SOC 2 vs ISO 27001: het verschil en wanneer je ze combineert

IT-audit9 min leestijd
K

Kees van der Vlies

Partner | IT-auditor

Also available in:English

Vrijwel elke serviceorganisatie die zakelijke klanten bedient, krijgt vroeg of laat de vraag: hebben jullie SOC 2 of ISO 27001? Soms allebei in dezelfde vragenlijst. De twee worden regelmatig gepresenteerd als uitwisselbare keurmerken voor informatiebeveiliging, maar wie er middenin zit weet dat het wezenlijk verschillende instrumenten zijn: een ander soort uitkomst, een andere doelgroep en een andere onderhoudscyclus. In dit artikel zetten we de verschillen op een rij, geven we een afwegingskader voor de keuze en laten we zien hoe je beide trajecten combineert zonder dubbel werk.

Wat is ISO 27001?

ISO 27001 is een internationale norm voor een managementsysteem voor informatiebeveiliging (ISMS). De norm stelt eisen aan het systeem waarmee een organisatie beveiliging bestuurt: risicobeoordeling, beleid, doelstellingen, interne audits, managementreviews en continue verbetering. De beheersmaatregelen zelf staan in Annex A en worden geselecteerd op basis van de risicoanalyse, vastgelegd in de Statement of Applicability.

De uitkomst is een certificaat, afgegeven door een geaccrediteerde certificerende instelling na een tweetraps initiële audit. Het certificaat is drie jaar geldig, met jaarlijkse surveillance-audits en daarna hercertificering. Het certificaat zelf is compact: het vermeldt de scope en de norm, maar bevat geen detailinformatie over welke maatregelen zijn getest en wat daarbij is aangetroffen.

Wat is SOC 2?

SOC 2 is geen certificering maar een assurance-rapportage, gebaseerd op de attestatiestandaarden van het Amerikaanse accountantsberoep (AICPA). Een onafhankelijke auditor onderzoekt de beheersmaatregelen van een serviceorganisatie aan de hand van de Trust Services Criteria, met Security als verplichte categorie en Availability, Confidentiality, Processing Integrity en Privacy als optionele uitbreidingen.

De uitkomst is een rapport, geen certificaat. Bij een Type I beoordeelt de auditor opzet en bestaan van de maatregelen op één moment; bij een Type II toetst hij ook de werking over een observatieperiode, meestal zes tot twaalf maanden. Het rapport bevat de systeembeschrijving van de organisatie, de individuele controls, de uitgevoerde tests en de testresultaten, inclusief eventuele afwijkingen. Een afnemer krijgt dus veel meer detail te zien dan bij een ISO-certificaat, en juist dat detail is voor veel (vooral Amerikaanse) klanten de reden om ernaar te vragen.

De kernverschillen op een rij

Aard van de uitkomst. ISO 27001 levert een certificaat op: een verklaring dat het managementsysteem aan de norm voldoet. SOC 2 levert een rapport op waarin de auditor per control beschrijft wat is getest en wat daaruit kwam. Het certificaat zegt: het systeem voldoet. Het rapport zegt: dit hebben wij gezien, oordeel zelf mee.

Wat centraal staat. ISO 27001 toetst primair het managementsysteem: draait de risicogestuurde verbetercyclus? SOC 2 toetst primair de werking van concrete beheersmaatregelen gedurende de periode. In de praktijk overlappen de onderwerpen sterk (toegangsbeheer, wijzigingsbeheer, incidentmanagement, leveranciersmanagement), maar de invalshoek verschilt.

Scopebepaling. Bij ISO 27001 bepaal je de scope van het ISMS en selecteer je maatregelen via de risicoanalyse en de Statement of Applicability. Bij SOC 2 kies je de dienst(en) die het rapport dekt en de Trust Services Criteria-categorieën, waarna de organisatie zelf de controls formuleert die de criteria afdekken.

Cyclus en houdbaarheid. Een ISO-certificaat is drie jaar geldig met jaarlijkse surveillance. Een SOC 2 Type II dekt uitsluitend de observatieperiode; na afloop veroudert het rapport snel en verwachten afnemers jaarlijks een nieuw rapport. Voor de tussenliggende maanden wordt vaak een bridge letter afgegeven.

Markt en herkenning. ISO 27001 is de dominante taal in Europa en in aanbestedingen; SOC 2 is de standaard in de Verenigde Staten en bij internationale SaaS-inkoop. Wie aan beide kanten van de oceaan verkoopt, ontkomt vaak niet aan beide.

Verspreiding. Een ISO-certificaat is openbaar te delen. Een SOC 2-rapport is vertrouwelijk en bedoeld voor bestaande en serieuze aspirant-klanten, meestal onder NDA. Voor brede marketingdoeleinden bestaat SOC 3, een publieke samenvatting zonder testdetails.

Welke kies je?

Het eerlijke antwoord: laat de klantvraag leidend zijn. Bedien je vooral Nederlandse en Europese organisaties, dan is ISO 27001 vrijwel altijd de eerste stap. De norm wordt hier breed gevraagd, ook door overheden, en vormt bovendien het fundament waarop aanvullende normen (NEN 7510, ISO 27701, ISO 42001) voortbouwen. Richt je je op de Amerikaanse markt of op internationale enterprise-klanten met eigen vendor-riskprogramma's, dan weegt SOC 2 zwaarder: procurement- en securityteams daar willen testresultaten zien, geen certificaat van één pagina.

Let ook op het verschil in doorlooptijd. Een eerste SOC 2 Type II vraagt een observatieperiode waarin de controls aantoonbaar moeten draaien; wie snel iets nodig heeft, begint vaak met een Type I of overbrugt met een ISO-certificaat dat er al ligt.

Combineren zonder dubbel werk

De overlap tussen beide raamwerken is groot. Een volwassen ISMS dekt het merendeel van wat SOC 2 onder Security verstaat, en andersom vormen goed gedocumenteerde SOC 2-controls prima input voor de Statement of Applicability. Wie beide nodig heeft, kan het werk grotendeels laten samenvallen.

Drie adviezen uit onze praktijk. Ten eerste: bouw één controlframework en map dat naar beide raamwerken, in plaats van twee losse werelden te onderhouden. Eén wijzigingsbeheerproces kan zowel Annex A-maatregelen als meerdere Trust Services Criteria afdekken. Ten tweede: verzamel bewijs één keer. De export van toegangsrechten, de notulen van de managementreview en de pentestrapportage dienen beide audits; richt je bewijsverzameling (bij voorkeur in een platform, niet in losse mappen) zo in dat elk bewijsstuk aan beide raamwerken gekoppeld is. Ten derde: stem de auditkalenders af. Laat de SOC 2-observatieperiode aansluiten op de ISO-surveillancecyclus, zodat interviews en systeeminspecties gebundeld kunnen worden en de organisatie niet twee keer per jaar in auditstand hoeft.

De volgorde die wij in Europa het vaakst zien werken: eerst ISO 27001, omdat het ISMS de governance neerzet, daarna SOC 2 als uitbreiding richting internationale klanten. Wie andersom begint, heeft overigens geen achterstand: de SOC 2-controls en de discipline van de observatieperiode maken de stap naar ISO aanzienlijk kleiner.

Veelgemaakte fouten

De meest voorkomende fout is de aanname dat het ene het andere vervangt. Een Amerikaanse enterprise-klant die om SOC 2 vraagt, is zelden te overtuigen met een ISO-certificaat, en andersom telt een SOC 2-rapport in een Europese aanbesteding vaak niet als gelijkwaardig. De tweede fout is twee gescheiden trajecten optuigen met elk hun eigen documenten, eigenaren en bewijsmappen, waardoor de beheerlast verdubbelt. De derde fout is SOC 2 in de markt zetten als "SOC 2-gecertificeerd": dat is technisch onjuist (het is een assurance-rapport) en komt bij goed geïnformeerde inkopers slordig over.

Conclusie

ISO 27001 en SOC 2 beantwoorden dezelfde onderliggende vraag (heeft deze organisatie haar informatiebeveiliging aantoonbaar op orde?) met verschillende instrumenten voor verschillende doelgroepen. De keuze begint bij je klanten, niet bij de norm. En wie beide nodig heeft, doet er verstandig aan één controlframework en één bewijsverzameling te bouwen in plaats van twee parallelle trajecten. Wil je sparren over de juiste volgorde of over het combineren van beide audits? Neem gerust contact met ons op.

Veelgestelde vragen

Is SOC 2 hetzelfde als ISO 27001?+

Nee. ISO 27001 is een certificeerbare norm voor een managementsysteem voor informatiebeveiliging; SOC 2 is een assurance-rapportage waarin een auditor de werking van concrete beheersmaatregelen beschrijft en toetst. Ze overlappen inhoudelijk sterk, maar de uitkomst en de doelgroep verschillen.

Vervangt een ISO 27001-certificaat een SOC 2-rapport?+

Meestal niet. Vooral Amerikaanse klanten en internationale enterprise-inkopers vragen specifiek om een SOC 2-rapport omdat dat testresultaten per control bevat. Een certificaat geeft die detailinformatie niet.

Kun je SOC 2 en ISO 27001 tegelijk behalen?+

Ja. Door één controlframework te bouwen, bewijs eenmalig te verzamelen en de auditkalenders af te stemmen, kunnen beide trajecten grotendeels samenvallen. De overlap in onderwerpen is groot.

Wat is sneller te behalen, SOC 2 of ISO 27001?+

Een SOC 2 Type I kan relatief snel, omdat alleen opzet en bestaan op één moment worden beoordeeld. Een Type II vraagt een observatieperiode van doorgaans zes tot twaalf maanden. Een ISO 27001-traject duurt bij een gemiddelde organisatie enkele maanden tot een jaar, afhankelijk van de uitgangssituatie.

Mag je zeggen dat je SOC 2-gecertificeerd bent?+

Strikt genomen niet. SOC 2 kent geen certificaat maar een assurance-rapport met een oordeel van de auditor. Correct is bijvoorbeeld: wij beschikken over een SOC 2 Type II-rapport.

Hulp nodig bij it-audit?

Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.

Bekijk IT-audit Services

Over de auteur

K
Kees van der Vlies

Partner | IT-auditor

Terug naar kennisbank

Heb je een vraag?

Neem contact met ons op voor advies over IT-audit, compliance en informatiebeveiliging.

Contact opnemen