Alles wat je wilt weten over SOC 2

SOC 2 is dé internationale standaard waarmee serviceorganisaties aantonen dat zij zorgvuldig omgaan met de data van hun klanten. Op SOC-2.nl vind je heldere, Nederlandstalige uitleg over het framework, de criteria, het auditproces en de kosten, zonder verkooppraatjes.

5 criteria
Trust Services Criteria, waarvan alleen Security verplicht is
2 typen
Type I (momentopname) en Type II (periode van maanden)
3–12 mnd
Gebruikelijke observatieperiode voor een Type II-rapport
per jaar
In de praktijk wordt het rapport jaarlijks vernieuwd

Het assurance-framework voor serviceorganisaties

SOC 2 (System and Organization Controls 2) is ontwikkeld door de Amerikaanse beroepsorganisatie van accountants, de AICPA. Een onafhankelijke auditor toetst of de beheersmaatregelen van een organisatie voldoen aan de Trust Services Criteria en legt dat vast in een assurance-rapport.

Wat is het?

Een raamwerk van de AICPA waarmee serviceorganisaties, zoals SaaS-leveranciers, hostingpartijen en datacenters, onafhankelijk laten toetsen hoe zij beveiliging, beschikbaarheid en privacy hebben geregeld.

Waarom bestaat het?

Steeds meer bedrijfsprocessen zijn uitbesteed aan derde partijen. Klanten willen zekerheid dat hun data daar in goede handen is. Een SOC 2-rapport geeft die zekerheid, onderbouwd door een onafhankelijke audit in plaats van mooie beloften.

Hoe werkt het?

Een auditor onderzoekt de opzet, en bij Type II ook de werking, van beheersmaatregelen, getoetst aan de Trust Services Criteria. Het resultaat is een gedetailleerd rapport met een onafhankelijk oordeel.

Type I of Type II?

SOC 2-rapporten bestaan in twee varianten. Het verschil zit in de vraag of de auditor alleen naar de opzet van beheersmaatregelen kijkt, of ook naar de werking over een langere periode.

Type I

Momentopname

De auditor beoordeelt of de beheersmaatregelen op een specifieke datum passend zijn ontworpen en geïmplementeerd.

  • Beoordeling op één peildatum
  • Toetst opzet en bestaan van maatregelen
  • Sneller en goedkoper te behalen
  • Gebruikelijk startpunt van een SOC 2-traject
Type II: de marktstandaard

Werking over een periode

De auditor toetst daarnaast of de maatregelen gedurende een observatieperiode (meestal 3 tot 12 maanden) effectief hebben gewerkt.

  • Observatieperiode van 3–12 maanden
  • Toetst opzet, bestaan én werking
  • Inclusief testresultaten per maatregel
  • Door vrijwel alle enterprise-klanten gevraagd

Lees de volledige vergelijking tussen Type I en Type II →

Drie hardnekkige misverstanden

Rond SOC 2 circuleert veel halve informatie. Dit zijn de drie misverstanden die we het vaakst tegenkomen.

MISVERSTAND 1

“SOC 2 is een certificaat”

Nee, SOC 2 is een assurance-rapport, geen certificering. Er bestaat geen “SOC 2-certificaat”. Een auditor geeft een oordeel over de beheersmaatregelen; dat oordeel staat in een (vertrouwelijk) rapport van tientallen pagina’s.

MISVERSTAND 2

“SOC 2 is alleen voor de VS”

SOC 2 komt uit de VS, maar is wereldwijd de standaard geworden voor SaaS- en clouddiensten. Ook Nederlandse en Europese klanten vragen er steeds vaker om, zeker bij internationale ambities.

MISVERSTAND 3

“Eén keer behalen is genoeg”

Een SOC 2-rapport beslaat een afgebakende periode. In de praktijk verwachten klanten elk jaar een vers Type II-rapport. SOC 2 is dus een doorlopend proces, geen eenmalig project.

Snel antwoord op de meest gestelde vragen

Is SOC 2 verplicht?

Nee, SOC 2 is geen wettelijke verplichting. Het is een vrijwillig assurance-traject. In de praktijk wordt het echter steeds vaker een commerciële voorwaarde: grote klanten en partners eisen een SOC 2-rapport voordat ze met een leverancier in zee gaan.

Hoe lang duurt het om een SOC 2-rapport te behalen?

Reken voor een eerste Type II-rapport op zes tot negen maanden: enkele maanden voorbereiding en remediatie, gevolgd door een observatieperiode van minimaal drie maanden en de audit zelf. Een Type I gaat sneller, met een doorlooptijd van twee tot zes maanden, omdat er geen observatieperiode nodig is.

Wie mag een SOC 2-audit uitvoeren?

In de Verenigde Staten zijn dat CPA-firma's (Certified Public Accountants) onder toezicht van de AICPA. In Nederland voeren auditorganisaties met registeraccountants (RA) of IT-auditors (RE) vergelijkbare opdrachten uit, vaak op basis van de internationale standaard ISAE 3000.

Wat kost een SOC 2-traject?

De totale kosten variëren sterk met de omvang en complexiteit van de organisatie. Als grove indicatie: een eerste Type II-traject kost al snel enkele tienduizenden euro's aan auditkosten, plus eventuele compliance-tooling en, vaak onderschat, flinke interne tijdsinvestering. Zie het artikel kosten & doorlooptijd voor een uitgebreide opbouw.

Bekijk alle veelgestelde vragen