Hoe de criteria zijn opgebouwd
De Trust Services Criteria (TSC) zijn de inhoudelijke meetlat van elk SOC 2-onderzoek. De huidige versie stamt uit 2017 en is in 2022 voorzien van herziene points of focus. De structuur kent drie lagen:
- Categorieën, de vijf bekende pijlers: Security, Availability, Processing Integrity, Confidentiality en Privacy.
- Criteria, concrete eisen binnen elke categorie, zoals “de organisatie beperkt logische toegang tot geautoriseerde gebruikers”.
- Points of focus, aandachtspunten die per criterium illustreren waar een auditor zoal naar kijkt. Ze zijn richtinggevend, geen verplicht afvinklijstje.
Belangrijk om te weten: de criteria schrijven niet voor wélke maatregelen je moet implementeren. Elke organisatie ontwerpt haar eigen beheersmaatregelen; de auditor beoordeelt of die maatregelen de criteria afdoende afdekken. Dat maakt SOC 2 flexibel, maar vraagt ook om doordachte keuzes.
1. Security, de Common Criteria (verplicht)
De categorie Security vormt het fundament van elk SOC 2-rapport en heet daarom ook wel de Common Criteria. Deze criteria zijn georganiseerd in negen series, CC1 tot en met CC9:
| Serie | Onderwerp | Voorbeelden van wat de auditor toetst |
|---|---|---|
| CC1 | Control environment | Integriteit, organisatiestructuur, functiescheiding, HR-beleid en screening |
| CC2 | Communicatie & informatie | Interne en externe communicatie over beleid, verantwoordelijkheden en incidenten |
| CC3 | Risicobeoordeling | Risicoanalyseproces, identificatie van fraude- en veranderrisico's |
| CC4 | Monitoring | Evaluatie van de werking van controls, interne audits, opvolging van afwijkingen |
| CC5 | Control activities | Selectie en inrichting van beheersmaatregelen, ook op technologieniveau |
| CC6 | Logische & fysieke toegang | Toegangsbeheer, authenticatie (MFA), autorisatiebeheer, fysieke beveiliging, encryptie |
| CC7 | Systeemoperaties | Monitoring, kwetsbaarhedenbeheer, incident detection & response |
| CC8 | Wijzigingsbeheer | Change management: ontwikkelen, testen, goedkeuren en uitrollen van wijzigingen |
| CC9 | Risicomitigatie | Business continuity, leveranciers- en partnerrisicomanagement |
Een rapport met alleen de categorie Security is volledig legitiem en komt veel voor, zeker bij een eerste traject.
2. Availability
De categorie Availability draait om de vraag of systemen beschikbaar zijn zoals met klanten afgesproken. De auditor kijkt onder meer naar:
- capaciteitsbeheer en het monitoren van performance;
- back-upprocessen en herstelprocedures (disaster recovery);
- failover-voorzieningen en redundantie;
- het testen van continuïteitsplannen.
Relevant voor: vrijwel elke SaaS- of hostingdienst waarbij klanten afhankelijk zijn van uptime, zeker wanneer er SLA's met beschikbaarheidsgaranties zijn afgesproken. Availability is na Security de meest gekozen categorie.
3. Processing Integrity
Processing Integrity beantwoordt de vraag of een systeem gegevens volledig, juist, tijdig en geautoriseerd verwerkt. Aandachtspunten zijn onder andere:
- invoercontroles en validatie van gegevens;
- controle op volledigheid en juistheid van verwerkingen;
- foutafhandeling en herstelprocedures;
- kwaliteit van de uitvoer richting klanten.
Relevant voor: betaaldiensten, payroll-verwerkers, transactieplatformen en andere diensten waar de correctheid van verwerking de kern van de dienstverlening is.
4. Confidentiality
Confidentiality gaat over de bescherming van vertrouwelijke informatie, breder dan alleen persoonsgegevens. Denk aan bedrijfsgeheimen, contractvoorwaarden, financiële cijfers of broncode van klanten. De auditor toetst onder meer:
- identificatie en classificatie van vertrouwelijke informatie;
- bescherming tijdens opslag, verwerking en transport (o.a. encryptie);
- afspraken met medewerkers en leveranciers (NDA's);
- veilige vernietiging na afloop van de bewaartermijn.
Relevant voor: organisaties die contractueel vertrouwelijkheidsverplichtingen aangaan, bijvoorbeeld richting enterprise-klanten met gevoelige bedrijfsdata.
5. Privacy
De categorie Privacy richt zich specifiek op persoonsgegevens: worden die verzameld, gebruikt, bewaard, gedeeld en verwijderd in lijn met de privacyverklaring van de organisatie en de algemeen aanvaarde privacyprincipes van de AICPA? Onderwerpen zijn onder andere:
- kennisgeving aan betrokkenen en doelbinding;
- keuzemogelijkheden en toestemming;
- inzage-, correctie- en verwijderprocessen;
- verstrekking aan derden en beveiliging van persoonsgegevens.
Let op: de Privacy-categorie van SOC 2 is niet hetzelfde als AVG/GDPR-compliance. De criteria overlappen deels, maar een SOC 2-rapport met Privacy in scope is geen bewijs van AVG-naleving, en andersom.
Welke categorieën kies je?
De keuze van categorieën, de scope, bepaal je samen met je auditor en, in de praktijk, je klanten. Vuistregels:
| Situatie | Gebruikelijke scope |
|---|---|
| Eerste SOC 2-traject | Security, eventueel aangevuld met Availability |
| SaaS met uptime-SLA's | Security + Availability |
| Transactie- of betaalverwerking | Security + Availability + Processing Integrity |
| Veel vertrouwelijke klantdata | Security + Confidentiality |
| Grootschalige verwerking van persoonsgegevens | Security + Confidentiality + Privacy |
Meer categorieën betekent meer beheersmaatregelen, meer bewijslast en hogere kosten. Begin liever met een beperkte, goed beheerste scope dan met een brede scope vol bevindingen, uitbreiden in een volgend rapport kan altijd.
Tip: vraag bij twijfel aan je belangrijkste klanten welke categorieën zíj verwachten. Het rapport is er uiteindelijk voor hen, een scope die niet aansluit op hun risicobeoordeling leidt tot vervolgvragen en dubbel werk.