Wat is het?
Een raamwerk van de AICPA waarmee serviceorganisaties, zoals SaaS-leveranciers, hostingpartijen en datacenters, onafhankelijk laten toetsen hoe zij beveiliging, beschikbaarheid en privacy hebben geregeld.
SOC 2 is dé internationale standaard waarmee serviceorganisaties aantonen dat zij zorgvuldig omgaan met de data van hun klanten. Op SOC-2.nl vind je heldere, Nederlandstalige uitleg over het framework, de criteria, het auditproces en de kosten, zonder verkooppraatjes.
SOC 2 (System and Organization Controls 2) is ontwikkeld door de Amerikaanse beroepsorganisatie van accountants, de AICPA. Een onafhankelijke auditor toetst of de beheersmaatregelen van een organisatie voldoen aan de Trust Services Criteria en legt dat vast in een assurance-rapport.
Een raamwerk van de AICPA waarmee serviceorganisaties, zoals SaaS-leveranciers, hostingpartijen en datacenters, onafhankelijk laten toetsen hoe zij beveiliging, beschikbaarheid en privacy hebben geregeld.
Steeds meer bedrijfsprocessen zijn uitbesteed aan derde partijen. Klanten willen zekerheid dat hun data daar in goede handen is. Een SOC 2-rapport geeft die zekerheid, onderbouwd door een onafhankelijke audit in plaats van mooie beloften.
Een auditor onderzoekt de opzet, en bij Type II ook de werking, van beheersmaatregelen, getoetst aan de Trust Services Criteria. Het resultaat is een gedetailleerd rapport met een onafhankelijk oordeel.
Elk SOC 2-rapport is opgebouwd rond één of meer van de vijf Trust Services Criteria. Alleen Security is verplicht; de overige vier kiest de organisatie op basis van haar dienstverlening en klantafspraken.
Bescherming tegen ongeautoriseerde toegang, misbruik en schade aan systemen. De basis van elk SOC 2-rapport, ook wel de Common Criteria genoemd.
Zijn systemen beschikbaar zoals afgesproken? Denk aan uptime-afspraken, monitoring, capaciteitsbeheer en disaster recovery.
Verwerkt het systeem gegevens volledig, juist, tijdig en geautoriseerd? Relevant voor o.a. betaal- en transactieplatformen.
Wordt vertrouwelijke informatie, zoals bedrijfsgeheimen en contractdata, afdoende beschermd tijdens opslag, gebruik en vernietiging?
Worden persoonsgegevens verzameld, gebruikt, bewaard en verwijderd in lijn met de privacyverklaring en algemeen aanvaarde privacyprincipes?
Lees per criterium welke onderwerpen de auditor toetst en hoe je een logische scope kiest.
Naar de Trust Services CriteriaSOC 2-rapporten bestaan in twee varianten. Het verschil zit in de vraag of de auditor alleen naar de opzet van beheersmaatregelen kijkt, of ook naar de werking over een langere periode.
De auditor beoordeelt of de beheersmaatregelen op een specifieke datum passend zijn ontworpen en geïmplementeerd.
De auditor toetst daarnaast of de maatregelen gedurende een observatieperiode (meestal 3 tot 12 maanden) effectief hebben gewerkt.
Rond SOC 2 circuleert veel halve informatie. Dit zijn de drie misverstanden die we het vaakst tegenkomen.
Nee, SOC 2 is een assurance-rapport, geen certificering. Er bestaat geen “SOC 2-certificaat”. Een auditor geeft een oordeel over de beheersmaatregelen; dat oordeel staat in een (vertrouwelijk) rapport van tientallen pagina’s.
SOC 2 komt uit de VS, maar is wereldwijd de standaard geworden voor SaaS- en clouddiensten. Ook Nederlandse en Europese klanten vragen er steeds vaker om, zeker bij internationale ambities.
Een SOC 2-rapport beslaat een afgebakende periode. In de praktijk verwachten klanten elk jaar een vers Type II-rapport. SOC 2 is dus een doorlopend proces, geen eenmalig project.
Van de absolute basis tot de details van het auditproces: alle artikelen zijn vrij toegankelijk en geschreven in begrijpelijk Nederlands.
De oorsprong, het doel en de werking van het framework. Dé plek om te beginnen.
Lees artikelDe vijf criteria onder de loep: wat toetst de auditor en hoe bepaal je je scope?
Lees artikelHet verschil tussen een momentopname en een rapport over een hele periode.
Lees artikelStap voor stap door het traject: van scoping en readiness tot het definitieve rapport.
Lees artikelRealistische indicaties van auditkosten, tooling, interne uren en de totale planning.
Lees artikelDe hele SOC-familie op een rij: welk rapport past bij welke situatie?
Lees artikelRapport versus certificaat: de verschillen, de overlap en wanneer je welke kiest.
Lees artikelDe opbouw van het rapport, de betekenis van het oordeel en waar je op moet letten.
Lees artikelWelke organisaties hebben een SOC 2-rapport nodig, en wanneer is het (nog) niet zinvol?
Lees artikelNee, SOC 2 is geen wettelijke verplichting. Het is een vrijwillig assurance-traject. In de praktijk wordt het echter steeds vaker een commerciële voorwaarde: grote klanten en partners eisen een SOC 2-rapport voordat ze met een leverancier in zee gaan.
Reken voor een eerste Type II-rapport op zes tot negen maanden: enkele maanden voorbereiding en remediatie, gevolgd door een observatieperiode van minimaal drie maanden en de audit zelf. Een Type I gaat sneller, met een doorlooptijd van twee tot zes maanden, omdat er geen observatieperiode nodig is.
In de Verenigde Staten zijn dat CPA-firma's (Certified Public Accountants) onder toezicht van de AICPA. In Nederland voeren auditorganisaties met registeraccountants (RA) of IT-auditors (RE) vergelijkbare opdrachten uit, vaak op basis van de internationale standaard ISAE 3000.
De totale kosten variëren sterk met de omvang en complexiteit van de organisatie. Als grove indicatie: een eerste Type II-traject kost al snel enkele tienduizenden euro's aan auditkosten, plus eventuele compliance-tooling en, vaak onderschat, flinke interne tijdsinvestering. Zie het artikel kosten & doorlooptijd voor een uitgebreide opbouw.