Wat is SOC 2 Type 2?
SOC 2 is geen norm en geen certificaat, maar een assurancerapport. Een onafhankelijke auditor beschrijft je beheersmaatregelen en geeft daar een oordeel over, op basis van de Trust Services Criteria van de Amerikaanse beroepsorganisatie AICPA. Bij Type 1 gaat dat over de opzet op een moment, bij Type 2 over de werking over een periode. Dat verschil is precies waarom klanten om Type 2 vragen: alleen dan is getoetst of je maatregelen ook echt hebben gewerkt. Wij verzorgen de readiness, het rapport zelf komt van een auditkantoor.

Wat een SOC 2-rapport is en wat niet
Een rapport met een oordeel, geen certificaat aan de muur
Bij ISO 27001 krijg je een certificaat: een korte verklaring dat je managementsysteem aan de norm voldoet. Bij SOC 2 krijg je een rapport van tientallen pagina’s waarin je maatregelen beschreven staan, wat de auditor heeft getest, wat hij heeft aangetroffen en welk oordeel hij geeft. Dat rapport deel je onder voorwaarden met je klanten. Er bestaat geen SOC 2-certificaat en geen logo dat je op je website mag zetten, ook al zie je dat regelmatig gebeuren. Wie je vraagt om SOC 2 wil het rapport lezen, niet een keurmerk zien.
Type 1 en Type 2
Type 1 kijkt naar de opzet van je maatregelen op een peildatum: staat het zo op papier en is het zo ingericht. Type 2 kijkt naar de werking over een periode: heeft het ook echt gedaan wat het moest doen, getoetst met steekproeven over die periode. Die periode is meestal tussen drie en twaalf maanden. Voor een eerste rapport wordt vaak zes maanden aangehouden en daarna een doorlopende cyclus van twaalf maanden. Type 1 is daarmee vooral een tussenstap: je kunt er iets mee laten zien terwijl je de observatieperiode voor Type 2 opbouwt.
De Trust Services Criteria
Een SOC 2-rapport gaat over een of meer van de vijf Trust Services Criteria: security, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy. Alleen security is verplicht, de andere vier kies je erbij op basis van wat je dienst doet en wat je klanten willen weten. Dat is een belangrijk verschil met ISO 27001, waar de scope gaat over organisatieonderdelen en processen. Bij SOC 2 bepaal je bovendien zelf hoe je maatregelen eruitzien: er is geen bijlage met voorgeschreven maatregelen zoals Annex A. De auditor toetst of jouw maatregelen de criteria dekken en of ze werken.
Wie het rapport afgeeft
Een SOC 2-rapport wordt afgegeven door een onafhankelijke auditor, in de Verenigde Staten een CPA-kantoor. Een implementatiepartner kan dat niet zelf doen, en dat is ook precies de bedoeling: wie de maatregelen inricht kan er geen oordeel over geven. In Nederland kan een register EDP-auditor hetzelfde werk doen onder ISAE 3000, de internationale standaard voor assurance-opdrachten die niet over financiële cijfers gaan. NOREA heeft daarvoor een handreiking voor SOC 2 en SOC 3. Inhoudelijk zit er geen wezenlijk verschil tussen een ISAE 3000-rapport en een SOC 2-rapport: de eerste is de Europese term, de tweede de Amerikaanse.
Wanneer je het nodig hebt
SOC 2 komt vrijwel altijd van buiten. Een klant, meestal een grotere of Amerikaanse partij, zet het in een inkoopvoorwaarde of een securityvragenlijst en dan moet je leveren. Je ziet het daarom vooral bij SaaS-aanbieders, hostingpartijen en dienstverleners die gegevens van klanten verwerken. Word je er niet om gevraagd, dan is ISO 27001 in Europa doorgaans de logischere keuze: bekender bij Nederlandse opdrachtgevers, goedkoper in onderhoud en met een certificaat dat je wel kunt laten zien.
SOC 2 in de praktijk
De gemeenschappelijke criteria rond security dekken governance, risicobeoordeling, toegangsbeheer, wijzigingsbeheer, monitoring en incidentrespons. Elk SOC 2-rapport bevat dit onderdeel. Werk je al volgens ISO 27001, dan is de overlap hier groot en heb je het meeste bewijsmateriaal al.
