Wat is SOC 2?

SOC 2 is een assurance-framework van de AICPA, de beroepsorganisatie voor accountants in de Verenigde Staten. Serviceorganisaties tonen ermee aan dat hun beheersmaatregelen ten aanzien van beveiliging, beschikbaarheid, vertrouwelijkheid, verwerkingsintegriteit en privacy op orde zijn.

Leestijd: ± 8 minuten Bijgewerkt: juni 2026

De definitie

SOC 2 staat voor System and Organization Controls 2. Het is een raamwerk waarmee een serviceorganisatie door een onafhankelijke auditor laat toetsen of haar interne beheersmaatregelen (controls) voldoen aan de zogeheten Trust Services Criteria. Het resultaat is geen certificaat, maar een uitgebreid assurance-rapport met daarin het oordeel van de auditor.

Een serviceorganisatie is elke partij die diensten levert waarbij zij systemen of gegevens van klanten beheert of verwerkt. Denk aan SaaS-leveranciers, hostingproviders, datacenters, managed service providers en administratieve dienstverleners.

In één zin: met een SOC 2-rapport bewijst een organisatie aan haar klanten dat een onafhankelijke auditor heeft vastgesteld dat de beveiliging en het beheer van klantdata aantoonbaar op orde zijn.

De oorsprong: AICPA en de SOC-familie

SOC 2 is ontwikkeld door de AICPA (American Institute of Certified Public Accountants), de Amerikaanse beroepsorganisatie van accountants. Het framework is onderdeel van een familie van drie rapportagevormen:

  • SOC 1 richt zich op beheersmaatregelen die relevant zijn voor de financiële verslaggeving van klanten (vergelijkbaar met ISAE 3402).
  • SOC 2 richt zich op operationele beheersmaatregelen rond beveiliging, beschikbaarheid, integriteit van verwerking, vertrouwelijkheid en privacy.
  • SOC 3 is een publieke samenvatting van een SOC 2-onderzoek, bedoeld voor algemene verspreiding (bijvoorbeeld op een website).

De volledige vergelijking vind je in het artikel SOC 1, SOC 2 & SOC 3.

De inhoudelijke meetlat van SOC 2, de Trust Services Criteria, is gebaseerd op het internationaal erkende COSO-raamwerk voor interne beheersing. De huidige criteria stammen uit 2017 en zijn in 2022 voorzien van herziene aandachtspunten (points of focus).

Hoe werkt een SOC 2-onderzoek?

De kern van SOC 2 is een attest-opdracht: het management van de serviceorganisatie beschrijft het eigen systeem en de bijbehorende beheersmaatregelen, en een onafhankelijke auditor toetst die beschrijving en maatregelen aan de Trust Services Criteria. Het proces verloopt in grote lijnen zo:

  1. Scope bepalen, welke dienst(en), systemen en criteria vallen binnen het onderzoek?
  2. Systeembeschrijving opstellen, het management beschrijft de dienstverlening, infrastructuur, processen en controls.
  3. Toetsing door de auditor, de auditor beoordeelt opzet en bestaan van de maatregelen, en bij Type II ook de werking over een observatieperiode.
  4. Rapportage, de bevindingen, testresultaten en het oordeel worden vastgelegd in het SOC 2-rapport.

Een uitgebreide beschrijving per fase vind je in het auditproces.

Geen certificaat, maar een rapport

Een veelgemaakte fout: spreken over een “SOC 2-certificering”. SOC 2 kent geen certificaat. Het eindproduct is een vertrouwelijk rapport, vaak tientallen pagina's dik, met daarin onder meer:

  • het onafhankelijke oordeel (de opinion) van de auditor;
  • de bewering (assertion) van het management;
  • de systeembeschrijving van de organisatie;
  • per beheersmaatregel de uitgevoerde tests en de resultaten daarvan (bij Type II).

Dat verschil is wezenlijk. Een certificaat (zoals bij ISO 27001) is een kort document dat zegt: “deze organisatie voldoet aan de norm”. Een SOC 2-rapport laat de lezer zélf zien welke maatregelen er zijn, hoe ze zijn getest en wat daaruit kwam. Klanten kunnen daardoor een eigen, onderbouwde inschatting maken.

