Wie voor het eerst een SOC 2-rapport nodig heeft, komt direct voor de keuze tussen Type I en Type II te staan. Het verschil is eenvoudig samen te vatten en heeft grote gevolgen voor je planning, je budget en de vraag of het rapport voor je klanten bruikbaar is.
Wat Type I is
Een Type I-rapport beoordeelt de situatie op één peildatum. De auditor stelt vast dat de systeembeschrijving juist is en dat de beheersmaatregelen op die datum goed zijn opgezet en geïmplementeerd. Het antwoord dat een Type I geeft: had deze organisatie op deze datum de juiste maatregelen staan?
Wat een Type I niet zegt: of die maatregelen de rest van het jaar zijn uitgevoerd. De maandelijkse toegangsreview kan op de peildatum als procedure bestaan en daarna nooit meer worden uitgevoerd; het Type I-rapport blijft even geldig ogen.
Wat Type II is
Een Type II-rapport toetst daarnaast de werking over een observatieperiode. Formeel is drie maanden het minimum; in de praktijk kiezen organisaties zes tot twaalf maanden, omdat klanten daar meer vertrouwen aan ontlenen en omdat het aansluit op de jaarlijkse rapportagecyclus die daarna volgt.
Het praktische verschil zit in het testwerk. Bij Type II trekt de auditor per maatregel een deelwaarneming uit de hele periode: wijzigingen uit meerdere maanden, een selectie van incidenten, de toegangsreviews van elk kwartaal. In het rapport staat per maatregel wat er is getest en wat de uitkomst was, inclusief uitzonderingen. Voor de lezer van het rapport, meestal het securityteam van je klant, is precies dat de informatie waar het om gaat.
Wat klanten accepteren
De markt is hier de afgelopen jaren strenger geworden. Enterprise-klanten en hun inkoop- en securityteams vragen in vrijwel alle gevallen om Type II. Een Type I wordt geaccepteerd als tijdelijke stap, meestal met de afspraak dat het Type II-rapport op een concrete datum volgt. Wie in een verkooptraject alleen een Type I kan laten zien, krijgt de vraag wanneer het echte rapport komt.
Kosten en inspanning
De audit van een Type II is duurder dan die van een Type I, omdat het testwerk over een periode gaat in plaats van over een moment. Reken grofweg op enkele tientallen procenten meerkosten voor de audit zelf.
De grotere kostenpost zit aan de eigen kant. Een Type II vraagt dat je een periode lang per maatregel bewijs vastlegt: tickets, logs, reviewverslagen, notulen. Organisaties die dat pas aan het eind van de periode bij elkaar zoeken, verliezen daar veel meer aan dan aan het verschil in auditkosten. Richt de bewijsverzameling vanaf de eerste dag van de observatieperiode in als doorlopend proces.
De juiste volgorde: wanneer Type I, wanneer direct Type II
Er zijn twee situaties waarin een Type I als tussenstap zinvol is. De eerste: een klant of deal vereist op korte termijn een rapport, en de observatieperiode voor Type II moet nog beginnen. Een Type I overbrugt dan de maanden totdat het Type II-rapport er is. De tweede: je wilt een formeel toetsmoment op de opzet voordat de observatieperiode start, als sluitstuk van je readiness-fase.
In alle andere gevallen is direct naar Type II de efficiëntere route. De voorbereiding is grotendeels hetzelfde, en een Type I die niemand vraagt is een uitgave zonder afnemer. De volgorde die wij het vaakst begeleiden: readiness assessment, herstel van de gaten, start observatieperiode, en het eerste Type II-rapport na zes tot negen maanden. Wie tussentijds iets nodig heeft voor een klant, kan de readiness-uitkomst of een Type I op dat moment laten aansluiten.
Let er tot slot op dat het eerste Type II-rapport geen eindpunt is. Klanten verwachten daarna elk jaar een nieuw rapport, zonder gat tussen de periodes. Hoe je van een eerste rapport naar een houdbaar jaarritme komt, beschrijven we in de jaarlijkse SOC 2-auditcyclus.
Onzeker welk type past bij jouw situatie en tijdlijn? Wij kijken mee naar je klanteneisen en de staat van je beheersmaatregelen. Onze aanpak staat op de pagina over de SOC 2-audit.
Veelgestelde vragen
Wat is het verschil tussen SOC 2 Type I en Type II?+
Type I beoordeelt of je beheersmaatregelen op één peildatum goed zijn opgezet en geïmplementeerd. Type II toetst daarnaast of ze gedurende een observatieperiode, formeel minimaal drie maanden en in de praktijk zes tot twaalf, effectief hebben gewerkt. Alleen Type II bevat testresultaten per maatregel.
Accepteren klanten een SOC 2 Type I-rapport?+
Steeds minder vaak. Enterprise-klanten en hun securityteams vragen vrijwel altijd om Type II, omdat een momentopname niets zegt over de rest van het jaar. Type I wordt vooral geaccepteerd als tussenstap, met een concrete datum waarop het Type II-rapport volgt.
Is SOC 2 Type II veel duurder dan Type I?+
De audit zelf is duurder omdat de auditor de werking over een periode test in plaats van alleen de opzet. Reken grofweg op enkele tientallen procenten meerkosten. De grootste extra investering zit in de eigen organisatie: een periode lang aantoonbaar bewijs vastleggen per maatregel.
Kun je Type I overslaan en direct Type II doen?+
Ja, en voor organisaties met stabiele processen is dat vaak de efficiëntste route. Type I is vooral zinvol als een klant of deal op korte termijn een rapport vereist en de observatieperiode voor Type II nog moet beginnen, of als je wilt vaststellen dat de opzet klopt voordat de periode start.
Hoe lang duurt de observatieperiode van SOC 2 Type II?+
Formeel minimaal drie maanden. In de praktijk kiezen organisaties zes tot twaalf maanden, omdat een langere periode meer vertrouwen geeft en beter aansluit op de jaarlijkse cyclus die klanten daarna verwachten.
Lees ook
Een SOC 2-rapport is geen certificaat maar een attestatie. Wat de Trust Services Criteria zijn, wat er in de vier onderdelen van het rapport staat en waar je op let als je er een ontvangt.
Het eerste SOC 2-rapport is binnen en dan komt de vraag: hoe nu verder? SOC 2 is een jaarlijkse cyclus. Hoe je observatieperiodes laat aansluiten, wat er in jaar twee anders is en welke fouten organisaties na hun eerste rapport het vaakst maken.
De kosten van een SOC 2-traject bestaan uit veel meer dan alleen de auditfactuur. We splitsen de investering op in voorbereiding, tooling, audit en interne uren, en laten zien welke keuzes de prijs bepalen.
Hulp nodig bij it-audit?
Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.
Bekijk IT-audit ServicesOver de auteur
Partner | IT-auditor