SOC 3-rapport: wat is het, en wanneer heb je er iets aan?

IT-audit6 min leestijd
K

Kees van der Vlies

Partner | IT-auditor

Also available in:English

Serviceorganisaties die hun SOC 2-traject hebben afgerond, krijgen van hun auditor soms de vraag: wil je er ook een SOC 3 bij? En afnemers komen op websites van leveranciers regelmatig een SOC 3-rapport tegen op de trust- of securitypagina. Wat is dat precies, hoe verhoudt het zich tot SOC 2, en wanneer is het zinvol? In dit artikel zetten we het op een rij, zowel voor serviceorganisaties die overwegen een SOC 3 te laten opstellen als voor afnemers die er een onder ogen krijgen.

Wat is een SOC 3-rapport?

SOC 3 is een rapportvorm uit dezelfde familie als SOC 1 en SOC 2, ontwikkeld door de AICPA. Net als SOC 2 gaat een SOC 3 over de beheersing van een serviceorganisatie op het gebied van de Trust Services Criteria: Security en eventueel Availability, Processing Integrity, Confidentiality en Privacy. Het grote verschil zit niet in wat er wordt getoetst, maar in wat er wordt gerapporteerd en aan wie.

Een SOC 2-rapport is een restricted use rapport: het is bedoeld voor een beperkte kring van gebruikers, zoals klanten en hun auditors, en wordt in de praktijk vrijwel altijd onder NDA gedeeld. Het bevat de volledige systeembeschrijving, de individuele controls, de uitgevoerde testwerkzaamheden en de resultaten daarvan, inclusief eventuele exceptions. Een SOC 3-rapport is daarentegen een general use rapport: het mag vrij worden verspreid, op de website worden gezet en in salesmateriaal worden gebruikt. Om dat mogelijk te maken is de inhoud sterk ingekort. Een SOC 3 bevat het oordeel van de auditor, de management assertion en een beknopte beschrijving van het systeem en de scope, maar geen controlematrix, geen testprocedures en geen testresultaten per control.

Geen lichtere audit, wel een lichter rapport

Een hardnekkig misverstand is dat SOC 3 een soort SOC 2 light zou zijn: een goedkopere, snellere audit voor wie het echte werk te zwaar vindt. Dat klopt niet. Een SOC 3-rapport is gebaseerd op dezelfde audit als een SOC 2 Type II. De auditor voert exact dezelfde werkzaamheden uit, over dezelfde observatieperiode, tegen dezelfde criteria. Zonder afgeronde SOC 2 Type II-audit is er geen SOC 3. Het verschil zit uitsluitend in de rapportage: bij SOC 3 wordt het gedetailleerde binnenwerk weggelaten zodat het rapport publiek deelbaar is.

Daaruit volgt ook een praktisch punt: een SOC 3 is doorgaans een beperkte meerprijs bovenop het SOC 2-traject. De audit is immers al gedaan; de extra kosten zitten in het opstellen en uitbrengen van het aparte rapport. Wie al een SOC 2 Type II heeft, hoeft voor een SOC 3 geen tweede traject te doorlopen.

Er is nog een subtiel maar belangrijk verschil. Omdat een SOC 3 geen testresultaten bevat, is er ook geen ruimte om exceptions met context en managementreactie te presenteren. Het rapport draait vrijwel volledig op het oordeel van de auditor. In de praktijk wordt een SOC 3 daarom vooral uitgebracht wanneer dat oordeel zonder belangrijke kanttekeningen is. Bij een aangepast oordeel heeft een publiek rapport weinig aantrekkingskracht, en de nuance die een SOC 2-rapport wel kan bieden ontbreekt.

Wanneer is een SOC 3 zinvol voor een serviceorganisatie?

De waarde van een SOC 3 ligt in marketing en salesefficiëntie. Denk aan de volgende situaties. Je hebt veel kleinere prospects of self-service klanten die wel zekerheid willen, maar voor wie een NDA-proces en een rapport van tachtig pagina's te zwaar is. Je wilt op je website en trustpagina publiek kunnen aantonen dat een onafhankelijke auditor je beheersing heeft getoetst, zonder je volledige controlelandschap prijs te geven. Of je sales-team wil in een vroege fase van gesprekken iets concreets kunnen delen, waarna het volledige SOC 2-rapport pas onder NDA volgt bij serieuze interesse.

Voor organisaties met een klein aantal grote, professionele afnemers voegt een SOC 3 meestal weinig toe: die afnemers vragen toch om het volledige SOC 2-rapport, omdat zij de details nodig hebben voor hun eigen risicobeoordeling en hun accountants. Voor SaaS-bedrijven met een breed klantenbestand en een publieke securitypagina is het vaak wel een nuttige aanvulling.

Wat heb je er als afnemer aan?

