SOC 2 uitgelegd: wat er in het rapport staat en hoe je het leest

IT-audit9 min leestijd
K

Kees van der Vlies

Partner | IT-auditor

Also available in:English

Een SOC 2-rapport is de meest gevraagde vorm van assurance in de technologiesector. Klanten willen weten of jij hun data beheerst, en een verwijzing naar je eigen securitypagina is voor hun inkoopafdeling niet genoeg. Wat er precies in zo'n rapport staat, en wat het wel en niet zegt, is minder bekend dan de vraag erom.

Wat SOC 2 is

SOC staat voor System and Organization Controls, een raamwerk van de AICPA, de Amerikaanse beroepsorganisatie van accountants. Een SOC 2-rapport is een attestatie: een onafhankelijke auditor beoordeelt de beheersingsmaatregelen rond je dienstverlening en geeft daar een oordeel over. Het is geen certificaat. Er is geen instantie die een keurmerk uitgeeft, en er staat geen logo op je website. Wat je krijgt is een rapport, vaak vijftig tot honderd pagina's, dat je onder NDA met klanten deelt.

Naast SOC 2 bestaan SOC 1 en SOC 3. SOC 1 gaat over beheersing die relevant is voor de financiële verslaggeving van je klanten, vergelijkbaar met ISAE 3402. SOC 3 is een verkorte, publiek deelbare samenvatting van een SOC 2 zonder de testdetails.

De vijf Trust Services Criteria

De criteria waaraan getoetst wordt, zijn verdeeld in vijf categorieën: beveiliging, beschikbaarheid, integriteit van verwerking, vertrouwelijkheid en privacy. Beveiliging zit altijd in de scope. Die categorie bevat de common criteria, de basisset die gaat over governance, risicobeoordeling, toegangsbeheer, wijzigingsbeheer, monitoring en incidentrespons.

De andere vier neem je op als ze passen bij wat je levert en bij wat je klanten verwachten. Een SaaS-partij met een beschikbaarheidsafspraak in het contract neemt beschikbaarheid mee. Verwerk je persoonsgegevens voor klanten, dan komt de privacycategorie in beeld. Elke extra categorie kost audituren, dus scopekeuze is een afweging en geen wedstrijd wie de meeste criteria haalt.

Type I en Type II

Een Type I-rapport beoordeelt of de maatregelen op een peilmoment goed zijn opgezet en aanwezig zijn. Een Type II toetst daarnaast of ze gedurende een periode hebben gewerkt, minimaal drie maanden en in de praktijk vaker zes tot twaalf. Bij een Type II staan per maatregel de testwerkzaamheden en de uitkomsten in het rapport. Dat is de reden dat enterprise-klanten vrijwel altijd om Type II vragen: opzet zonder werking zegt weinig over de rest van het jaar.

Wat er in het rapport staat

Vier onderdelen. Het oordeel van de auditor voorop, met de scope, de periode en eventuele beperkingen. Daarna een verklaring van je eigen management dat de systeembeschrijving juist is. Dan de systeembeschrijving zelf: welke dienst je levert, met welke mensen, processen en systemen. En tot slot het langste deel, de maatregelen met per maatregel de test van de auditor en de uitkomst.

In dat laatste deel zit de informatie waar het om gaat. Staat er bij een maatregel een uitzondering, dan beschrijft de auditor wat er is aangetroffen en hoe vaak. Een rapport met een paar gedocumenteerde uitzonderingen is niet per definitie slecht. Een rapport zonder enkele uitzondering bij een organisatie die net is begonnen, roept eerder vragen op.

Twee onderdelen worden vaak overgeslagen. Complementary user entity controls zijn de maatregelen die jij van je klant verwacht, bijvoorbeeld dat zij zelf tweefactorauthenticatie aanzetten. Zonder die maatregelen is jouw beheersing niet compleet. En bij subserviceorganisaties, zoals je hostingpartij, kiest je rapport tussen de carve-out-methode, waarbij je naar hun eigen assurance-rapport verwijst, en de inclusive-methode, waarbij hun maatregelen in jouw rapport worden meegetest.

Het oordeel lezen

Een goedkeurend oordeel zonder beperking betekent dat de auditor vindt dat de beschrijving juist is en de maatregelen effectief hebben gewerkt. Bij een oordeel met beperking benoemt de auditor waar het misgaat. Kijk daarnaast altijd naar de periode: een rapport dat loopt tot 31 maart is in november gedateerd. Voor de tussenliggende maanden vragen klanten dan een bridge letter, een verklaring van je management dat er niets wezenlijks is veranderd.

Wat SOC 2 niet is

Geen certificaat en geen garantie dat je niet gehackt wordt. Het rapport zegt iets over de maatregelen die in scope zaten, in de periode die is getoetst. Een SOC 2-rapport over je productieomgeving zegt niets over de acquisitie die je vorige maand deed. Het is ook geen vervanging van ISO 27001: die norm certificeert een managementsysteem, SOC 2 rapporteert over de werking van maatregelen. Klanten in Europa vragen vaker om ISO 27001, Amerikaanse partijen vrijwel altijd om SOC 2.

De jaarlijkse cyclus

Omdat een Type II over een periode gaat, verwachten klanten elk jaar een nieuw rapport zonder gat tussen de periodes. Dat maakt SOC 2 minder een project en meer een ritme: bewijslast die het hele jaar wordt opgebouwd, maatregelen die maandelijks of per kwartaal aantoonbaar worden uitgevoerd, en een auditor die twee keer per jaar meekijkt in plaats van eenmalig alles doorspit.

Hoe kom je aan een SOC 2-rapport?

Het traject begint bij de keuze van de auditor. Een SOC 2-rapport moet worden afgegeven door een onafhankelijke, gekwalificeerde auditor; in Nederland zijn dat doorgaans RE-gecertificeerde IT-auditors, en buiten de VS wordt het rapport formeel onder ISAE 3000 afgegeven. Kies een partij die je technologiestack begrijpt, anders gaat er veel tijd verloren aan uitleggen.

Daarna volgt de scopebepaling: welke dienst, welke systemen en welke Trust Services Criteria. Vervolgens een readiness assessment, waarin per maatregel wordt vastgesteld wat er al staat en wat nog ontbreekt. De gaten die je in deze fase dicht, komen niet als uitzondering in je eerste rapport terecht. Pas daarna start bij een Type II de observatieperiode, gevolgd door de audit en de oplevering van het rapport, inclusief ruimte voor een management response bij bevindingen. Reken voor een eerste Type II-traject op zes tot twaalf maanden van start tot rapport.

Vraagt een klant om een rapport, begin dan bij de vraag welke categorieën hij eigenlijk nodig heeft. Dat is bijna nooit alle vijf.

Verder lezen: het verschil tussen Type I en Type II, de Trust Services Criteria in detail, je SOC 2-audit voorbereiden, wat een SOC 2-traject kost en SOC 2 naast ISAE 3402. Onze aanpak, doorlooptijd en kosten staan op de pagina over de SOC 2-audit.

Veelgestelde vragen

Is SOC 2 een certificaat?+

Nee. SOC 2 is een attestatie: een onafhankelijke auditor geeft een oordeel over je beheersmaatregelen in een rapport van vaak vijftig tot honderd pagina's, dat je onder NDA met klanten deelt. Er is geen certificerende instantie en geen keurmerk.

Welke Trust Services Criteria moet je opnemen in een SOC 2?+

Security is altijd verplicht. Availability, processing integrity, confidentiality en privacy neem je alleen op als ze passen bij je dienstverlening en bij wat klanten contractueel verwachten. Elke extra categorie kost audituren, dus kies op basis van de vraag, niet op volledigheid.

Wie mag een SOC 2-rapport afgeven?+

Een onafhankelijke, gekwalificeerde auditor. In Nederland zijn dat doorgaans RE-gecertificeerde IT-auditors; buiten de VS wordt het rapport formeel onder ISAE 3000 afgegeven. Kies een auditor met ervaring in jouw type organisatie en technologie.

Hoe kom je aan een SOC 2-rapport en hoe lang duurt dat?+

Het traject loopt van scopebepaling en een readiness assessment naar de observatieperiode en de audit zelf. Voor een eerste Type II ben je inclusief voorbereiding meestal zes tot twaalf maanden onderweg; een Type I kan sneller en dient vaak als tussenstap.

Wat is het verschil tussen SOC 2 en ISO 27001?+

ISO 27001 certificeert een managementsysteem tegen een vaste norm; SOC 2 rapporteert over de werking van beheersmaatregelen, inclusief testresultaten per maatregel. Europese klanten vragen vaker ISO 27001, Amerikaanse vrijwel altijd SOC 2. Veel organisaties hebben uiteindelijk beide nodig.

Hulp nodig bij it-audit?

Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.

Bekijk IT-audit Services

Over de auteur

K
Kees van der Vlies

Partner | IT-auditor

Terug naar kennisbank

Heb je een vraag?

Neem contact met ons op voor advies over IT-audit, compliance en informatiebeveiliging.

Contact opnemen