SOC 2 readiness: klaar zijn voordat de auditor aanklopt

Een klant zet SOC 2 in de inkoopvoorwaarden en nu moet je leveren. Wij richten de maatregelen in, zetten de bewijsvoering op en loodsen je door de observatieperiode, zodat het onderzoek geen verrassingen oplevert. Het rapport zelf geven wij niet af: dat doet een onafhankelijk auditkantoor, en dat hoort ook zo. Wil je eerst weten wat een SOC 2-rapport precies is, lees dan wat is SOC 2 Type 2.

Christian Boertje, directeur van BOEM Cybersecurity

Hoe de rolverdeling werkt

Wij richten in, een auditkantoor beoordeelt

Bij SOC 2 zijn dat twee gescheiden rollen en dat is geen formaliteit. De partij die je maatregelen ontwerpt en implementeert kan er geen onafhankelijk oordeel over geven. Wij doen daarom de readiness: de nulmeting, het inrichten van de maatregelen, het opzetten van de bewijsvoering en de begeleiding tijdens de observatieperiode. Het onderzoek en het rapport komen van een auditkantoor of een register EDP-auditor. Wij werken daar prettig mee samen en kunnen je in contact brengen, maar je kiest die partij zelf.

Eerst uitzoeken wat je klant echt vraagt

Dit is de stap die het vaakst wordt overgeslagen en het meeste geld bespaart. “SOC 2” in een securityvragenlijst betekent niet automatisch dat je een volledig Type 2-rapport op alle vijf de criteria nodig hebt. Soms volstaat security als enig criterium. Soms accepteert de klant een ISAE 3000-rapport, de Europese variant, of zelfs een ISO 27001-certificaat. En soms wil de klant een Type 1 als tussenstap terwijl je aan Type 2 werkt. Wij bellen die vraag na voordat we een traject inrichten, want het verschil tussen die routes is een factor in tijd en kosten.

Bewijs kun je niet achteraf maken

Bij Type 2 toetst de auditor met steekproeven of je maatregelen over een periode hebben gewerkt. Dat betekent dat de vastlegging moet lopen terwijl de tijd verstrijkt: goedkeuringen, toegangsbeoordelingen, wijzigingsdossiers, testverslagen, incidentregistraties. Wie pas begint met documenteren als de auditor is ingehuurd, komt erachter dat de eerste maanden van de periode niet aantoonbaar zijn en moet opnieuw beginnen. Daarom richten wij de bewijsvoering in vóórdat de observatieperiode start, en houden we tijdens die periode bij of het bewijs er daadwerkelijk komt.

Wat je aan het einde hebt

Een beschrijving van je systeem en je maatregelen die de auditor kan gebruiken, een bewijsdossier over de volledige observatieperiode, en een organisatie waarin de mensen weten wat er van ze wordt gevraagd. Plus een proefronde waarin we zelf toetsen wat de auditor gaat toetsen, zodat je bevindingen in het echte onderzoek niet meer verrassen.

Zo ziet het readinesstraject eruit

We halen op wat je klant precies eist: welk rapport, welke criteria, welke periode en per wanneer. Vaak staat dat niet in de vragenlijst zelf en moet je het navragen bij de inkoper of de securityafdeling. Hier bepalen we ook of SOC 2 de juiste route is of dat een ISAE 3000-rapport of een ISO 27001-certificaat volstaat.

Welke diensten, systemen en locaties vallen binnen de scope, en welke Trust Services Criteria neem je mee. Security is verplicht, de andere vier zijn een keuze. Elk extra criterium maakt het onderzoek duurder, dus dit is het moment om scherp te zijn in plaats van ruim. Een te brede scope is de meest voorkomende reden dat een eerste SOC 2-traject uit de hand loopt.

We toetsen je huidige situatie tegen de gekozen criteria en leveren een concrete lijst van wat ontbreekt, met prioriteit en doorlooptijd. Vaste prijs van 2.500 euro. Zie GAP-analyse.

