Een klant vraagt om een SOC 2-rapport, en nu? In deze blog lees je waar je begint, wat het verschil is tussen Type 1 en Type 2, hoe lang een traject duurt en wat de kosten bepaalt. Helder uitgelegd, in 12 stappen.
SOC 2: waar begin je?
Je bent een SaaS-bedrijf of IT-dienstverlener en een (grote) klant vraagt om een SOC 2-rapport. Vaak staat het al in een aanbesteding of contract, met een deadline erbij. Dan wil je snel weten wat SOC 2 is, wat je moet doen en hoeveel tijd en geld het kost. In deze blog zetten we het op een rij.
Wat is SOC 2?
SOC 2 (Systems and Organization Controls 2) is een assurancerapport van een onafhankelijke IT-auditor. Het laat zien dat je als serviceorganisatie de beveiliging van je dienst op orde hebt. Klanten die hun data aan jou toevertrouwen, gebruiken het rapport om dat te controleren.
SOC 2 is ontwikkeld door de Amerikaanse beroepsorganisatie van accountants, de AICPA. In Nederland voert een auditor de opdracht uit onder de standaard ISAE 3000. Het rapport mag de aanduiding SOC 2® dragen.
De toetsing gebeurt aan de hand van vijf beginselen, de Trust Services Criteria:
- Beveiliging (altijd verplicht): bescherming tegen ongeautoriseerde toegang, gebruik of aanpassing
- Beschikbaarheid: het systeem is beschikbaar zoals afgesproken
- Integriteit van processen: verwerking is volledig, juist, tijdig en geautoriseerd
- Vertrouwelijkheid: informatie blijft vertrouwelijk zoals afgesproken
- Privacy: persoonsgegevens worden verwerkt volgens het privacybeleid en de AVG
Waar begin je? Het SOC 2-traject in stappen
- Leer de basis. Je hoeft geen expert te worden, maar weet wat SOC 2 inhoudt en wat je klant precies vraagt.
- Zoek begeleiding. Doe je dit voor het eerst, zoek dan vroeg een auditor die met je meedenkt. Wacht daar niet mee tot je “klaar” bent.
- Bepaal de scope. Voor welke dienst wil je klant het rapport? Welke locaties, systemen en leveranciers horen erbij?
- Kies de beginselen. Beveiliging is altijd verplicht. Kijk samen met je auditor welke andere beginselen je klant verwacht of die bij je dienst passen.
- Schrijf de systeembeschrijving. Dit is een verplicht onderdeel van het rapport: een beschrijving van je organisatie, dienst, IT-componenten, uitbestede diensten en interne beheersing.
- Werk de criteria uit. Bepaal per criterium welke maatregelen je hebt. Heb je al ISO 27001? Dan is een groot deel vaak al afgedekt.
- Laat een gapanalyse doen. Zo zie je vroeg waar je nog niet aan voldoet.
- Los de gaps op, vóór de audit.
- Doe eventueel eerst een Type 1-audit als tussenstap.
- Verzamel bewijs gedurende de periode van de Type 2.
- Laat de Type 2-audit uitvoeren. De auditor toetst of de maatregelen de hele periode hebben gewerkt.
- Ontvang het rapport en deel het met je klanten.
De eerste vier stappen bepalen voor een groot deel hoe soepel de rest verloopt. Een te brede scope of verkeerd gekozen beginselen kosten later veel extra tijd.
Hoe lang duurt een SOC 2-traject?
Een SOC 2 Type 1 duurt doorgaans één tot drie maanden. Een Type 2 duurt zes tot twaalf maanden, omdat de werking over een periode wordt getoetst. Hoe snel het bij jou gaat, hangt af van:
- de grootte van je organisatie
- hoe volwassen je processen en beleid al zijn
- hoeveel mensen bij het traject betrokken zijn
- hoeveel beginselen je opneemt
- hoeveel steun je van het management krijgt
Een voorbeeldplanning voor een Type 1: plan van aanpak acht weken voor de audit, een week later een auditor kiezen, dan gapanalyse, maatregelen invoeren en interne controles. Een week voor de audit zijn de gaps opgelost. Ongeveer twee weken na de audit heb je het rapport.
Wat kost een SOC 2-audit?
Wat een SOC 2-traject kost, hangt vooral af van:
- de grootte van je organisatie: meer medewerkers, systemen en locaties betekent meer om te toetsen
- het aantal beginselen: Beveiliging is verplicht en het meest omvangrijk; elk extra beginsel voegt criteria toe
- Type 1 of Type 2: bij een Type 1 gaat veel tijd naar begeleiding, bij een Type 2 naar het beoordelen van bewijsmateriaal over de hele periode
- hoe goed je voorbereid bent: met ISO 27001 of volwassen processen is er minder te doen
- wat er in de prijs zit: vraag of begeleiding en alle stappen zijn inbegrepen, of alleen de audit zelf
Na de eerste Type 2 wordt het elk jaar minder werk, en dus goedkoper. Wil je weten wat het voor jouw organisatie kost? Vraag een vrijblijvende offerte aan. Je krijgt dan vooraf een duidelijke prijs, zonder verrassingen achteraf.



