereiding

Te laat beginnen aan een Type II-periode. Een Type II-rapport vereist een aantoonbare observatieperiode waarin de controls al draaien en bewijs wordt vastgelegd. Begint u pas na de vraag van de klant, dan loopt u structureel achter op de deadline.

Criteria te breed kiezen. Naast security meer Trust Services Criteria selecteren dan uw klant daadwerkelijk vraagt, maakt de scope onnodig zwaar: meer controls om op te zetten, meer bewijs om te onderhouden, zonder dat het de klantvraag beter beantwoordt.

Evidence niet doorlopend vastleggen. Bewijs met terugwerkende kracht reconstrueren tijdens of na de observatieperiode is lastig en vaak onvolledig. Bouw evidence-verzameling vanaf dag één in als vast onderdeel van het proces, niet als sluitstuk.

Overweegt u een breder assurance-traject? Bekijk het overzicht van onze IT-audit en assurance diensten, of lees meer over ISAE 3402-voorbereiding als uw klant om dat rapport vraagt. Werkt u al aan informatiebeveiliging in bredere zin? Dan is ISO 27001 voor SaaS & IT of een ISO 27001 gap-analyse een logische vervolgstap.

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Type I geeft een oordeel over de opzet van de controls op één peildatum. Type II geeft een oordeel over zowel de opzet als de daadwerkelijke werking van diezelfde controls over een langere periode, doorgaans meerdere maanden. Type II-rapporten wegen doorgaans zwaarder bij internationale klanten, omdat ze aantonen dat controls niet alleen op papier bestaan maar ook aantoonbaar functioneren.

Nee. SOC 2 is geen certificaat maar een rapport, en dat rapport mag uitsluitend worden afgegeven door een gelicentieerd CPA-kantoor onder Amerikaanse beroepsregels. Secrotec is geen CPA-kantoor en geeft dus zelf geen SOC 2-rapport af. Wat Secrotec wel doet, is u onafhankelijk voorbereiden: de Trust Services Criteria in kaart brengen, een gap-analyse uitvoeren, controls en bewijs opbouwen en een control-testing dry-run doen — zodat u goed voorbereid bij het CPA-kantoor instroomt voor het formele onderzoek.

SOC 2 is een rapport gericht op specifieke Trust Services Criteria, voor een specifieke periode en meestal voor een specifieke (vaak Amerikaanse) klantkring. ISO 27001 is een certificering van een compleet managementsysteem voor informatiebeveiliging tegen een internationale norm. Beide draaien inhoudelijk sterk om dezelfde soort beveiligingscontrols, maar het zijn verschillende bewijsvormen voor verschillende doelgroepen — sommige organisaties hebben uiteindelijk beide nodig.

Dat hangt sterk af van uw uitgangssituatie, het aantal gekozen Trust Services Criteria en hoe volwassen uw controls en documentatie al zijn. Een Type II-traject vraagt bovendien om een aantoonbare observatieperiode ná de readiness-fase, voordat het CPA-kantoor het formele onderzoek kan afronden. Een gap-analyse geeft u een realistisch beeld van de doorlooptijd voor uw specifieke situatie.

Bespreek uw SOC 2-readiness

Vraagt een klant om een SOC 2-rapport? Plan een vrijblijvend gesprek en weet welke Trust Services Criteria relevant zijn, waar u nu staat en wat de eerste stap is.

Bespreek uw SOC 2-readiness

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast