SOC 2-audit voor SaaS- en IT-bedrijven

Onafhankelijke SOC 2-audits voor serviceorganisaties in Nederland. Van scopebepaling en readiness tot Type I- en Type II-assurancerapportage.

SOC 2-audit nodig?

Van klantvraag naar geaccepteerd rapport, zonder omwegen

Vraagt een grote klant of prospect om een SOC 2-rapport? Dan wil je twee dingen weten: wat er precies op je afkomt, en hoe je tot een rapport komt dat klanten accepteren. Secure Audit voert onafhankelijke SOC 2-audits uit voor SaaS-bedrijven, cloudproviders en andere serviceorganisaties. Nederlandse IT-auditors, een vaste prijsopgave vooraf en een auditplatform waarin je het hele traject kunt volgen.

#1
Meest gevraagde standaard door enterprise-klanten
Type I & II
Beide rapporttypen, met vaste prijsopgave vooraf
AICPA
Internationale attestatiestandaard
De basis

Wat is een SOC 2-audit?

Met een SOC 2-rapport toont een serviceorganisatie aan dat de beheersingsmaatregelen rond haar dienstverlening betrouwbaar functioneren. Een onafhankelijke auditor toetst die maatregelen tegen de Trust Services Criteria van de AICPA en legt het oordeel vast in een assurance-rapport dat je met klanten deelt. Formeel is SOC 2 geen certificering maar een attestatie; in de praktijk vervult het rapport dezelfde rol als bewijs richting je klanten.

De vijf Trust Services Criteria

Beveiliging is altijd onderdeel van de scope. De overige vier categorieën neem je op als ze passen bij je dienstverlening en bij wat je klanten verwachten. Wij bepalen de scope samen met je tijdens de scopingfase.

Altijd verplicht
Beveiliging
Security
Beschikbaarheid
Availability
Vertrouwelijkheid
Confidentiality
Integriteit
Processing Integrity
Privacy
Privacy

Verdieping: wat is SOC 2? en de Trust Services Criteria in detail.

Twee varianten

SOC 2 Type I versus Type II

Voor een eerste rapport is een Type I vaak een praktisch startpunt: je laat zien waar je staat voordat de langere beoordelingsperiode van een Type II ingaat. Enterprise-klanten vragen uiteindelijk vrijwel altijd om een Type II.

Peilmoment
Type I
  • Opzet en bestaan van controls
  • Beoordeling op één specifiek moment
  • Geen test van werking over tijd
  • Goed startpunt voor een eerste audit
Duur: 1 dag (peilmoment)
Meest gevraagd
Periode
Type II
  • Opzet én werking van controls
  • Test over een periode van 3 tot 12 maanden
  • Meer zekerheid voor klanten
  • In de praktijk de meest gevraagde variant
Duur: 3 tot 12 maanden

Twijfel je welk type past? Lees het verschil tussen Type I en Type II of leg je situatie aan ons voor.

Doelgroep

Voor wie is SOC 2 bedoeld?

SOC 2 is relevant voor iedere organisatie die diensten levert waarbij klantdata wordt verwerkt, opgeslagen of beheerd. In Nederland zien we de vraag vooral bij SaaS-bedrijven die enterprise-klanten of Amerikaanse partijen bedienen: daar is het rapport steeds vaker een voorwaarde om als leverancier in aanmerking te komen.

SaaS-aanbiedersCloudprovidersDatacentersManaged Service ProvidersFintechHR-tech

Hoe die klantvraag in de praktijk ontstaat, lees je in SOC 2 voor SaaS-bedrijven.

Aanpak

Zo verloopt een SOC 2-audit bij Secure Audit

Per van toepassing zijnd Trust Services Criterium voeren wij een risicoanalyse uit op de relevante points of focus. De midden- en hoge risico's bepalen de key controls in het werkprogramma. Die toetsen we via interviews, documentatiereview, systeemconfiguratie-inspecties en bewijsstukken.

1
Kennismaking en prijsopgave
We bespreken je dienstverlening, je klanten en waarom zij om SOC 2 vragen. Je ontvangt een vaste prijsopgave voor het hele traject.
2
Scoping
Samen bepalen we welke systemen, processen en Trust Services Criteria in scope vallen. Niet meer en niet minder.
3
Readiness assessment
We toetsen je huidige beheersing tegen de criteria en benoemen concreet wat er nog moet gebeuren voordat de audit start.
4
Controls inrichten
Je implementeert de ontbrekende maatregelen. Onze readiness-bevindingen zijn daarbij je werklijst.
5
Audit
We toetsen opzet en bestaan (Type I) en bij Type II ook de werking over de observatieperiode, via interviews, documentatiereview en bewijsstukken in ons auditplatform.
6
Assurance-rapport
Je ontvangt het SOC 2-rapport met systeembeschrijving, controls, testresultaten en onze onafhankelijke conclusie, klaar om te delen met klanten.
Het resultaat

Een formeel assurance-rapport met een beschrijving van je systeem, de relevante controls, de testresultaten en onze onafhankelijke conclusie. Dat rapport deel je met klanten, prospects en andere belanghebbenden.

Daarna: jaarlijkse cyclus

Een SOC 2 Type II-rapport gaat over een periode. Klanten verwachten daarom elk jaar een nieuw rapport. Wij richten het traject zo in dat de jaarlijkse herhaling voorspelbaar en beheersbaar wordt, met bewijslast die je gedurende het jaar al opbouwt in het platform.

Zelf voorbereiden?

Lees hoe je een SOC 2-audit voorbereidt en wat je vandaag al kunt regelen.

Investering

Wat kost een SOC 2-audit?

Een vast tarief zonder je situatie te kennen zou een slag in de lucht zijn. Vier factoren bepalen de prijs.

01

Scope

Hoeveel Trust Services Criteria neem je op naast Security, en hoeveel systemen en processen vallen binnen het rapport?

02

Type rapport

Een Type II vraagt meer audituren dan een Type I, omdat ook de werking over de observatieperiode wordt getoetst.

03

Volwassenheid

Hoe meer beheersing en documentatie er al staat, hoe minder readiness-werk er nodig is voordat de audit kan starten.

04

Complexiteit

Het aantal locaties, teams en subserviceorganisaties en de inrichting van je infrastructuur bepalen de omvang van het werkprogramma.

Vaste prijsopgave na scoping
Na de kennismaking en scopebepaling ontvang je een vaste prijs voor het hele traject. Geen verrassingen halverwege.
Vraag een prijsopgave aan →
Waarom Secure Audit

Nederlandse auditors, eigen platform

Eigen auditplatform

Werkprogramma, bewijsstukken, bevindingen en communicatie op een plek. Je ziet het hele traject waar je staat en wat er nog openstaat. Bekijk het platform

Nederlands team

Je schakelt rechtstreeks met de IT-auditors die het werk doen, met kennis van de Nederlandse markt en van internationale klanteisen.

Meer dan compliance

We ondersteunen waar nodig bij de inrichting van controls, zodat je niet alleen een rapport haalt maar ook sterker uit het traject komt.

Combineerbaar

Ook ISAE 3402, ISO 27001 of DigiD nodig? We combineren trajecten waar dat kan, zodat je bewijslast maar een keer aanlevert. Alle IT-auditdiensten

FAQ

Veelgestelde vragen over SOC 2

Klaar om je SOC 2-traject te starten?

Plan een vrijblijvende kennismaking. Je krijgt een eerlijk beeld van de scope, de doorlooptijd en de kosten voor jouw situatie, met een vaste prijsopgave na scoping.