Bij SOC 2 schrijf je zelf je maatregelen, er is geen voorgeschreven bijlage zoals Annex A bij ISO 27001. Dat geeft vrijheid en het is ook de valkuil: maatregelen die te ambitieus zijn opgeschreven ga je in de observatieperiode niet halen, en dan staat er een bevinding in je rapport. Wij formuleren ze zo dat ze de criteria dekken en dat je ze in de praktijk waarmaakt.

Per maatregel bepalen we welk bewijs de auditor gaat opvragen, waar dat vandaan komt en wie ervoor zorgt dat het er is. Waar mogelijk automatiseren we de vastlegging, want een maatregel die afhankelijk is van een mens die er maandelijks aan denkt gaat een periode van twaalf maanden niet overleven.

Tijdens de periode monitoren we of het bewijs daadwerkelijk ontstaat en grijpen we in als een maatregel in de praktijk anders loopt dan bedacht. Dit is het onderdeel waar de meeste trajecten stilvallen, omdat het geen project voelt maar een gewoonte moet worden.

Voordat de auditor komt toetsen we zelf wat hij gaat toetsen, met dezelfde steekproeven. Bevindingen los je dan nog op. Bevindingen die in het echte onderzoek boven komen staan in je rapport en dat rapport lezen je klanten.

We zijn aanwezig bij het onderzoek, leveren het dossier aan en zijn aanspreekpunt voor de auditor. Daarna bewaken we de cyclus voor het volgende rapport, want SOC 2 Type 2 is geen eenmalige exercitie: je klanten verwachten elk jaar een nieuw rapport over een nieuwe periode.

BOEM-medewerker werkt achter een computer
Twee BOEM-medewerkers overleggen, één met headset achter een laptop

Waarom kiezen voor BOEM?

  • Heldere rolverdeling: wij doen de readiness, een onafhankelijk auditkantoor geeft het rapport af. Wij beoordelen nooit ons eigen werk.
  • Wij bellen eerst je klant na: regelmatig blijkt een ISAE 3000-rapport of een ISO 27001-certificaat te volstaan, en dan bespaar je een compleet traject.
  • Bewijs vanaf dag een: we richten de vastlegging in voordat de observatieperiode start, want bewijs over een verstreken periode kun je niet achteraf maken.
  • Realistische maatregelen: liever een maatregel die je twaalf maanden volhoudt dan een mooie formulering die in het rapport als bevinding terugkomt.
  • Eén fundament: heb je al ISO 27001, dan bouwen we daarop verder in plaats van een tweede dossier op te tuigen.

Wat kost een SOC 2-traject?

Reken op twee facturen

Een SOC 2-traject bestaat uit twee delen die je apart inkoopt, en dat is goed om vooraf te weten. De readiness doen wij. Het onderzoek en het rapport koop je in bij een auditkantoor of een register EDP-auditor, en die kosten hangen af van je scope, het aantal criteria en de lengte van de periode. Wij helpen je die scope zo scherp te krijgen dat je niet betaalt voor criteria die je klant niet vraagt, en dat scheelt in de praktijk meer dan de readiness zelf kost.

Wat de readiness bij ons kost

Een GAP-analyse tegen de criteria die voor jou gelden kost 2.500 euro. Het werk daarna rekenen we af op een dagtarief van 1.200 euro, zodat je per onderdeel kunt bijsturen en zelf bepaalt wat je intern oppakt. Heb je al een werkend managementsysteem volgens ISO 27001, dan is de readiness aanzienlijk lichter, omdat een groot deel van het bewijsmateriaal dan al ontstaat als bijproduct van je eigen cyclus.