Gaat over of je dienst beschikbaar is zoals afgesproken: capaciteitsbeheer, back-ups, herstelprocedures en het testen daarvan. Kies dit erbij als je klanten op een serviceniveau afrekenen. Dan moet je ook kunnen aantonen dat je een herstelprocedure hebt getest en niet alleen dat je hem hebt opgeschreven.
Gaat over of je verwerking volledig, juist en tijdig gebeurt. Relevant als je klanten op de uitkomst van jouw verwerking vertrouwen, bijvoorbeeld bij transacties, berekeningen of gegevensuitwisseling. Dit criterium wordt het minst vaak gekozen, en juist daarom valt het op bij klanten die het wel nodig hebben.
Gaat over informatie die als vertrouwelijk is aangemerkt: classificatie, bewaartermijnen en veilige verwijdering. Let op dat dit niet hetzelfde is als privacy: vertrouwelijkheid gaat over alle informatie die je vertrouwelijk moet houden, privacy specifiek over persoonsgegevens.
Gaat over het verzamelen, gebruiken, bewaren en verwijderen van persoonsgegevens volgens je eigen privacyverklaring. Dit criterium is opgesteld naar Amerikaanse maatstaven en dekt de AVG niet. Een SOC 2-rapport met het privacycriterium is dus geen bewijs dat je AVG-compliant bent, en omgekeerd geldt dat ook.
Voor Type 2 moet je maatregelen een periode aantoonbaar hebben gewerkt. Dat betekent dat je bewijs moet verzamelen terwijl de tijd loopt: goedkeuringen, logbestanden, toegangsbeoordelingen, testverslagen. Dit is de reden dat een SOC 2 Type 2-traject niet te versnellen is: je kunt bewijs over een verstreken periode niet achteraf maken. Wie in november een rapport nodig heeft moet in het voorjaar beginnen.
ISO 27001 toetst of je een managementsysteem hebt dat een verbetercyclus doorloopt. SOC 2 Type 2 toetst of individuele maatregelen over een periode hebben gewerkt, met steekproeven per maatregel. Ze sluiten elkaar niet uit en overlappen aanzienlijk: in de praktijk dekt een werkend ISMS een groot deel van het bewijsmateriaal dat een SOC 2-auditor opvraagt. Heb je beide nodig, doe dan ISO 27001 eerst en gebruik dat als basis.
Vraagt een klant om SOC 2 maar zit je alleen in Europa, dan is een ISAE 3000-rapport van een register EDP-auditor vaak de praktischer route. Het is dezelfde soort verklaring over dezelfde soort maatregelen, uitgevoerd onder de internationale assurancestandaard. Wij bespreken vooraf welke variant je klant daadwerkelijk accepteert, want dat scheelt soms een compleet traject.


Waarom kiezen voor BOEM?
- Wij doen de readiness, niet het rapport: dat scheiden we expliciet, want de partij die inricht kan geen oordeel geven. Het rapport komt van een onafhankelijk auditkantoor.
- Eerst de vraag achter de vraag: we zoeken uit wat je klant precies eist. Regelmatig blijkt een ISAE 3000-rapport of een ISO 27001-certificaat te volstaan, en dan bespaar je een heel traject.
- Bewijsvoering vanaf dag een: bij Type 2 kun je bewijs over een verstreken periode niet achteraf maken, dus richten we de vastlegging in voordat de observatieperiode start.
- Eén fundament voor meerdere kaders: heb je al ISO 27001, dan bouwen we daarop verder in plaats van een tweede dossier op te tuigen.
- Eerste gesprek zonder kosten: daarin bepalen we welke variant en welke criteria je nodig hebt.
Wat kost een SOC 2-traject?
Twee facturen, en dat is belangrijk om te weten
Een SOC 2-traject bestaat uit twee delen die je apart inkoopt. Het eerste is de readiness: de maatregelen inrichten, de bewijsvoering opzetten en de organisatie door de observatieperiode loodsen. Dat doen wij. Het tweede is het onderzoek en het rapport, en dat koop je in bij een auditkantoor of een register EDP-auditor. Die kosten lopen apart en hangen af van de scope, het aantal criteria en de lengte van de periode. Wij helpen je die scope zo scherp te krijgen dat je niet voor criteria betaalt die je klant niet vraagt.
Wat de readiness bij ons kost
We starten met een GAP-analyse tegen de criteria die voor jou gelden, voor een vaste prijs van 2.500 euro. Daaruit komt wat er moet gebeuren voordat de observatieperiode zinvol kan starten. Het werk daarna rekenen we af op een dagtarief van 1.200 euro, zodat je per onderdeel kunt bijsturen. Heb je al een werkend managementsysteem volgens ISO 27001, dan is de readiness aanzienlijk lichter omdat een groot deel van het bewijsmateriaal dan al ontstaat als bijproduct van je eigen cyclus.
