SOC 1 vs. SOC 2 vs. SOC 3

De AICPA kent drie SOC-rapportages, elk met een eigen doel en doelgroep. SOC 1 draait om financiële verslaggeving, SOC 2 om operationele beheersing van data en systemen, en SOC 3 is de publieke variant van SOC 2.

Leestijd: ± 6 minuten Bijgewerkt: juni 2026

De SOC-familie in één oogopslag

 SOC 1SOC 2SOC 3
FocusBeheersmaatregelen relevant voor de financiële verslaggeving van klantenBeveiliging, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacyZelfde onderwerp als SOC 2
MeetlatDoor de organisatie zelf gedefinieerde control objectivesTrust Services Criteria (AICPA)Trust Services Criteria (AICPA)
DetailniveauHoog: controls, tests en resultatenHoog: controls, tests en resultatenLaag: samenvatting met alleen het oordeel
DoelgroepKlanten en hun (financiële) auditorsKlanten, prospects (onder NDA), toezichthoudersIedereen, vrij te publiceren
DistributieBeperkt (restricted use)Beperkt (restricted use)Openbaar (general use)
TypenType I en Type IIType I en Type IIGebaseerd op een SOC 2 Type II-onderzoek

SOC 1: financiële verslaggeving

Een SOC 1-rapport gaat over beheersmaatregelen bij een serviceorganisatie die relevant zijn voor de jaarrekening van haar klanten. Klassiek voorbeeld: een payroll-verwerker of pensioenadministrateur. Fouten in die verwerking werken direct door in de financiële verslaggeving van klanten, en dus willen de accountants van die klanten zekerheid over de beheersing.

SOC 1 is de Amerikaanse evenknie van ISAE 3402, de internationale standaard die in Nederland en Europa veel wordt gebruikt. In de praktijk worden de termen vaak door elkaar gebruikt; de rapporten zijn inhoudelijk sterk vergelijkbaar.

Kenmerkend voor SOC 1: de organisatie definieert zelf de control objectives, toegespitst op de verwerking die zij voor klanten uitvoert. Er is geen vaste set criteria zoals bij SOC 2.

SOC 2: operationele beheersing

Een SOC 2-rapport gaat over de vraag of een serviceorganisatie veilig en zorgvuldig omgaat met systemen en data, los van de financiële verslaggeving. De meetlat is de vaste set Trust Services Criteria van de AICPA.

SOC 2 is daarmee het relevante rapport voor SaaS-leveranciers, hostingpartijen, datacenters en andere IT-dienstverleners. Het volledige verhaal lees je in Wat is SOC 2?.

SOC 3: de publieke samenvatting

Een SOC 3-rapport is gebaseerd op hetzelfde onderzoek als een SOC 2 Type II, maar bevat alleen de hoofdlijnen: een korte systeembeschrijving, de bewering van het management en het oordeel van de auditor. De gedetailleerde beschrijving van maatregelen, tests en resultaten ontbreekt.

Omdat er geen vertrouwelijke details in staan, mag een SOC 3-rapport vrij verspreid worden, op de website, in marketingmateriaal, waar dan ook. Grote cloudproviders publiceren hun SOC 3 bijvoorbeeld openbaar, terwijl het volledige SOC 2-rapport alleen onder NDA beschikbaar is.

Goed om te weten: een SOC 3 bestaat nooit op zichzelf: er ligt altijd een volledig SOC 2 Type II-onderzoek onder. Wil je als klant écht weten hoe de beheersing in elkaar zit, vraag dan altijd het onderliggende SOC 2-rapport op.

Welk rapport past bij welke situatie?

SituatiePassend rapport
Je verwerkt financiële transacties of administraties die de jaarrekening van klanten rakenSOC 1 (of ISAE 3402)
Je levert SaaS-, hosting- of clouddiensten en klanten vragen om security-assuranceSOC 2
Je wilt publiekelijk kunnen communiceren over je SOC 2-onderzoekSOC 3, naast je SOC 2
Je raakt zowel de financiële verwerking als de IT-beheersing van klantenSOC 1 én SOC 2 (komt vaak voor)

Twijfel je? Kijk naar de vraag áchter de vraag: wil de klant zekerheid voor zijn jaarrekeningcontrole (SOC 1) of voor zijn leveranciers- en securitybeleid (SOC 2)? Grotere serviceorganisaties hebben niet zelden beide rapporten, omdat verschillende afdelingen van hun klanten om verschillende zekerheden vragen.