Het kernverschil: rapport versus certificaat
Het belangrijkste verschil zit niet in de inhoud, maar in de vorm van het eindproduct:
- ISO 27001 is een certificeerbare norm voor een managementsysteem voor informatiebeveiliging (ISMS). Na een geslaagde audit door een geaccrediteerde certificerende instelling ontvang je een certificaat: een kort document dat verklaart dat je ISMS aan de norm voldoet.
- SOC 2 levert een assurance-rapport op: tientallen pagina's met de systeembeschrijving, alle beheersmaatregelen, de uitgevoerde tests en de resultaten, afgesloten met het oordeel van een onafhankelijke auditor.
Anders gezegd: een ISO-certificaat zegt dát je het goed geregeld hebt; een SOC 2-rapport laat zien hoe je het geregeld hebt en wat de auditor daarvan vond. Voor de lezer, vaak de security- of risk-afdeling van een klant, is dat een wezenlijk ander niveau van inzicht.
De vergelijking op een rij
| SOC 2 | ISO 27001 | |
|---|---|---|
| Eindproduct | Assurance-rapport (vertrouwelijk) | Certificaat (publiek deelbaar) |
| Beheerder | AICPA (VS) | ISO/IEC (internationaal) |
| Meetlat | Trust Services Criteria | Normeisen hoofdstuk 4–10 + Annex A-maatregelen |
| Focus | Beheersmaatregelen rond de geleverde dienst | Het managementsysteem (ISMS) van de organisatie |
| Uitvoerder | Auditor/accountantsorganisatie (CPA, RA/RE) | Geaccrediteerde certificerende instelling |
| Cyclus | In de praktijk jaarlijks een nieuw rapport | Certificaat 3 jaar geldig, met jaarlijkse surveillance-audits |
| Flexibiliteit | Eigen controls, getoetst aan criteria | Normeisen verplicht; Annex A-maatregelen op basis van risico |
| Dominante markt | VS, internationale SaaS/cloud | Europa, overheid, gereguleerde sectoren |
De overlap is groot
Inhoudelijk overlappen de twee aanzienlijk. Onderwerpen als toegangsbeheer, wijzigingsbeheer, incident response, leveranciersmanagement, risicobeoordeling en bedrijfscontinuïteit komen in beide voor. Wie ISO 27001 op orde heeft, heeft een flink deel van de bewijslast voor SOC 2 al liggen, en andersom.
Het verschil zit vooral in:
- Het perspectief. ISO 27001 kijkt naar de hele organisatie en haar managementsysteem; SOC 2 kijkt primair naar de dienst die aan klanten wordt geleverd en de systemen daarachter.
- De toetsing van werking. Een SOC 2 Type II toetst de werking van elke control over de hele observatieperiode met steekproeven; ISO-audits werken meer op systeemniveau.
- De rapportage. SOC 2 maakt testresultaten per control zichtbaar voor de klant; bij ISO blijven de details binnen de certificerende instelling.
Wanneer kies je wat?
| Situatie | Logische keuze |
|---|---|
| Amerikaanse (enterprise-)klanten of internationale SaaS-ambities | SOC 2, vaak een harde eis in de VS |
| Vooral Nederlandse/Europese klanten, overheid en aanbestedingen | ISO 27001, hier de meest gevraagde standaard |
| Beide markten bedienen | Combinatie: ISO 27001 als fundament + SOC 2-rapport |
| Klanten willen inzicht in de werking van specifieke controls | SOC 2 Type II |
| Snel een publiek deelbaar bewijs nodig | ISO 27001-certificaat (of een SOC 3 naast je SOC 2) |
Praktijkbeeld: in security-vragenlijsten van grote klanten worden SOC 2 en ISO 27001 vaak naast elkaar geaccepteerd (“SOC 2 Type II of ISO 27001-certificaat”). Maar Amerikaanse partijen vragen regelmatig expliciet en uitsluitend om SOC 2 Type II, een ISO-certificaat is daar niet altijd voldoende.
Combineren: één keer inrichten, twee keer oogsten
Steeds meer organisaties kiezen voor een gecombineerd traject. Dat is efficiënter dan twee losse trajecten, omdat:
- het merendeel van de beheersmaatregelen voor beide standaarden bruikbaar is;
- bewijsverzameling (logging, tickets, reviews) maar één keer hoeft te worden ingericht;
- compliance-platforms (zoals Vanta, Drata of Secureframe) beide frameworks tegelijk kunnen monitoren vanuit dezelfde set controls;
- audits gecombineerd of kort na elkaar gepland kunnen worden, met hergebruik van dezelfde evidence.
De meerkosten van een tweede standaard bovenop de eerste zijn daardoor aanzienlijk lager dan de kosten van het eerste traject. Zie ook kosten & doorlooptijd.
Conclusie
SOC 2 en ISO 27001 zijn geen concurrenten, maar twee instrumenten met een verschillend publiek. Kort samengevat: ISO 27001 voor Europa en een publiek deelbaar certificaat, SOC 2 voor de VS en diepgaand inzicht voor klanten, en voor wie beide werelden bedient, is de combinatie vaak de beste investering.