Een SOC 2-rapport is gebaseerd op de Trust Services Criteria van de AICPA. Die criteria vormen het raamwerk waartegen de controls van een serviceorganisatie worden getoetst. Er zijn vijf categorieën, waarvan Security altijd in scope zit. De andere vier kies je zelf, en die keuze bepaalt hoeveel controls je inricht, hoeveel bewijs je gedurende de observatieperiode verzamelt en wat het rapport straks waard is voor je klanten. Toch wordt de scope regelmatig bepaald zonder naar klantcontracten te kijken, of vanuit de aanname dat meer categorieën een sterker rapport opleveren. Beide leiden tot spijt, meestal halverwege de observatieperiode.
Security: de common criteria
Security, ook wel de common criteria genoemd, gaat over de bescherming van informatie en systemen tegen ongeautoriseerde toegang en misbruik, fysiek en logisch. De controls raken governance, risicobeoordeling, toegangsbeveiliging, netwerk- en applicatiebeveiliging, wijzigingsbeheer, monitoring en incidentafhandeling.
In de praktijk is deze categorie niet optioneel. De andere vier voegen elk aanvullende criteria toe bovenop deze basis, dus zonder de common criteria is er niets om op voort te bouwen. Voor veel organisaties is Security alleen ook de meest voorkomende scope, zeker in het eerste auditjaar.
Availability: opnemen bij toezeggingen over beschikbaarheid
Availability gaat over de beschikbaarheid van het systeem zoals afgesproken met klanten. De aanvullende criteria raken capaciteitsbeheer, monitoring, back-up en herstel, uitwijk en incidentbeheer.
De vuistregel is simpel: doe je toezeggingen over beschikbaarheid, bijvoorbeeld via een SLA met uptimepercentages, dan verwachten klanten dat het rapport daar iets over zegt. Wie deze categorie opneemt, moet aantonen dat beschikbaarheid wordt bewaakt en dat herstelprocedures werken. Een back-upproces dat nooit met een echte terugzettest is beproefd, is een klassieke bevinding. Leveranciers van software die klanten zelf draaien, kunnen Availability meestal zonder bezwaar weglaten.
Confidentiality: opnemen bij vertrouwelijke klantdata
Confidentiality draait om informatie die contractueel of beleidsmatig als vertrouwelijk geldt. Dat gaat verder dan persoonsgegevens: bedrijfsgeheimen, intellectueel eigendom, financiële gegevens en broncode van klanten vallen er ook onder. De criteria vragen dat vertrouwelijke informatie wordt geïdentificeerd, gedurende de hele levenscyclus wordt beschermd met classificatie, versleuteling en toegangsbeperking, en aan het einde aantoonbaar wordt verwijderd of vernietigd.
Voor B2B-dienstverleners die met klantdata werken is dit een logische toevoeging, want veel klanten lezen hun geheimhoudingsclausule en willen die terugzien in het rapport. Let vooral op de verwijderkant. Een toezegging als "na contracteinde verwijderen wij uw data binnen dertig dagen" moet worden waargemaakt en bewezen, ook in back-ups en bij subverwerkers. Daar gaat het in audits het vaakst mis.
Processing Integrity: opnemen bij transactieverwerking
Processing Integrity gaat over de volledigheid, juistheid, tijdigheid en autorisatie van verwerking. De controls omvatten invoervalidatie, aansluitcontroles, uitvalbakken met opvolging, en detectie en correctie van verwerkingsfouten.
Deze categorie wordt relevant zodra klanten op de uitkomst van je verwerking vertrouwen: betaalverkeer, salarisverwerking, facturatie, orderafhandeling, datapijplijnen waarvan de output rechtstreeks in besluiten of rapportages van de klant belandt. Voor een klassieke SaaS-applicatie zonder transactieverwerking voegt Processing Integrity weinig toe. Voor een betalingsverwerker of payroll-leverancier is het juist de categorie waar klanten het eerst naar kijken.
Privacy: de zwaarste keuze
De Privacy-categorie is de meest omvangrijke en wordt het vaakst onderschat. De criteria bestrijken de volledige levenscyclus van persoonsgegevens: informeren van betrokkenen, doelbinding, verzameling, gebruik, bewaring, verstrekking aan derden, kwaliteit en de rechten van betrokkenen. De criteria toetsen onder meer of je doet wat je eigen privacyverklaring belooft. Dat vraagt om een volwassen privacyprogramma, niet alleen om technische beveiliging.
Voor Europese organisaties speelt mee dat de AVG al een wettelijk kader biedt en klanten hun zekerheden meestal via verwerkersovereenkomsten regelen. Wij zien in de praktijk dat Nederlandse en Europese afnemers zelden om de Privacy-categorie vragen, terwijl Amerikaanse klanten dat vaker doen. Neem Privacy daarom alleen op als klanten er concreet om vragen en je programma het aankan. Wie zekerheid over privacy wil bieden zonder de volledige categorie, kan ook denken aan een ISO 27701-certificering of een gerichte ISAE 3000-rapportage naast SOC 2.