Of je pakt het binnen het Security Partner-model

De readiness hoeft geen los project te zijn. Het valt ook binnen ons Security Partner-model van 1.500 euro per maand, en juist bij SOC 2 past dat goed. Een Type 2-cyclus strekt zich over maanden uit en de bewijsvoering moet die hele periode doorlopen, dus je hebt meer aan iemand die maandelijks meekijkt dan aan een project met een einddatum. Bovendien komt er elk jaar een nieuw rapport over een nieuwe periode, dus het houdt niet op na de eerste keer.

BOEM-medewerker lacht tijdens een telefoongesprek op kantoor

Nee. Wij verzorgen de readiness: nulmeting, maatregelen inrichten, bewijsvoering opzetten en begeleiding tijdens de observatieperiode en het onderzoek. Het rapport komt van een onafhankelijk auditkantoor of een register EDP-auditor. Die scheiding is geen administratieve regel maar de kern van de waarde: een rapport van de partij die ook de maatregelen heeft ingericht is voor je klant niets waard.

Readiness plus observatieperiode plus onderzoek. Bij een organisatie die bij nul begint is negen tot twaalf maanden realistisch. Een groot deel daarvan is wachten terwijl het bewijs zich opbouwt, en dat is niet te versnellen. Heb je op korte termijn iets nodig voor een klant, dan is een Type 1-rapport de tussenstap: dat toont aan dat de opzet staat terwijl je aan Type 2 werkt.

Nee. Alleen security is verplicht. Beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy kies je erbij op basis van je dienst en de vraag van je klant. Elk extra criterium maakt het onderzoek duurder en de bewijsvoering zwaarder, dus we stellen eerst vast wat er echt gevraagd wordt.

Vaak wel, en soms is dat praktischer. ISAE 3000 is de internationale assurancestandaard waaronder een Nederlandse register EDP-auditor hetzelfde soort onderzoek doet. Inhoudelijk zit er geen wezenlijk verschil. Of het kan hangt af van je klant: een Amerikaanse partij vraagt vaak expliciet om SOC 2, een Europese accepteert ISAE 3000 doorgaans zonder discussie. Dat checken we voordat we beginnen.

Aanzienlijk minder. Een werkend managementsysteem levert al veel van het bewijs dat een SOC 2-auditor opvraagt: risicobeoordelingen, toegangsbeoordelingen, wijzigingsbeheer, incidentregistratie en interne audits. Wat er bij komt is het per maatregel expliciet maken van het bewijs en het aantoonbaar volhouden over de observatieperiode. Reken op een readiness die eerder in maanden dan in kwartalen loopt.

Een bevinding maakt je rapport niet waardeloos, maar je klanten lezen hem wel. Daarom doen we een proefronde met dezelfde steekproeven als de auditor, zodat je bevindingen oplost voordat ze in het rapport belanden. Wat we ook doen is voorkomen dat maatregelen te ambitieus worden opgeschreven, want een maatregel die je niet twaalf maanden volhoudt is de meest voorkomende bron van bevindingen.

Nee. Ook niet als je het privacycriterium meeneemt, want dat is naar Amerikaanse maatstaven opgesteld en toetst of je handelt volgens je eigen privacyverklaring. De AVG stelt eigen eisen aan grondslag, rechten van betrokkenen en doorgifte. Die twee dossiers overlappen deels maar vervangen elkaar niet. Zie privacy en AVG.

Jaarlijks. Klanten verwachten een actueel rapport over een aansluitende periode, dus zodra het ene rapport klaar is loopt de observatieperiode voor het volgende al. Dat is de reden dat wij SOC 2 liever binnen het Security Partner-model doen dan als los project: de cyclus stopt niet.

Plan vandaag nog een vrijblijvende telefonische intake

In een vrijblijvend gesprek zoeken we uit wat je klant precies eist, welke criteria daarbij horen en welke route het snelst tot een bruikbaar rapport leidt.

Plan vrijblijvende kennismaking

Klaar voordat de auditor aanklopt

Vrijblijvende kennismaking
Voorstel op maat

BOEM Cybersecurity als partner, verhalen uit de praktijk

Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.