Hier past een waarschuwing die wij als auditors belangrijk vinden: een SOC 3-rapport is geen volwaardige basis voor leveranciersbeoordeling. Je ziet het oordeel en de scope, maar niet welke controls er zijn, hoe ze zijn getest en of er exceptions waren. Juist die informatie heb je nodig om te bepalen of de beheersing van de leverancier aansluit op jouw risico's. Ook de complementary user entity controls, de zaken die jij als afnemer zelf moet regelen, staan alleen in het SOC 2-rapport uitgewerkt.

Gebruik een SOC 3 dus waarvoor het bedoeld is: als eerste signaal dat een leverancier zijn beheersing serieus neemt en onafhankelijk laat toetsen. Vraag voor daadwerkelijke due diligence, zeker bij kritieke leveranciers, altijd het volledige SOC 2 Type II-rapport op onder NDA en beoordeel dat inhoudelijk: scope, periode, exceptions, managementreacties, subserviceorganisaties en CUEC's. Een leverancier die wel een SOC 3 toont maar het onderliggende SOC 2-rapport niet wil delen met een klant onder geheimhouding, roept eerder vragen op dan dat hij ze beantwoordt.

SOC 3 en de Europese praktijk

In Europa, en zeker in Nederland, zien wij SOC 3 minder vaak dan in de Verenigde Staten. Nederlandse serviceorganisaties werken vaak met ISAE 3402 (voor financiële verantwoordingsprocessen) of SOC 2 op basis van de internationale variant. Binnen de ISAE-familie bestaat geen directe tegenhanger van SOC 3: een publiek deelbare samenvatting is daar niet gestandaardiseerd. Organisaties lossen dat op met een certificaatpagina, een samenvattende verklaring van de auditor of simpelweg de vermelding dat een rapport op aanvraag beschikbaar is. Wie internationaal opereert en Amerikaanse klanten bedient, heeft aan de combinatie SOC 2 Type II plus SOC 3 een gangbaar en herkenbaar pakket.

Samengevat

SOC 3 is de publieke etalage van een SOC 2 Type II-audit: zelfde toetsing, zelfde periode, zelfde criteria, maar een rapport zonder vertrouwelijke details dat je vrij mag delen. Voor serviceorganisaties met een breed klantenbestand is het een relatief goedkope manier om zekerheid zichtbaar te maken. Voor afnemers is het een eerste indicatie, nooit het eindpunt van een leveranciersbeoordeling. Overweeg je een SOC 2-traject en wil je weten of een SOC 3 in jouw situatie meerwaarde heeft? Neem gerust contact op.

Veelgestelde vragen

Wat is het verschil tussen een SOC 2- en een SOC 3-rapport?+

Beide zijn gebaseerd op dezelfde audit tegen de Trust Services Criteria. Een SOC 2-rapport is voor beperkt gebruik en bevat de volledige systeembeschrijving, controls, testprocedures en resultaten. Een SOC 3-rapport is publiek deelbaar en bevat alleen het oordeel, de management assertion en een beknopte systeembeschrijving.

Is een SOC 3 een lichtere audit dan SOC 2?+

Nee. Een SOC 3 is gebaseerd op dezelfde SOC 2 Type II-audit: dezelfde werkzaamheden, observatieperiode en criteria. Alleen het rapport is ingekort zodat het vrij verspreid mag worden. Zonder afgeronde SOC 2 Type II-audit is er geen SOC 3.

Wat kost een SOC 3-rapport?+

Omdat de onderliggende audit al met het SOC 2-traject is uitgevoerd, is een SOC 3 doorgaans een beperkte meerprijs voor het opstellen en uitbrengen van het aparte publieke rapport. Vraag je auditor om het mee te nemen in de offerte van het SOC 2-traject.

Is een SOC 3-rapport voldoende voor leveranciersbeoordeling?+

Nee. Een SOC 3 toont alleen het oordeel en de scope, zonder controls, testresultaten, exceptions en complementary user entity controls. Voor due diligence bij kritieke leveranciers vraag je altijd het volledige SOC 2 Type II-rapport op onder NDA.

Bestaat er een SOC 3-variant binnen ISAE 3402 of ISAE 3000?+

Nee, binnen de ISAE-familie is geen gestandaardiseerde publieke samenvatting zoals SOC 3. Europese organisaties lossen dit op met een samenvattende verklaring of de vermelding dat het rapport op aanvraag onder geheimhouding beschikbaar is.

Hulp nodig bij it-audit?

Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.

Bekijk IT-audit Services

Over de auteur

K
Kees van der Vlies

Partner | IT-auditor

Terug naar kennisbank

Heb je een vraag?

Neem contact met ons op voor advies over IT-audit, compliance en informatiebeveiliging.

Contact opnemen