Twee punten zijn essentieel om vooraf te begrijpen. Ten eerste produceert een SOC 2-traject een assurance-rapport, geen certificaat. Er is geen officiële "SOC 2-certificering" in de zin die ook bij ISO 27001 bestaat; een SOC 2-rapport is een door een onafhankelijke accountant afgegeven verklaring over de beheersmaatregelen van een specifieke dienst. Ten tweede worden SOC 2-rapporten in de praktijk doorgaans op vertrouwelijke basis gedeeld met klanten en andere gerechtigde gebruikers. Een bredere verspreiding is niet formeel verboden, maar contractuele afspraken of de aard van het rapport beperken dit in de meeste gevallen.

Desondanks is het SOC 2-rapport breed erkend, met name in de internationale enterprise- en technologiemarkt. Inkopers in de financiële sector, de gezondheidszorg en andere gereguleerde sectoren stellen het als voorwaarde bij leveranciersselectie, en grote SaaS-klanten vragen er routinematig om als onderdeel van hun leveranciersrisicobeheer (vendor risk management).

SOC 2 is een attestation-raamwerk, geen managementsysteemnorm. Waar ISO 27001 vereist dat een organisatie een ISMS inricht aan de hand van een internationale norm en vervolgens laat certificeren door een geaccrediteerde certificerende instelling, biedt SOC 2 een kader waartegen een onafhankelijke accountant de beheersmaatregelen van een dienst toetst. De auditor rapporteert zijn bevindingen in een gestructureerd rapport; er is geen "certificaat" met een geldigheidsduur dat via surveillance in stand wordt gehouden.

De auditor is in de SOC 2-systematiek een registeraccountant (RA) of CPA die bevoegd is attestation-opdrachten uit te voeren conform de attestation-standaarden van de AICPA (SSAE 18). Nederlandse accountantskantoren voeren SOC 2-opdrachten doorgaans uit conform SSAE 18 en binnen het Nederlandse assurancekader, waarbij ISAE 3000 een relevante assurance-standaard is. Niet elke SOC 2-opdracht wordt formeel onder ISAE 3000 gerapporteerd. Er is geen accreditatie van de Raad voor Accreditatie (RvA) vereist voor de uitvoerende accountant; de kwaliteitsborging verloopt via de beroepsregels van accountants en de AICPA-standaarden.

SOC 2-rapporten worden in de praktijk jaarlijks vernieuwd. Veel inkopers verlangen een rapport dat niet ouder is dan circa twaalf maanden; dit is een gangbare marktpraktijk, geen formele AICPA-eis.

De Trust Services Criteria zijn gepubliceerd door de AICPA, oorspronkelijk vastgesteld in 2017 en later geactualiseerd, en vormen de stabiele basis voor alle SOC 2-audits. Van de vijf criteria is er één verplicht; de overige vier zijn optioneel en worden door de dienstverlener gekozen op basis van zijn dienstverleningsmodel en wat zijn klanten vragen.

Beveiliging (Security) is het enige verplichte criterium en vormt de basis van elk SOC 2-rapport. Het toetst of de systemen van de dienstverlener zijn beschermd tegen ongeautoriseerde toegang, misbruik en uitval. De gemeenschappelijke criteria (common criteria, CC) die hieronder vallen, zijn in hun geheel ook van toepassing op elk van de vier optionele criteria.

Beschikbaarheid (Availability) beoordeelt of de systemen beschikbaar zijn voor gebruik conform de toezeggingen in de dienstverleningsovereenkomst. Relevant voor dienstverleners die klanten binden aan uptime-garanties, zoals cloudplatformen en kritieke SaaS-diensten.

Verwerkingsintegriteit (Processing Integrity) toetst of de systemen hun beoogde functie volledig, nauwkeurig, tijdig en geautoriseerd uitvoeren. Met name relevant voor fintech-toepassingen, betalingsplatformen en data-verwerkingsdiensten waarbij accuraatheid van de verwerking kritisch is.

Vertrouwelijkheid (Confidentiality) beoordeelt of als vertrouwelijk geclassificeerde informatie adequaat wordt beschermd, van opname tot verwijdering. Relevant wanneer contracten of NDA's verplichtingen opleggen rondom de bescherming van bedrijfsgevoelige informatie van klanten.

Privacy toetst hoe de dienstverlener persoonlijke informatie verzamelt, gebruikt, bewaart, openbaarmaakt en verwijdert, in lijn met de Generally Accepted Privacy Principles van de AICPA. Dit criterium wordt minder vaak opgenomen dan verwacht. Veel SaaS-aanbieders kiezen voor Security gecombineerd met Confidentiality, tenzij klanten expliciet een afzonderlijk Privacy-criterium verlangen. De beveiliging en het privacyprogramma samen dekken in die gevallen de meeste klanteneisen af.

De keuze welke criteria in scope worden genomen, is een inhoudelijke afweging: welke toezeggingen doet de dienstverlener aan klanten in zijn serviceovereenkomsten, en welke criteria vragen zijn klanten actief? Security only is de meest voorkomende scope voor een eerste audit; Availability wordt veel toegevoegd wanneer uptime een contractuele verplichting is.

Een SOC 2-traject levert een van twee typen rapporten op, afhankelijk van wat klanten vragen en wat het doel van het traject is.

Een SOC 2 Type I-rapport beoordeelt het ontwerp en de implementatie van de beheersmaatregelen op een specifieke peildatum. Het geeft zekerheid over de vraag of de maatregelen op het moment van de audit adequaat zijn opgezet en aanwezig zijn. Een Type I-traject duurt doorgaans één tot drie maanden en dient vaak als tussenstap op weg naar Type II.

Een SOC 2 Type II-rapport beoordeelt zowel het ontwerp als de effectieve werking van de beheersmaatregelen over een observatieperiode, doorgaans drie tot twaalf maanden. De accountant toetst of de controls niet alleen bestaan maar ook consequent worden uitgevoerd: met steekproeven, interviews en configuratiebeoordelingen. Grote zakelijke klanten (enterprise-klanten) en klanten in gereguleerde sectoren vragen vrijwel altijd om een Type II-rapport omdat het aantoont hoe controls in de dagelijkse praktijk functioneren. In de markt geldt een observatieperiode van ten minste zes maanden als gangbaar minimum; twaalf maanden is voor veel enterprise-klanten de voorkeur.

Een Type II-traject duurt doorgaans zes tot twaalf maanden van voorbereiding en observatieperiode samen.

SOC 2 is in de eerste plaats bestemd voor serviceorganisaties: organisaties die diensten verlenen waarbij klantgegevens worden verwerkt, opgeslagen of beheerd op systemen van de dienstverlener. De meest voorkomende categorie zijn SaaS-aanbieders, cloudproviders, managed service providers, hostingpartijen en data-verwerkingsdiensten.

In de Nederlandse markt neemt de vraag naar SOC 2-rapporten snel toe, gedreven door twee factoren. Internationale klanten, met name in de VS, UK en andere Engelstalige markten, kennen SOC 2 als standaard assurance-instrument voor leveranciersselectie. Grote Nederlandse en Europese enterprise-organisaties nemen SOC 2 steeds vaker op in hun leveranciersrisicobeheer (vendor risk management) naast ISO 27001-certificering of, afhankelijk van de klantvereisten, als alternatief assurance-instrument.

SOC 2 is minder gangbaar voor interne diensten zonder externe klanten, voor productiebedrijven zonder significante digitale dienstverlening en voor organisaties die uitsluitend aan de publieke sector leveren, waar BIO2 en NEN 7510 doorgaans als referentiekader worden gehanteerd.

