De Trust Services Criteria

Elke SOC 2-audit toetst tegen de Trust Services Criteria: vijf categorieën van eisen, opgesteld door de AICPA en gebaseerd op het COSO-raamwerk. Security is verplicht; de overige vier kies je op basis van je dienstverlening.

Leestijd: ± 10 minuten Bijgewerkt: juni 2026

Hoe de criteria zijn opgebouwd

De Trust Services Criteria (TSC) zijn de inhoudelijke meetlat van elk SOC 2-onderzoek. De huidige versie stamt uit 2017 en is in 2022 voorzien van herziene points of focus. De structuur kent drie lagen:

  1. Categorieën, de vijf bekende pijlers: Security, Availability, Processing Integrity, Confidentiality en Privacy.
  2. Criteria, concrete eisen binnen elke categorie, zoals “de organisatie beperkt logische toegang tot geautoriseerde gebruikers”.
  3. Points of focus, aandachtspunten die per criterium illustreren waar een auditor zoal naar kijkt. Ze zijn richtinggevend, geen verplicht afvinklijstje.

Belangrijk om te weten: de criteria schrijven niet voor wélke maatregelen je moet implementeren. Elke organisatie ontwerpt haar eigen beheersmaatregelen; de auditor beoordeelt of die maatregelen de criteria afdoende afdekken. Dat maakt SOC 2 flexibel, maar vraagt ook om doordachte keuzes.

1. Security, de Common Criteria (verplicht)

De categorie Security vormt het fundament van elk SOC 2-rapport en heet daarom ook wel de Common Criteria. Deze criteria zijn georganiseerd in negen series, CC1 tot en met CC9:

SerieOnderwerpVoorbeelden van wat de auditor toetst
CC1Control environmentIntegriteit, organisatiestructuur, functiescheiding, HR-beleid en screening
CC2Communicatie & informatieInterne en externe communicatie over beleid, verantwoordelijkheden en incidenten
CC3RisicobeoordelingRisicoanalyseproces, identificatie van fraude- en veranderrisico's
CC4MonitoringEvaluatie van de werking van controls, interne audits, opvolging van afwijkingen
CC5Control activitiesSelectie en inrichting van beheersmaatregelen, ook op technologieniveau
CC6Logische & fysieke toegangToegangsbeheer, authenticatie (MFA), autorisatiebeheer, fysieke beveiliging, encryptie
CC7SysteemoperatiesMonitoring, kwetsbaarhedenbeheer, incident detection & response
CC8WijzigingsbeheerChange management: ontwikkelen, testen, goedkeuren en uitrollen van wijzigingen
CC9RisicomitigatieBusiness continuity, leveranciers- en partnerrisicomanagement

Een rapport met alleen de categorie Security is volledig legitiem en komt veel voor, zeker bij een eerste traject.

2. Availability

De categorie Availability draait om de vraag of systemen beschikbaar zijn zoals met klanten afgesproken. De auditor kijkt onder meer naar:

  • capaciteitsbeheer en het monitoren van performance;
  • back-upprocessen en herstelprocedures (disaster recovery);
  • failover-voorzieningen en redundantie;
  • het testen van continuïteitsplannen.

Relevant voor: vrijwel elke SaaS- of hostingdienst waarbij klanten afhankelijk zijn van uptime, zeker wanneer er SLA's met beschikbaarheidsgaranties zijn afgesproken. Availability is na Security de meest gekozen categorie.

3. Processing Integrity

Processing Integrity beantwoordt de vraag of een systeem gegevens volledig, juist, tijdig en geautoriseerd verwerkt. Aandachtspunten zijn onder andere:

  • invoercontroles en validatie van gegevens;
  • controle op volledigheid en juistheid van verwerkingen;
  • foutafhandeling en herstelprocedures;
  • kwaliteit van de uitvoer richting klanten.

Relevant voor: betaaldiensten, payroll-verwerkers, transactieplatformen en andere diensten waar de correctheid van verwerking de kern van de dienstverlening is.

4. Confidentiality

Confidentiality gaat over de bescherming van vertrouwelijke informatie, breder dan alleen persoonsgegevens. Denk aan bedrijfsgeheimen, contractvoorwaarden, financiële cijfers of broncode van klanten. De auditor toetst onder meer:

  • identificatie en classificatie van vertrouwelijke informatie;
  • bescherming tijdens opslag, verwerking en transport (o.a. encryptie);
  • afspraken met medewerkers en leveranciers (NDA's);
  • veilige vernietiging na afloop van de bewaartermijn.

Relevant voor: organisaties die contractueel vertrouwelijkheidsverplichtingen aangaan, bijvoorbeeld richting enterprise-klanten met gevoelige bedrijfsdata.

5. Privacy

De categorie Privacy richt zich specifiek op persoonsgegevens: worden die verzameld, gebruikt, bewaard, gedeeld en verwijderd in lijn met de privacyverklaring van de organisatie en de algemeen aanvaarde privacyprincipes van de AICPA? Onderwerpen zijn onder andere:

  • kennisgeving aan betrokkenen en doelbinding;
  • keuzemogelijkheden en toestemming;
  • inzage-, correctie- en verwijderprocessen;
  • verstrekking aan derden en beveiliging van persoonsgegevens.

Let op: de Privacy-categorie van SOC 2 is niet hetzelfde als AVG/GDPR-compliance. De criteria overlappen deels, maar een SOC 2-rapport met Privacy in scope is geen bewijs van AVG-naleving, en andersom.

Welke categorieën kies je?

De keuze van categorieën, de scope, bepaal je samen met je auditor en, in de praktijk, je klanten. Vuistregels:

SituatieGebruikelijke scope
Eerste SOC 2-trajectSecurity, eventueel aangevuld met Availability
SaaS met uptime-SLA'sSecurity + Availability
Transactie- of betaalverwerkingSecurity + Availability + Processing Integrity
Veel vertrouwelijke klantdataSecurity + Confidentiality
Grootschalige verwerking van persoonsgegevensSecurity + Confidentiality + Privacy

Meer categorieën betekent meer beheersmaatregelen, meer bewijslast en hogere kosten. Begin liever met een beperkte, goed beheerste scope dan met een brede scope vol bevindingen, uitbreiden in een volgend rapport kan altijd.

Tip: vraag bij twijfel aan je belangrijkste klanten welke categorieën zíj verwachten. Het rapport is er uiteindelijk voor hen, een scope die niet aansluit op hun risicobeoordeling leidt tot vervolgvragen en dubbel werk.