Het eerste SOC 2-traject is voor vrijwel elke organisatie het zwaarste. Niet omdat de Trust Services Criteria onhaalbaar zijn, maar omdat er in jaar één van alles tegelijk moet gebeuren: controls inrichten, bewijsvoering organiseren, een observatieperiode doorstaan en ondertussen gewoon de winkel openhouden. In onze auditpraktijk zien wij dezelfde fouten steeds terugkeren. Wie ze kent, kan het merendeel voorkomen. Dit zijn de belangrijkste.
Fout 1: een te brede scope kiezen
De Trust Services Criteria bestaan uit vijf categorieën: Security, Availability, Processing Integrity, Confidentiality en Privacy. Alleen Security is verplicht. Toch kiezen organisaties in hun enthousiasme regelmatig voor drie of vier categorieën, omdat het completer oogt of omdat een salescollega het heeft beloofd aan een prospect.
Elke extra categorie betekent extra criteria, extra controls en extra bewijsvoering, gedurende de hele observatieperiode. In jaar één is dat zelden verstandig. Begin met Security, voeg Availability toe als klanten daar concreet om vragen (bij hosting- en SaaS-diensten is dat gebruikelijk), en bewaar Privacy en Processing Integrity voor een later jaar, tenzij je dienstverlening er direct om draait. Uitbreiden in jaar twee is eenvoudig; afschalen in jaar één staat slordig richting klanten.
Fout 2: direct voor Type II gaan zonder nulmeting
Een SOC 2 Type II-rapport toetst de werking van controls over een periode. Wie zonder voorbereiding een observatieperiode start, ontdekt de gaten pas als de auditor ze vindt, en dan staan ze in het rapport. Wij adviseren vrijwel altijd een readiness assessment of een Type I-rapport als tussenstap. Een Type I toetst opzet en bestaan op één moment en dwingt de organisatie om alle controls daadwerkelijk ingericht te hebben voordat de klok van de observatieperiode gaat lopen.
De veelgemaakte variant van deze fout: de observatieperiode te vroeg laten beginnen. Een periode die start terwijl de helft van de controls nog wordt ingericht, levert gegarandeerd exceptions op. Laat de periode pas beginnen als de controls aantoonbaar draaien.
Fout 3: controls overnemen uit een template
Er circuleren talloze SOC 2-controlelijsten en compliance-tools met voorgedefinieerde controls. Handig als vertrekpunt, riskant als eindpunt. Wie controls letterlijk overneemt die niet passen bij de eigen organisatie, creëert twee problemen. De auditor toetst wat er op papier staat, dus een control die belooft dat toegangsrechten maandelijks worden beoordeeld terwijl dat in werkelijkheid per kwartaal gebeurt, levert een exception op. En medewerkers herkennen zich niet in processen die van buiten komen, waardoor de naleving wegzakt zodra de aandacht verslapt.
Beschrijf controls zoals ze werkelijk werken, of richt ze in zoals je ze beschrijft. Beide kan, maar het moet wel kloppen. Een kleinere set controls die aantoonbaar wordt nageleefd is meer waard dan een indrukwekkende lijst die de praktijk niet dekt.
Fout 4: bewijs pas verzamelen als de auditor ernaar vraagt
Dit is misschien wel de duurste fout. Een Type II-audit vraagt bewijs over de hele observatieperiode: tickets, reviews, notulen, logging, wijzigingsdocumentatie. Organisaties die pas bij de aankondiging van de audit beginnen met verzamelen, komen erachter dat bewijs van acht maanden geleden niet meer te reconstrueren is. Een periodieke toegangsreview die niet is vastgelegd, heeft voor de auditor niet plaatsgevonden.
De oplossing is bewijsvoering inbouwen in het proces zelf. Leg bij elke periodieke control direct vast wie wat wanneer heeft gedaan, en verzamel bewijs doorlopend in plaats van achteraf. Een auditmanagementplatform zoals dat van Secure Audit helpt hierbij door controls, taken en bewijslast aan elkaar te koppelen, met herinneringen voordat een deadline verstrijkt in plaats van een reconstructie achteraf.
Fout 5: compliance bij één persoon beleggen
In veel organisaties wordt het SOC 2-traject gedragen door één gedreven collega, vaak de CTO of een security officer. Zolang die persoon er is, loopt het. Maar controls raken de hele organisatie: HR levert in- en uitdiensttredingsbewijs, engineering draait het wijzigingsproces, management voert risicobeoordelingen uit. Als eigenaarschap niet expliciet is belegd, stokt de uitvoering bij elke vakantie of vertrek.