Of je pakt het binnen het Security Partner-model
De readiness hoeft geen los project te zijn. Het valt ook binnen ons Security Partner-model van 1.500 euro per maand. Dat past hier bijzonder goed, omdat een SOC 2 Type 2-cyclus zich per definitie over maanden uitstrekt en de bewijsvoering die hele periode moet doorlopen. In plaats van een project met een einddatum heb je dan iemand die maandelijks bijhoudt dat het bewijs er komt en dat je klaar bent als de auditor aanklopt.

Nee. SOC 2 levert een assurancerapport op met een oordeel van een auditor, geen certificaat en geen keurmerk. Er bestaat dus ook geen SOC 2-logo dat je op je website mag zetten, ook al zie je dat in de praktijk regelmatig. Wie om SOC 2 vraagt wil het rapport zelf kunnen lezen.
Type 1 beoordeelt de opzet van je maatregelen op een peildatum. Type 2 beoordeelt of ze over een periode ook echt hebben gewerkt, met steekproeven. Die periode ligt meestal tussen drie en twaalf maanden, waarbij voor een eerste rapport vaak zes maanden wordt aangehouden. Klanten vragen bijna altijd om Type 2, want alleen dat zegt iets over de werking.
Nee, en dat is bewust. Wij verzorgen de readiness: we richten de maatregelen in, zetten de bewijsvoering op en begeleiden je door de observatieperiode. Het onderzoek en het rapport komen van een onafhankelijk auditkantoor of een register EDP-auditor. Een partij die zowel inricht als beoordeelt is niet onafhankelijk, en een rapport van zo’n partij is voor je klant weinig waard.
Vijf categorieën: security, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy. Alleen security is verplicht, de rest kies je erbij op basis van je dienst en de vraag van je klant. Elk extra criterium maakt het traject en het onderzoek duurder, dus het is de moeite waard om vooraf vast te stellen wat er daadwerkelijk gevraagd wordt.
ISO 27001 is een certificeerbare norm met een managementsysteem als kern, internationaal erkend en in Europa het bekendst. SOC 2 is een assurancerapport dat de werking van individuele maatregelen over een periode toetst, en het komt vooral uit de Amerikaanse markt. De overlap in maatregelen is groot: heb je een werkend ISMS, dan heb je een groot deel van het bewijs dat een SOC 2-auditor opvraagt. Heb je beide nodig, begin dan met ISO 27001.
Inhoudelijk liggen ze zeer dicht bij elkaar. ISAE 3000 is de internationale standaard voor assurance-opdrachten die niet over financiële cijfers gaan, en in Nederland kan een register EDP-auditor daaronder hetzelfde soort onderzoek doen als een CPA-kantoor onder SOC 2. NOREA heeft daarvoor een handreiking. Het verschil zit vooral in terminologie en herkomst. Zit je klantenkring in Europa, dan is ISAE 3000 vaak de praktischer route, maar controleer eerst of je klant die variant accepteert.
Nee. Het privacycriterium binnen SOC 2 is opgesteld naar Amerikaanse maatstaven en toetst of je handelt volgens je eigen privacyverklaring. Dat is iets anders dan voldoen aan de AVG, die eigen eisen stelt aan grondslag, rechten van betrokkenen en doorgifte. Een SOC 2-rapport is dus geen AVG-bewijs, en een AVG-dossier is geen SOC 2-bewijs. Zie privacy en AVG.
Reken op de readiness plus de observatieperiode plus het onderzoek. Bij een organisatie die bij nul begint is negen tot twaalf maanden realistisch, waarvan een flink deel simpelweg wachten is terwijl het bewijs zich opbouwt. Dat is niet te versnellen: bewijs over een verstreken periode kun je niet achteraf maken. Heb je op korte termijn iets nodig, dan is Type 1 de tussenstap waarmee je kunt laten zien dat de opzet staat.
Plan vandaag nog een vrijblijvende telefonische intake
In een vrijblijvend gesprek zoeken we uit wat je klant precies eist, welke criteria daarbij horen en of SOC 2 Type 2 de juiste route is of dat een andere verklaring volstaat.
BOEM Cybersecurity als partner, verhalen uit de praktijk
Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.