Hoe je de keuze in de praktijk maakt
De scopekeuze begint niet bij de criteria maar bij je toezeggingen. Leg drie bronnen naast elkaar. Ten eerste je klantcontracten en SLA's: welke beloften doe je over beveiliging, beschikbaarheid, vertrouwelijkheid, verwerking en persoonsgegevens? Ten tweede de security-vragenlijsten en due-diligenceverzoeken van prospects: waar vragen zij aantoonbaar om? Ten derde wat in jouw sector gangbaar is, want een payroll-verwerker wordt aan andere verwachtingen gehouden dan een marketingtool.
Categorieën die in geen van de drie bronnen terugkomen, kun je met een gerust hart buiten scope laten. De scope wordt per auditperiode vastgesteld, dus uitbreiden in een later rapport kan altijd. Andersom is pijnlijker: een categorie schrappen die vorig jaar nog in scope zat, roept bij klanten vragen op.
Veelgemaakte fouten
De duurste fout is alles tegelijk willen. Vijf categorieën in het eerste auditjaar betekent het maximale aantal controls inrichten en bewijzen terwijl de organisatie nog moet wennen aan de auditcyclus. Het resultaat is vaak een rapport met veel bevindingen, en dat is commercieel schadelijker dan een smallere scope zonder bevindingen.
De tweede fout is het spiegelbeeld: alleen Security opnemen terwijl de SLA's harde uptimegaranties bevatten. Klanten die het rapport naast hun contract leggen, zien het gat meteen.
De derde fout is Privacy opnemen als verkoopargument zonder onderliggend programma. Wie zijn privacyverklaring niet strak heeft staan, koopt met deze categorie vooral bevindingen.
Wat de keuze betekent voor doorlooptijd en kosten
Elke extra categorie betekent extra criteria, extra controls en extra bewijslast gedurende de hele observatieperiode, en dus meer uren voor je eigen team en voor de auditor. De sprong van Security naar Security plus Availability is voor de meeste organisaties beperkt, omdat monitoring en back-up er meestal al zijn. De sprong naar Privacy is veruit de grootste.
Twijfel je, neem de scopekeuze dan in de readiness-fase met je auditor door. Per categorie is dan snel duidelijk welke controls er al liggen en waar het echte werk zit. Secure Audit voert SOC 2-audits uit conform de AICPA-standaarden en helpt bij de scopebepaling vooraf. Neem contact op voor een scopegesprek.
Veelgestelde vragen
Is Security verplicht in elke SOC 2-audit?+
Ja, in de praktijk wel. Security bestaat uit de common criteria, de gemeenschappelijke basis waarop de andere categorieën voortbouwen. Een SOC 2-rapport zonder Security komt in de praktijk niet voor; de overige vier categorieën zijn aanvullingen daarop.
Hoeveel Trust Services Criteria moet ik opnemen?+
Zo veel als je dienstverlening en je klantafspraken rechtvaardigen, en niet meer. Voor veel SaaS-leveranciers is Security plus Availability een logisch startpunt, vaak aangevuld met Confidentiality. Processing Integrity en Privacy voeg je toe als transactieverwerking of toezeggingen over persoonsgegevens dat vragen.
Kan ik later criteria toevoegen aan mijn SOC 2-rapport?+
Ja. De scope wordt per auditperiode vastgesteld, dus je kunt in een volgend rapport categorieën toevoegen of laten vervallen. Veel organisaties starten smal en breiden uit zodra klanten erom vragen. Meld een scopewijziging wel tijdig aan je auditor, want extra criteria betekenen extra controls en bewijslast gedurende de hele observatieperiode.
Maakt een breder rapport mijn SOC 2 waardevoller voor klanten?+
Alleen als de extra categorieën aansluiten op wat je klanten daadwerkelijk van je afnemen. Een Privacy-categorie zonder volwassen privacyprogramma leidt vooral tot bevindingen, en een rapport vol afwijkingen wekt minder vertrouwen dan een smaller rapport zonder. Relevantie weegt zwaarder dan breedte.
Wat is het verschil tussen Confidentiality en Privacy?+
Confidentiality gaat over alle informatie die als vertrouwelijk is aangemerkt, dus ook bedrijfsgeheimen, broncode en financiële gegevens. Privacy gaat specifiek over persoonsgegevens en toetst de volledige levenscyclus daarvan tegen je eigen privacyverklaring. Privacy is daarmee de zwaarste van de twee.
Lees ook
Een SOC 2-rapport is geen certificaat maar een attestatie. Wat de Trust Services Criteria zijn, wat er in de vier onderdelen van het rapport staat en waar je op let als je er een ontvangt.
Type I toetst de opzet van je beheersmaatregelen op één moment, Type II ook de werking over een periode. Wat betekent dat voor je klanten, je planning en je budget, en wanneer sla je Type I over?
Hulp nodig bij it-audit?
Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.
Bekijk IT-audit ServicesOver de auteur
Partner | IT-auditor