Wijs per control een eigenaar aan, maak de uitvoering onderdeel van reguliere werkprocessen en rapporteer periodiek aan het management over de status. SOC 2 is een organisatieverplichting, geen individueel project.
Fout 6: subserviceorganisaties en tooling vergeten
Vrijwel elke serviceorganisatie steunt op derden: een cloudplatform, een datacenter, een payrollverwerker. In het rapport moet je kiezen hoe je daarmee omgaat (carve-out of inclusive method) en aantonen dat je deze partijen monitort. Organisaties die hun subserviceorganisaties pas tijdens de audit in kaart brengen, ontdekken soms dat ze leveranciersrapporten nooit hebben opgevraagd of beoordeeld. Dat is direct een bevinding op de monitoringcontrols.
Inventariseer je kritieke leveranciers aan het begin van het traject, vraag hun SOC 2- of ISAE-rapporten op en leg de beoordeling vast. Ook de complementary user entity controls uit die rapporten verdienen aandacht: dat zijn de dingen die jij zelf moet regelen om op het rapport van je leverancier te mogen steunen.
Fout 7: exceptions willen wegpoetsen
In vrijwel elk eerste Type II-rapport staan exceptions. Dat is normaal. Wat wij afraden is de reflex om tijdens de audit te onderhandelen over elke bevinding of bewijs achteraf te willen repareren. Auditors zien dat, en het schaadt de relatie en de geloofwaardigheid. Een exception met een heldere managementreactie (oorzaak, herstelmaatregel, termijn) leest voor een klant vele malen beter dan een rapport dat verdacht schoon oogt.
Behandel bevindingen als input voor verbetering. In jaar twee moet dezelfde exception niet terugkomen; dat is waar afnemers en hun accountants op letten.
Conclusie
Het eerste SOC 2-jaar draait om realistisch beginnen: een passende scope, controls die kloppen met de praktijk, bewijsvoering die doorlopend wordt vastgelegd en eigenaarschap dat breder ligt dan één persoon. Wie deze fouten voorkomt, maakt van SOC 2 een beheersbare jaarcyclus in plaats van een jaarlijkse krachttoer. Wil je sparren over de opzet van jouw eerste traject of een readiness assessment laten uitvoeren? Neem gerust contact op.
Veelgestelde vragen
Welke Trust Services Criteria moet ik kiezen in mijn eerste SOC 2-jaar?+
Alleen Security is verplicht. Begin daarmee en voeg Availability toe als klanten daar concreet om vragen. Privacy en Processing Integrity kun je meestal beter bewaren voor een later jaar, tenzij je dienstverlening er direct om draait. Uitbreiden in jaar twee is eenvoudig.
Moet ik eerst een Type I doen voordat ik aan Type II begin?+
Het is geen verplichting, maar wel verstandig. Een readiness assessment of Type I-rapport dwingt je om alle controls ingericht te hebben voordat de observatieperiode start, zodat gaten niet pas tijdens de Type II-audit worden ontdekt en in het rapport belanden.
Zijn exceptions in het eerste SOC 2-rapport erg?+
Exceptions komen in vrijwel elk eerste Type II-rapport voor en zijn op zichzelf niet diskwalificerend. Belangrijker is een heldere managementreactie met oorzaak, herstelmaatregel en termijn, en dat dezelfde exception in het volgende rapport niet terugkeert.
Wanneer moet ik beginnen met bewijs verzamelen?+
Vanaf de eerste dag van de observatieperiode, doorlopend. Bewijs van maanden geleden is achteraf vaak niet meer te reconstrueren: een review die niet is vastgelegd, heeft voor de auditor niet plaatsgevonden. Bouw vastlegging daarom in het proces zelf in.
Hoe ga ik om met subserviceorganisaties zoals cloudleveranciers?+
Inventariseer kritieke leveranciers aan het begin van het traject, kies de carve-out of inclusive method, vraag hun SOC 2- of ISAE-rapporten op en leg je beoordeling vast. Besteed ook aandacht aan de complementary user entity controls uit die rapporten.
Lees ook
Je eerste SOC 2 audit kan overweldigend aanvoelen. Met de juiste voorbereiding verloopt het traject soepeler en voorkom je verrassingen. Dit is de checklist die wij hanteren.
Security zit altijd in scope, de andere vier categorieën kies je zelf. Wat elke categorie inhoudt, wanneer je hem opneemt en wat de keuze kost aan controls en bewijslast.
Het verzamelen en organiseren van auditbewijs is een van de meest tijdrovende onderdelen van een IT-audit. Lees welk bewijs een auditor verwacht en hoe je het efficiënt organiseert.
Hulp nodig bij it-audit?
Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.
Bekijk IT-audit ServicesOver de auteur
Partner | IT-auditor