De opbouw: vijf secties
Vrijwel elk SOC 2-rapport volgt dezelfde indeling:
| Sectie | Inhoud | Waarom belangrijk |
|---|---|---|
| 1. Auditor's opinion | Het onafhankelijke oordeel van de auditor, inclusief scope, periode en criteria | De kern van het rapport, hier begint elke beoordeling |
| 2. Management assertion | De formele bewering van het management dat de beschrijving juist is en de controls effectief zijn | Maakt duidelijk wie waarvoor verantwoordelijk is |
| 3. Systeembeschrijving | Beschrijving van de dienst, infrastructuur, processen, mensen en data | Laat zien wat er wél en niet binnen de scope valt |
| 4. Controls, tests & resultaten | Per beheersmaatregel: de testprocedure van de auditor en het resultaat (bij Type II) | Hier staan de details, inclusief eventuele exceptions |
| 5. Overige informatie | Optioneel: reactie van het management op bevindingen, toekomstplannen | Niet door de auditor getoetst, lees met die bril |
Het oordeel van de auditor
Het oordeel (de opinion) kent vier smaken:
- Unqualified (goedkeurend), de beschrijving is getrouw en de controls zijn effectief. Dit is het oordeel dat je wilt zien. Let op: ook met een unqualified opinion kunnen er individuele exceptions in sectie 4 staan.
- Qualified (met beperking), het oordeel is positief, behalve op specifiek benoemde onderdelen. Lees precies welke criteria het betreft en bepaal of die voor jouw gebruik van de dienst relevant zijn.
- Adverse (afkeurend), de tekortkomingen zijn zo wezenlijk dat de controls als geheel niet effectief zijn. Een serieus signaal.
- Disclaimer of opinion (oordeelonthouding), de auditor kon onvoldoende informatie krijgen om een oordeel te geven. In de praktijk zeldzaam en eveneens een rode vlag.
Let op de details: controleer behalve het oordeel ook altijd de scope (gaat het rapport over de dienst die jij afneemt?), de periode (is die recent en aansluitend?) en de criteria (zit bijvoorbeeld Availability erin als uptime voor jou cruciaal is?).
Omgaan met exceptions
Een exception betekent dat een test niet (volledig) het verwachte resultaat opleverde, bijvoorbeeld: van 25 geteste wijzigingen bleken er 2 zonder vastgelegde goedkeuring uitgerold. Exceptions zijn normaal; een Type II-rapport zonder enige exception is eerder uitzondering dan regel. Beoordeel ze zo:
- Ernst, raakt de afwijking een kerncontrol (toegangsbeheer, encryptie) of iets randvoorwaardelijks?
- Patroon, gaat het om een incident of om een structureel falende control?
- Reactie, heeft het management een verklaring en corrigerende actie opgenomen? Een volwassen reactie zegt veel over de organisatie.
- Effect op het oordeel, heeft de auditor het oordeel erdoor aangepast (qualified) of niet?
CUEC's en subservice-organisaties
Twee onderdelen die lezers vaak overslaan, maar die directe gevolgen voor jou als klant hebben:
- Complementary User Entity Controls (CUEC's), maatregelen die de serviceorganisatie van jou als klant verwacht. Bijvoorbeeld: het zelf beheren en tijdig intrekken van gebruikersaccounts. Het oordeel geldt alleen als jij jouw deel doet, loop de CUEC-lijst dus na tegen je eigen praktijk.
- Subservice-organisaties, onderaannemers zoals cloudproviders. Bij de gebruikelijke carve-out-methode vallen hun controls buiten het rapport; er wordt verwezen naar hun eigen SOC-rapporten. Controleer of de keten zo compleet is afgedekt.
Beoordelingschecklist
Een praktische volgorde voor het beoordelen van een ontvangen rapport:
- Is het een Type II (en geen Type I of alleen een SOC 3-samenvatting)?
- Dekt de scope de dienst die jij afneemt, inclusief de juiste juridische entiteit?
- Is de rapportperiode recent en sluit deze aan op de vorige? Vraag anders een bridge letter op.
- Zijn de voor jou relevante Trust Services-categorieën opgenomen?
- Is het oordeel unqualified? Zo niet: welke criteria raakt de beperking?
- Welke exceptions staan er in sectie 4, en hoe reageerde het management?
- Kun je aan de CUEC's voldoen, en doe je dat ook aantoonbaar?
- Zijn kritieke subservice-organisaties (cloud, datacenter) afgedekt met eigen rapporten?
- Is de auditor een herkenbare, bevoegde partij (CPA-firma of RA/RE-auditorganisatie)?
Veelvoorkomende valkuilen
- Alleen naar het bestaan van “een SOC 2” kijken. Een verouderd Type I-rapport over een andere entiteit met een minimale scope is iets héél anders dan een recent Type II over de dienst die jij afneemt.
- De badge vertrouwen in plaats van het rapport. Marketing-badges (“SOC 2 compliant”) zijn geen formele status. Alleen het rapport telt. Vraag het op onder NDA.
- Sectie 5 lezen als getoetste informatie. De “overige informatie” valt buiten het oordeel van de auditor.
- De observatieperiode negeren. Een rapport over een periode die acht maanden geleden eindigde, zegt weinig over vandaag. Bridge letter opvragen of wachten op het nieuwe rapport.