Steeds meer Nederlandse SaaS- en IT-bedrijven krijgen in een security-vragenlijst, een aanbesteding of een sales-gesprek beide termen te horen — soms in dezelfde e-mail: "heeft u ISO 27001?" en "kunt u een SOC 2-rapport aanleveren?" De aanname die daaruit vaak ontstaat, is dat het in essentie om hetzelfde gaat en dat het ene het andere dus wel zal vervangen. Dat is niet zo. Het zijn twee verschillende vormen van bewijs, voor deels overlappende maar niet identieke doelgroepen, tot stand gekomen via een andere methodiek en afgegeven door een andere partij.
Dit artikel zet het verschil scherp neer: wat elk document precies ís, voor wie het primair bedoeld is, waar de overlap in de praktijk wél zit, en wanneer u het ene, het andere, of uiteindelijk allebei nodig heeft.
Twee verschillende soorten bewijs
ISO 27001 is een certificering van een compleet managementsysteem voor informatiebeveiliging (ISMS) tegen een internationale norm. Het certificaat wordt afgegeven door een RvA-geaccrediteerde certificerende instelling, na een certificatieaudit in twee fasen. Zo'n audit toetst niet alleen of losse maatregelen aanwezig zijn, maar of uw organisatie een werkend systeem heeft om risico's structureel te beheersen — inclusief interne audits, een directiebeoordeling en continue verbetering. Lees meer over hoe die audit precies verloopt in ons overzicht van de ISO 27001 audit.
SOC 2 is geen certificaat maar een rapport. Het wordt opgesteld tegen specifieke Trust Services Criteria (onder meer security, availability, confidentiality, processing integrity en privacy) en beschrijft, met bewijs, hoe uw beheersmaatregelen functioneren. Een SOC 2 Type I-rapport beoordeelt de opzet van die maatregelen op één peildatum; een SOC 2 Type II-rapport toetst of de maatregelen ook daadwerkelijk hebben gewerkt gedurende een vastgestelde periode, doorgaans zes tot twaalf maanden. Een SOC 2-rapport wordt niet afgegeven door een certificerende instelling, maar door een licensed CPA-kantoor (accountantskantoor) dat de vereiste bevoegdheid heeft om dit type attestatie-opdracht uit te voeren.
Waarom dit verschil in de praktijk uitmaakt
Het verschil in vorm is geen formaliteit — het bepaalt wie er iets mee kan. ISO 27001 is een internationaal herkend keurmerk dat brede, doorlopende volwassenheid van uw managementsysteem signaleert. Het werkt sectoroverstijgend en wordt wereldwijd herkend, wat het bij uitstek geschikt maakt voor inkoopprocessen waarin een certificaat als harde eis of gunningscriterium wordt gebruikt.
SOC 2 geeft een andere soort zekerheid: een gedetailleerd, per criterium onderbouwd rapport met een testverslag van wat er daadwerkelijk is gecontroleerd en wat de uitkomst was. Amerikaanse en internationaal georiënteerde enterprise-inkopers en security-teams zijn dit rapportformat gewend en lezen het letterlijk door — inclusief de exceptions die een auditor eventueel heeft genoteerd. Voor hen is een SOC 2 Type II-rapport vaak specifieker en beter te doorgronden dan een certificaat met een scope-verklaring.
Waar de overlap echt zit
Hoewel het eindresultaat verschilt, overlapt een groot deel van het onderliggende werk: toegangsbeheer, wijzigingsbeheer (change management), incident response en risicomanagement komen in beide kaders terug, zij het met net andere accenten en documentatie-eisen. Dat betekent in de praktijk dat een organisatie die al ISO 27001-gecertificeerd is, doorgaans aanzienlijk verder staat richting SOC 2-gereedheid dan een organisatie die bij nul begint — en omgekeerd geldt hetzelfde voor een organisatie met een bestaand SOC 2-traject die aan ISO 27001 begint. Bewijs dat u voor het ene traject heeft verzameld, is in veel gevallen grotendeels herbruikbaar voor het andere, mits u dat bewust in de opzet meeneemt. Zie ook hoe wij dit voor softwarebedrijven aanpakken in ISO 27001 voor SaaS & IT.
Wanneer heeft u welke nodig?
Er is geen universeel antwoord — het hangt af van wie er om het bewijs vraagt. Nederlandse en Europese opdrachtgevers, publieke aanbestedingen en enterprise-klanten binnen de EU vragen doorgaans om ISO 27001, vaak letterlijk als eis in het bestek of het inkoopbeleid. Amerikaans georiënteerde enterprise-klanten, en organisaties die door investeerders of Amerikaanse partners worden aangestuurd, vragen daarentegen vaak specifiek om een SOC 2 Type II-rapport, omdat dat in hun markt het gangbare bewijsformat is.
Bedient u zowel Europese als Amerikaanse klanten, dan is het niet ongewoon dat u op termijn beide nodig heeft. Dat hoeft geen verrassing te zijn als u het tijdig ziet aankomen: met de juiste volgorde en hergebruik van bewijs is de gecombineerde inspanning kleiner dan twee volledig losse trajecten.
De rol van Secrotec: voorbereiding, geen afgifte
Om misverstanden te voorkomen: Secrotec geeft zelf geen ISO 27001-certificaat af — dat doet uitsluitend een RvA-geaccrediteerde certificerende instelling, na de certificatieaudit. Secrotec geeft ook geen SOC 2-rapport af — dat doet uitsluitend een licensed CPA-kantoor. Onze rol is bij beide trajecten hetzelfde: onafhankelijke voorbereiding. Denk aan een gap-analyse tegen de relevante norm of criteria, het opzetten of aanscherpen van uw beheersmaatregelen en bewijsvoering, en audit readiness — zodat u goed voorbereid bij de certificerende instelling of het CPA-kantoor aankomt, in plaats van daar voor het eerst achter de gaten in uw dossier te komen. Meer over onze aanpak voor SOC 2-voorbereiding leest u op SOC 2 readiness.
Veelgemaakte fouten
Aannemen dat ISO 27001 automatisch aan een SOC 2-eis voldoet. Sommige klanten accepteren een ISO 27001-certificaat inderdaad als voldoende bewijs, maar lang niet allemaal — hun eigen inkoop- of compliance-proces kan expliciet om een SOC 2-rapport vragen, ongeacht welke certificeringen u al heeft. Ga dit altijd na bij de klant zelf, vóórdat u ervan uitgaat dat het ene het andere dekt.
Een SOC 2-traject volledig vanaf nul starten terwijl er al een ISO 27001-ISMS staat. Wie de bestaande beheersmaatregelen en bewijsvoering van een lopend ISO 27001-managementsysteem niet meeneemt, doet onnodig dubbel werk. Breng eerst in kaart wat er al staat en waar de overlap met de Trust Services Criteria zit, voordat u een compleet nieuw SOC 2-traject opstart.
AICPA — SOC 2 overzicht en ISO/IEC 27001 — officiële normpagina (officiële bronnen).
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Nee, niet zomaar. Het zijn twee verschillende vormen van bewijs voor twee vaak verschillende doelgroepen: ISO 27001 is een certificaat over uw managementsysteem, SOC 2 is een gedetailleerd auditrapport over specifieke Trust Services Criteria. Sommige klanten accepteren een ISO 27001-certificaat als voldoende bewijs, andere klanten eisen expliciet een SOC 2-rapport omdat hun eigen inkoop- of compliance-proces daarom vraagt. Ga dit altijd na bij de klant zelf voordat u aanneemt dat het ene het andere dekt.
Ja, als u al weet dat u beide nodig heeft. Een groot deel van het onderliggende controlewerk — toegangsbeheer, wijzigingsbeheer, incident response, risicomanagement — overlapt echt, en bewijs dat u voor het ene traject verzamelt is vaak grotendeels herbruikbaar voor het andere. Dat betekent niet dat scope en planning samenvallen: ISO 27001 en SOC 2 kennen elk hun eigen scope-afbakening, rapportageperiode en beoordelende partij, dus die blijft u apart plannen.
Een SOC 2-rapport wordt afgegeven door een licensed CPA-kantoor. Een ISO 27001-certificaat wordt afgegeven door een RvA-geaccrediteerde certificerende instelling, na een certificatieaudit. Secrotec geeft geen van beide af — onze rol is bij beide trajecten dezelfde: onafhankelijke voorbereiding, gap-analyse en audit readiness, zodat u goed voorbereid bij de certificerende instelling of het CPA-kantoor aankomt.
Weet u welk bewijs uw klant eigenlijk vraagt?
Plan een vrijblijvende audit-scan. In één gesprek weet u of uw klant écht om ISO 27001, om SOC 2, of om allebei vraagt — en wat voor u de slimste eerste stap is.