Een SOC 2-rapport met een ongemodificeerde verklaring (een "schone" verklaring, in de internationale praktijk ook wel unmodified opinion) toont aan dat de accountant heeft vastgesteld dat de beschreven beheersmaatregelen adequaat zijn ontworpen en, bij Type II, ook effectief hebben gewerkt gedurende de observatieperiode. Het is een verklaring over de beheersing van een specifieke dienst op een bepaald moment of over een bepaalde periode.

Het rapport toont niet aan dat de dienstverlener volledig immuun is voor beveiligingsincidenten, noch dat alle denkbare risico's zijn afgedekt. De scope van het rapport is bepaald door de dienstverlener zelf; systemen of diensten buiten de vastgestelde scope vallen er niet onder. Die scope kan beperkt zijn tot één SaaS-platform, één datacenteromgeving of één specifieke dienstverlening. Een auditor die bevindingen of uitzonderingen constateert, vermeldt deze in het rapport; een rapport met bevindingen is niet per definitie onbruikbaar maar vereist uitleg van de dienstverlener.

De Cyberbeveiligingswet verplicht essentiële en belangrijke entiteiten tot een risicogebaseerde zorgplicht. Een SOC 2 Type II-rapport biedt een externe bevestiging dat beheersmaatregelen effectief werken; dat ondersteunt de aantoonbaarheid van de zorgplicht maar vervangt niet de specifieke Cbw-verplichtingen voor registratie, incidentmelding en de verplichting dat bestuurders voldoende kennis en opleiding hebben op het gebied van cyberrisicobeheer.

De AVG verplicht verwerkingsverantwoordelijken en verwerkers tot passende technische en organisatorische maatregelen. Een SOC 2-rapport kan als onderdeel van het bewijs worden ingebracht dat de verwerker adequate maatregelen treft. Het Privacy-criterium is gebaseerd op de Generally Accepted Privacy Principles van de AICPA en vormt geen verklaring van AVG-compliance. De beginselen overlappen inhoudelijk met de AVG maar zijn er niet mee gelijkgesteld; de AVG-verplichtingen gelden onverminderd naast het rapport.

ISO 27001 en SOC 2 dekken deels hetzelfde terrein maar vanuit een ander perspectief. ISO 27001 certifieert het managementsysteem voor informatiebeveiliging van de organisatie als geheel. SOC 2 attesteert de beheersmaatregelen voor een specifieke dienst of systeem. De twee kunnen naast elkaar bestaan; een ISO 27001-ISMS biedt een sterke basis voor een SOC 2-traject, maar garandeert een schone SOC 2-verklaring niet automatisch. Omgekeerd is een SOC 2-rapport geen vervanging voor ISO 27001-certificering wanneer klanten of inkopers dat specifiek vereisen.

Certificering toont aan dat een managementsysteem voldoet aan een norm. Het zegt niets over de keuzes die de organisatie maakt binnen dat systeem: welk risico u accepteert, waar u op focust, wat u bewust laat liggen. Die keuzes zijn strategisch en vormen het echte resultaat van een goed ingericht governanceprogramma.

Lees hoe wij deze verplichting en een strategie laten samenkomen →

Lexent begeleidt organisaties in het readiness-traject richting een SOC 2 Type I of Type II-rapport: van scopebepaling en selectie van Trust Services Criteria tot het inrichten en documenteren van beheersmaatregelen, het opbouwen van een bewijsbibliotheek en de voorbereiding op de accountantsaudit. Wij voeren de gap-analyse en readiness-beoordeling uit als een gestructureerde scan door onze eigen specialisten. De attestation-opdracht zelf wordt uitgevoerd door een registeraccountant of CPA-kantoor; wij begeleiden het traject tot aan en rondom die audit.

Voor organisaties die zowel ISO 27001 als SOC 2 nastreven, combineren wij de trajecten waar overlap bestaat, zodat de investering in governance, beleid en bewijsmateriaal dubbel wordt benut.

Wilt u weten of SOC 2 voor uw organisatie de juiste keuze is en hoe een readiness-traject eruitziet? Neem contact met ons op voor een vrijblijvend gesprek.