Let op: ziet u een leverancier adverteren met een “SOC 2-certificaat” of een badge zonder onderliggend rapport? Vraag dan altijd het volledige rapport op (onder NDA). Alleen het rapport zelf, inclusief oordeel, scope en testresultaten, heeft bewijswaarde.

De Trust Services Criteria in het kort

SOC 2 toetst tegen vijf categorieën van criteria. Security is verplicht in elk rapport; de overige vier zijn optioneel en worden gekozen op basis van de dienstverlening:

CriteriumKernvraagStatus
SecurityZijn systemen en data beschermd tegen ongeautoriseerde toegang en misbruik?Verplicht
AvailabilityZijn systemen beschikbaar conform de afspraken met klanten?Optioneel
Processing IntegrityVerwerkt het systeem gegevens volledig, juist, tijdig en geautoriseerd?Optioneel
ConfidentialityWordt vertrouwelijke informatie afdoende beschermd?Optioneel
PrivacyWorden persoonsgegevens behandeld conform de privacyverklaring en privacyprincipes?Optioneel

Elke categorie is uitgewerkt in concrete criteria en aandachtspunten. Lees de volledige uitwerking in het artikel over de Trust Services Criteria.

Type I en Type II

SOC 2-rapporten bestaan in twee varianten:

  • Type I beschrijft of de beheersmaatregelen op één specifieke datum passend zijn ontworpen en geïmplementeerd, een momentopname.
  • Type II toetst daarnaast of die maatregelen gedurende een observatieperiode (meestal 3 tot 12 maanden) effectief hebben gewerkt.

Veel trajecten starten met een Type I-rapport en groeien daarna door naar Type II. Type II geldt uiteindelijk als de marktstandaard: vrijwel alle klanten die structureel om SOC 2 vragen, verwachten dat rapport. Zie de uitgebreide vergelijking in Type I vs. Type II.

Waarom is SOC 2 belangrijk?

SOC 2 is nergens wettelijk verplicht, maar in de praktijk om drie redenen vaak onmisbaar:

  • Commerciële eis. Grote klanten, zeker in de VS, maar steeds vaker ook in Europa, nemen een SOC 2-rapport op als voorwaarde in hun leveranciersbeoordeling. Geen rapport betekent dan: geen deal, of een lang en duur security-vragenlijsten-traject.
  • Risicobeheersing in de keten. Organisaties besteden kritieke processen uit en blijven zelf verantwoordelijk. Een SOC 2-rapport geeft hun risico-, compliance- en auditafdelingen concreet inzicht in de beheersing bij de leverancier.
  • Interne volwassenheid. Het traject dwingt een organisatie om processen rond toegangsbeheer, wijzigingsbeheer, incident response en leveranciersmanagement aantoonbaar en herhaalbaar in te richten. Veel organisaties ervaren dat als blijvende winst, los van het rapport.

SOC 2 in Nederland en Europa

Hoewel SOC 2 een Amerikaanse oorsprong heeft, is het in Nederland inmiddels een gangbaar instrument. Enkele praktische punten:

  • Nederlandse audit- en accountantsorganisaties voeren SOC 2-opdrachten doorgaans uit op basis van de internationale assurance-standaard ISAE 3000; in de VS gebeurt dat onder de AICPA-attestatiestandaarden (SSAE 18 / AT-C).
  • De uitvoerende professionals zijn veelal registeraccountants (RA) en/of register IT-auditors (RE).
  • Voor Nederlandse SaaS-bedrijven met internationale klanten is SOC 2 vaak de snelste route om Amerikaanse enterprise-klanten te overtuigen; voor de Europese markt is ISO 27001 historisch dominanter. Veel organisaties combineren beide.

Tip: bedien je zowel Europese als Amerikaanse klanten? Onderzoek dan een gecombineerd traject. De overlap tussen SOC 2 en ISO 27001 is groot, waardoor veel bewijslast herbruikbaar is en de extra inspanning beperkt blijft.

Verder lezen

Met de basis op zak kun je verder de diepte in: