De SOC-familie in één oogopslag
| SOC 1 | SOC 2 | SOC 3 | |
|---|---|---|---|
| Focus | Beheersmaatregelen relevant voor de financiële verslaggeving van klanten | Beveiliging, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy | Zelfde onderwerp als SOC 2 |
| Meetlat | Door de organisatie zelf gedefinieerde control objectives | Trust Services Criteria (AICPA) | Trust Services Criteria (AICPA) |
| Detailniveau | Hoog: controls, tests en resultaten | Hoog: controls, tests en resultaten | Laag: samenvatting met alleen het oordeel |
| Doelgroep | Klanten en hun (financiële) auditors | Klanten, prospects (onder NDA), toezichthouders | Iedereen, vrij te publiceren |
| Distributie | Beperkt (restricted use) | Beperkt (restricted use) | Openbaar (general use) |
| Typen | Type I en Type II | Type I en Type II | Gebaseerd op een SOC 2 Type II-onderzoek |
SOC 1: financiële verslaggeving
Een SOC 1-rapport gaat over beheersmaatregelen bij een serviceorganisatie die relevant zijn voor de jaarrekening van haar klanten. Klassiek voorbeeld: een payroll-verwerker of pensioenadministrateur. Fouten in die verwerking werken direct door in de financiële verslaggeving van klanten, en dus willen de accountants van die klanten zekerheid over de beheersing.
SOC 1 is de Amerikaanse evenknie van ISAE 3402, de internationale standaard die in Nederland en Europa veel wordt gebruikt. In de praktijk worden de termen vaak door elkaar gebruikt; de rapporten zijn inhoudelijk sterk vergelijkbaar.
Kenmerkend voor SOC 1: de organisatie definieert zelf de control objectives, toegespitst op de verwerking die zij voor klanten uitvoert. Er is geen vaste set criteria zoals bij SOC 2.
SOC 2: operationele beheersing
Een SOC 2-rapport gaat over de vraag of een serviceorganisatie veilig en zorgvuldig omgaat met systemen en data, los van de financiële verslaggeving. De meetlat is de vaste set Trust Services Criteria van de AICPA.
SOC 2 is daarmee het relevante rapport voor SaaS-leveranciers, hostingpartijen, datacenters en andere IT-dienstverleners. Het volledige verhaal lees je in Wat is SOC 2?.
SOC 3: de publieke samenvatting
Een SOC 3-rapport is gebaseerd op hetzelfde onderzoek als een SOC 2 Type II, maar bevat alleen de hoofdlijnen: een korte systeembeschrijving, de bewering van het management en het oordeel van de auditor. De gedetailleerde beschrijving van maatregelen, tests en resultaten ontbreekt.
Omdat er geen vertrouwelijke details in staan, mag een SOC 3-rapport vrij verspreid worden, op de website, in marketingmateriaal, waar dan ook. Grote cloudproviders publiceren hun SOC 3 bijvoorbeeld openbaar, terwijl het volledige SOC 2-rapport alleen onder NDA beschikbaar is.
Goed om te weten: een SOC 3 bestaat nooit op zichzelf: er ligt altijd een volledig SOC 2 Type II-onderzoek onder. Wil je als klant écht weten hoe de beheersing in elkaar zit, vraag dan altijd het onderliggende SOC 2-rapport op.
Welk rapport past bij welke situatie?
| Situatie | Passend rapport |
|---|---|
| Je verwerkt financiële transacties of administraties die de jaarrekening van klanten raken | SOC 1 (of ISAE 3402) |
| Je levert SaaS-, hosting- of clouddiensten en klanten vragen om security-assurance | SOC 2 |
| Je wilt publiekelijk kunnen communiceren over je SOC 2-onderzoek | SOC 3, naast je SOC 2 |
| Je raakt zowel de financiële verwerking als de IT-beheersing van klanten | SOC 1 én SOC 2 (komt vaak voor) |
Twijfel je? Kijk naar de vraag áchter de vraag: wil de klant zekerheid voor zijn jaarrekeningcontrole (SOC 1) of voor zijn leveranciers- en securitybeleid (SOC 2)? Grotere serviceorganisaties hebben niet zelden beide rapporten, omdat verschillende afdelingen van hun klanten om verschillende zekerheden vragen.