Het SOC 2-auditproces stap voor stap

Een eerste SOC 2-traject beslaat doorgaans zes tot negen maanden. Dit artikel loopt door alle fasen heen: van het bepalen van de scope en het readiness assessment tot de audit zelf en de jaarlijkse cyclus daarna.

Leestijd: ± 9 minuten Bijgewerkt: juni 2026

Het traject in vogelvlucht

Elk SOC 2-traject is anders, maar het patroon is vrijwel altijd hetzelfde. Voor een eerste Type II-rapport zien de fasen er zo uit:

  1. Scope bepalen

    Welke dienst(en) en systemen vallen binnen het onderzoek, en welke Trust Services Criteria kies je? De scope bepaalt de omvang, kosten en bewijslast van het hele traject.

    ± 2–4 weken
  2. Auditor selecteren

    Kies vroeg een auditorganisatie. De auditor moet onafhankelijk zijn en kan daarom niet tegelijk adviseren én toetsen. Vraag meerdere offertes op en let op ervaring in jouw sector.

    ± 2–6 weken (parallel)
  3. Readiness assessment

    Een nulmeting (gap-analyse): waar voldoe je al, en waar nog niet? Het resultaat is een concreet remediatieplan. Dit kan door een externe adviseur, met compliance-tooling of in eigen beheer.

    ± 3–6 weken
  4. Remediatie & implementatie

    Ontbrekende beheersmaatregelen inrichten: beleid vastleggen, MFA en logging afdwingen, onboarding-/offboardingprocessen formaliseren, leveranciersbeoordelingen opzetten, enzovoort.

    ± 1–3 maanden
  5. Observatieperiode

    De periode waarover de werking van de maatregelen wordt getoetst, minimaal 3, vaak 12 maanden. Alles wat je hebt ingericht moet nu aantoonbaar en consequent draaien.

    3–12 maanden
  6. De audit

    De auditor beoordeelt de systeembeschrijving, test de maatregelen via steekproeven en interviews, en bespreekt bevindingen. Jij levert bewijs aan: tickets, logs, screenshots, notulen.

    ± 4–8 weken
  7. Rapport & jaarlijkse cyclus

    Je ontvangt het definitieve rapport met het oordeel van de auditor. Daarna begint de cyclus opnieuw: de volgende observatieperiode sluit idealiter naadloos aan op de vorige.

    Doorlopend

Fase 1–2: scope en auditor

De scope is de belangrijkste beslissing van het hele traject. Drie vragen staan centraal:

  • Welke dienst? Het rapport gaat over een afgebakende dienst of platform, niet automatisch over de hele organisatie.
  • Welke criteria? Security is verplicht; Availability is de meest gekozen aanvulling. Meer categorieën = meer werk.
  • Welke onderaannemers? Gebruik je bijvoorbeeld AWS of Azure, dan kies je de carve-out-methode (hun controls blijven buiten jouw onderzoek; je verwijst naar hun eigen SOC-rapporten) of de inclusive-methode. Carve-out is verreweg gebruikelijkst.

Selecteer de auditor vroeg. Die kijkt mee of de scope realistisch is en kan het toetsingskader vooraf delen. Let bij de selectie op: ervaring met vergelijkbare organisaties, of er met ISAE 3000 of AICPA-standaarden wordt gerapporteerd (relevant voor Amerikaanse klanten), en de planning, goede auditteams zitten maanden vooruit vol.

Onafhankelijkheid: de partij die je helpt met de inrichting (consultancy) mag niet dezelfde zijn als de partij die het oordeel velt (audit). Houd die rollen gescheiden, auditors toetsen hier expliciet op.

Fase 3–4: readiness en remediatie

Het readiness assessment legt het verschil bloot tussen de huidige situatie en wat de criteria vragen. Typische bevindingen bij een eerste traject:

  • beleid bestaat wel in de praktijk, maar is nergens formeel vastgelegd of goedgekeurd;
  • toegangsrechten worden niet periodiek gereviewd; offboarding is niet sluitend;
  • wijzigingen gaan zonder vastgelegde goedkeuring naar productie;
  • er is geen gestructureerd risicoanalyse- of leveranciersbeoordelingsproces;
  • incidenten worden opgelost maar niet geregistreerd en geëvalueerd.

In de remediatiefase werk je dit weg. Twee aandachtspunten maken het verschil tussen een soepel en een moeizaam traject:

  • Maak controls uitvoerbaar. Een control die niemand kan volhouden (“wekelijkse handmatige review van alle logs”) wordt een gegarandeerde bevinding. Automatiseer waar mogelijk.
  • Begin direct met bewijsvorming. Tijdens de observatieperiode telt alleen wat aantoonbaar is. Tickets, goedkeuringen en reviews die niet zijn vastgelegd, bestaan voor de auditor niet.

Veel organisaties zetten hiervoor compliance-tooling in (zoals Vanta, Drata of Secureframe) die automatisch bewijs verzamelt uit cloudomgevingen, identity providers en ticketsystemen. Handig, maar geen vereiste, en het vervangt de audit niet.

Fase 5: de observatieperiode

Tijdens de observatieperiode moet alles consequent draaien. Praktische tips:

  • wijs per control een eigenaar aan die verantwoordelijk is voor uitvoering én bewijs;
  • plan periodieke controles (toegangsreviews, back-uptests, leveranciersbeoordelingen) in de agenda met reminders;
  • doe halverwege een interne mini-audit om afwijkingen vroeg te vangen;
  • documenteer afwijkingen mét de corrigerende actie: een goed opgevolgde afwijking oogt bij de auditor aanzienlijk beter dan een verzwegen gat.

Fase 6: de audit zelf

De audit bestaat doorgaans uit drie onderdelen:

  1. Beoordeling van de systeembeschrijving, klopt de beschrijving van de dienst, infrastructuur en processen met de werkelijkheid?
  2. Toetsing van de controls, per maatregel voert de auditor tests uit: documentinspectie, herberekening, observatie en steekproeven (bijvoorbeeld 25 wijzigingen uit de periode, met bewijs van test en goedkeuring per stuk).
  3. Afronding, bevindingen worden besproken, het management schrijft zijn assertion en eventueel een reactie op bevindingen, en de auditor stelt het oordeel op.

Reken op meerdere bewijsrondes: de auditor vraagt aanvullende stukken op naarmate het testwerk vordert. Een vast intern aanspreekpunt dat snel kan leveren, scheelt weken doorlooptijd.

Fase 7: het rapport en daarna

Het eindresultaat is het SOC 2-rapport met daarin het oordeel, de systeembeschrijving en (bij Type II) alle testresultaten. Hoe je zo'n rapport leest en wat een qualified opinion betekent, lees je in een SOC 2-rapport lezen.

Daarna verschuift het werk van project naar routine: de volgende observatieperiode start meteen, idealiter aansluitend op de vorige. Klanten verwachten jaarlijks een nieuw Type II-rapport zonder gaten tussen de periodes. Voor de tussenliggende maanden is er de bridge letter (zie de begrippenlijst).

Tip: behandel SOC 2 niet als jaarlijkse sprint richting de audit, maar als doorlopende operatie. Organisaties die hun controls in de dagelijkse werkwijze verankeren, zijn per saldo goedkoper uit én halen betere rapporten dan organisaties die elk jaar een inhaalslag maken.