Veelgestelde vragen over SOC 2

Korte, directe antwoorden op de vragen die het vaakst worden gesteld. Bij elk antwoord verwijzen we naar het artikel waarin het onderwerp uitgebreid wordt behandeld.

17 vragen in 4 categorieën Bijgewerkt: juni 2026

Algemeen

Is SOC 2 verplicht?

Nee, SOC 2 is geen wettelijke verplichting. Het is een vrijwillig assurance-traject. In de praktijk is het echter steeds vaker een commerciële voorwaarde: grote klanten en partners eisen een SOC 2-rapport voordat ze een leverancier accepteren. Zie voor wie is SOC 2?

Is SOC 2 een certificering?

Nee. SOC 2 levert geen certificaat op, maar een assurance-rapport: een gedetailleerd document met het oordeel van een onafhankelijke auditor. De term “SOC 2-gecertificeerd” is formeel dus onjuist, hoe vaak hij ook wordt gebruikt. Zie wat is SOC 2?

Waar staat “SOC” voor?

SOC staat voor System and Organization Controls, een rapportagefamilie van de AICPA, de beroepsorganisatie voor accountants in de Verenigde Staten. De familie bestaat uit SOC 1, SOC 2 en SOC 3, elk met een eigen doel en doelgroep. Zie SOC 1, SOC 2 & SOC 3.

Is SOC 2 relevant voor Nederlandse organisaties?

Ja. SOC 2 komt uit de VS maar is wereldwijd de standaard voor SaaS- en clouddiensten geworden. Nederlandse auditorganisaties voeren SOC 2-opdrachten uit (veelal onder ISAE 3000), en Nederlandse leveranciers met internationale of enterprise-klanten krijgen er geregeld mee te maken.

Hoe lang is een SOC 2-rapport “geldig”?

Een SOC 2-rapport kent geen formele geldigheidsduur, het beschrijft een afgesloten periode. In de praktijk hanteren klanten een houdbaarheid van ongeveer een jaar: ze verwachten jaarlijks een nieuw Type II-rapport, waarbij de nieuwe periode aansluit op de vorige. Voor de tussenliggende maanden bestaat de bridge letter.

Het traject

Hoe lang duurt een eerste SOC 2-traject?

Voor een eerste Type II-rapport is zes tot negen maanden realistisch: 2–3 maanden voorbereiding en remediatie, een observatieperiode van minimaal 3 maanden en 1–2 maanden voor de audit en rapportage. Een Type I-traject duurt twee tot zes maanden. Zie het auditproces voor de volledige planning.

Wie mag een SOC 2-audit uitvoeren?

In de VS zijn dat CPA-firma's onder de attestatiestandaarden van de AICPA. In Nederland voeren auditorganisaties met registeraccountants (RA) en/of register IT-auditors (RE) deze opdrachten uit, doorgaans op basis van ISAE 3000. Belangrijk: de auditor moet onafhankelijk zijn en mag niet tegelijk adviseren over de inrichting.

Wat is een readiness assessment?

Een nulmeting voorafgaand aan de echte audit: waar voldoet de organisatie al aan de criteria en waar zitten de gaten? Het resultaat is een remediatieplan. Een readiness assessment is niet verplicht, maar voorkomt dure verrassingen tijdens de audit zelf.

Hebben we compliance-tooling nodig (Vanta, Drata, e.d.)?

Nodig: nee. Handig: vaak wel. Deze platforms verzamelen automatisch bewijs uit je cloudomgeving, identity provider en ticketsysteem, en besparen daarmee vooral interne uren. Voor kleine, cloud-native organisaties is de businesscase meestal positief; de audit zelf vervangt het nooit.

Kun je “zakken” voor een SOC 2-audit?

Niet in de zin van een examen: de auditor geeft een oordeel, geen cijfer. Maar dat oordeel kan negatief uitvallen: een qualified of adverse opinion. In de praktijk wordt zoiets meestal voorkomen doordat gaten al in het readiness-traject worden gesignaleerd en hersteld vóór de echte audit start.

Het rapport

Wat is het verschil tussen Type I en Type II?

Type I beoordeelt de opzet van de beheersmaatregelen op één peildatum; Type II toetst daarnaast de werking over een observatieperiode van 3–12 maanden. In de praktijk start een traject vaak met Type I en volgt Type II daarna; Type II is uiteindelijk de marktstandaard. Zie de volledige vergelijking in Type I vs. Type II.

Wat is een bridge letter?

Een bridge letter (of gap letter) is een korte verklaring van het management van de serviceorganisatie dat er sinds het einde van de laatste rapportperiode geen wezenlijke wijzigingen in de beheersmaatregelen zijn geweest. Hij overbrugt de maanden tussen twee rapporten. Let op: een bridge letter komt van het management, niet van de auditor.

Mogen we ons SOC 2-rapport openbaar delen?

Nee. Een SOC 2-rapport is restricted use: bedoeld voor klanten, prospects en hun adviseurs, doorgaans gedeeld onder NDA. Wil je publiek communiceren, dan is daarvoor het SOC 3-rapport: een samenvatting zonder vertrouwelijke details die je vrij mag verspreiden.

Er staan exceptions in ons rapport, is dat erg?

Niet per definitie. Exceptions (testafwijkingen) komen in de meeste Type II-rapporten voor. Bepalend is of ze het oordeel raken, of er een patroon in zit en hoe het management heeft gereageerd. Een transparant toegelichte, opgeloste afwijking is voor de meeste lezers acceptabel. Zie een SOC 2-rapport lezen.

Vergelijkingen

Wat is het verschil tussen SOC 2 en ISO 27001?

ISO 27001 certificeert een managementsysteem en levert een publiek deelbaar certificaat op; SOC 2 levert een vertrouwelijk rapport met gedetailleerde testresultaten per beheersmaatregel. ISO domineert in Europa, SOC 2 in de VS. De inhoudelijke overlap is groot, combineren is vaak efficiënt. Zie SOC 2 vs. ISO 27001.

Wat is het verschil tussen SOC 1 en SOC 2?

SOC 1 gaat over beheersmaatregelen die de financiële verslaggeving van klanten raken (vergelijkbaar met ISAE 3402); SOC 2 gaat over operationele beheersing van beveiliging, beschikbaarheid en privacy. Sommige organisaties hebben beide nodig. Zie SOC 1, SOC 2 & SOC 3.

Is SOC 2 hetzelfde als AVG/GDPR-compliance?

Nee. De Privacy-categorie van SOC 2 overlapt deels met AVG-onderwerpen, maar toetst tegen de privacycriteria van de AICPA, niet tegen de Europese wetgeving. Een SOC 2-rapport is dus geen bewijs van AVG-naleving, al ondersteunen de onderliggende maatregelen die naleving wel.

Vraag niet beantwoord? Bekijk de volledige kennisbank op de homepage of raadpleeg de begrippenlijst voor losse termen en afkortingen.