Compliance

SOC 2: wat is het en voor wie geldt het?

SOC 2 is het assurance-rapport over de beveiliging en het databeheer bij een serviceorganisatie, gebaseerd op de Trust Services Criteria van de AICPA. Het wordt ook geschreven als SOC2 of SOC 2 certificering, maar het is geen certificering: een gelicentieerd CPA-kantoor onderzoekt de controls en legt de bevindingen vast in een rapport.

Het rapport wordt opgesteld onder SSAE 18, het attestation-raamwerk van de AICPA, van kracht sinds 2017 (AICPA, 2017). SOC 2 toetst tegen vijf Trust Services Criteria, waarvan er een verplicht is en vier optioneel per opdracht.

SOC 2 is vooral relevant voor SaaS-aanbieders, cloud- en hostingproviders en andere serviceorganisaties die klantdata verwerken voor Amerikaanse of internationale opdrachtgevers.

De norm is niet wettelijk verplicht, maar wordt in de praktijk vaak contractueel geeist door die klanten.

Een SOC 2-rapport bestaat in twee vormen, Type I en Type II, die verschillen in wat ze toetsen en over welke periode.

Begin daarom met een nulmeting tegen de Trust Services Criteria, zodat je weet welke controls al staan en welke nog ontbreken voordat een auditor langskomt.

Wat is SOC 2?

SOC 2 staat voor System and Organization Controls 2. Het is een assurance-rapport, geen certificering: een gelicentieerd CPA-kantoor onderzoekt en beoordeelt de controls van een organisatie en spreekt daar een oordeel over uit. De term SOC 2 certificering is dus strikt genomen onjuist, ook al wordt hij veel gebruikt.

Het rapport wordt opgesteld onder SSAE 18 (Statement on Standards for Attestation Engagements No. 18), het attestation-raamwerk van de AICPA, van kracht sinds 2017 (AICPA, 2017). SSAE 18 beschrijft hoe een CPA-kantoor een assurance-onderzoek mag uitvoeren en rapporteren.

SOC 2 toetst tegen vijf Trust Services Criteria: Security, Availability, Processing Integrity, Confidentiality en Privacy. Alleen Security is verplicht in elke SOC 2-opdracht; de overige vier zijn optioneel en worden per opdracht gekozen op basis van wat relevant is voor de dienst (AICPA, 2018).

Omdat een organisatie zelf kiest welke criteria naast Security worden getoetst, verschilt de scope van het ene SOC 2-rapport van het andere. Twee organisaties met een SOC 2-rapport zijn dus niet automatisch tegen dezelfde criteria getoetst.

Voor wie is SOC 2?

SOC 2 is relevant voor serviceorganisaties die klantdata verwerken, opslaan of beheren namens hun klanten. De grootste groep bestaat uit SaaS-aanbieders, van wie klanten willen weten hoe hun data wordt beveiligd.

Ook cloud- en hostingproviders vallen in deze groep: partijen die infrastructuur of data-opslag leveren aan andere bedrijven. Zij krijgen in de praktijk vaak dezelfde vraag van hun klanten als de SaaS-aanbieders zelf.

Breder gezegd is SOC 2 relevant voor elke serviceorganisatie waarvan Amerikaanse of internationale klanten aantoonbare assurance willen over de omgang met hun data. Dat maakt de norm vooral zichtbaar in IT-dienstverlening, maar niet daartoe beperkt.

Is SOC 2 verplicht?

Nee, SOC 2 is niet wettelijk verplicht. Er is geen wet of toezichthouder die een SOC 2-rapport voorschrijft; de norm is volledig vrijwillig en contractueel van aard.

In de praktijk werkt SOC 2 wel als harde contractuele eis. Amerikaanse enterprise-klanten en grotere opdrachtgevers vragen in inkoopvoorwaarden vaak om een SOC 2-rapport voordat ze een leverancier accepteren. Voor organisaties die de Amerikaanse markt op willen, is SOC 2 daardoor vaak een voorwaarde om een deal te kunnen sluiten.

SOC 2 Type I en Type II

Een SOC 2-rapport bestaat in twee vormen. Beide toetsen tegen dezelfde Trust Services Criteria, maar op een ander moment en met een andere diepgang.

Type I beoordeelt het ontwerp van de controls op een specifiek moment: staan de juiste maatregelen op papier en zijn ze ingericht. Type I zegt niets over hoe de controls in de praktijk functioneren over een langere tijd.

Type II beoordeelt de werking van diezelfde controls over een observatieperiode, doorgaans 6 tot 12 maanden (AICPA, 2018). Dat maakt Type II het zwaardere en in de praktijk meest gevraagde rapport, omdat het aantoont dat de controls niet alleen bestaan maar ook aantoonbaar blijven werken.

Veel organisaties starten met een Type I-rapport om op korte termijn een eerste bewijs te hebben, en bouwen dat vervolgens uit naar een Type II-rapport. Voor Type II telt vooral dat het bewijs doorlopend wordt vastgelegd, en niet pas vlak voor de audit wordt verzameld.

Welke ICT-maatregelen vraagt SOC 2?

De Trust Services Criteria kennen negen common criteria plus vier categorieen. ClickOn dekt de logische toegang (CC6), de systeembediening (CC7) en het wijzigingsbeheer (CC8), en richt die laag in op Microsoft 365.

De assurance-rapportage zelf, de beschrijving van het beheersingsraamwerk, de directieverklaring, de keuze van de Trust Services Criteria en de bestuurlijke criteria CC1 tot CC5 vallen buiten die scope; dat blijft bij de organisatie en het CPA-kantoor.

  • Logische toegangsbeveiliging (CC6.1 tot CC6.3): Entra ID, multifactorauthenticatie, conditional access en rolgebaseerde toegang.
  • Beperken van toegang tot data (CC6.5, CC6.7): encryptie en informatieclassificatie via Purview.
  • Bescherming tegen kwaadaardige software (CC6.8): Defender for Endpoint en Defender for Office 365.
  • Detectie van afwijkingen (CC7.1, CC7.2): monitoring via Defender en audit logging via Purview.
  • Incidentafhandeling (CC7.3 tot CC7.5): detectie, indamming en response via Defender.
  • Wijzigingsbeheer (CC8.1): configuratiebaselines en gecontroleerd patchbeheer via Intune.
  • Beschikbaarheid (A1.2): immutable back-up met hersteltests en monitoring van capaciteit.
  • Vertrouwelijkheid (C1.1, C1.2): data loss prevention, bewaartermijnen en veilige verwijdering via Purview.

Veelvoorkomende ICT-risico’s bij serviceorganisaties

Dit zijn de risico’s die bij een SOC 2-onderzoek het vaakst tot bevindingen leiden, met de maatregel die ze afdekt.

  • Phishing en accountovername: de meest voorkomende toegangsroute tot klantdata. Afgedekt met MFA, conditional access en Defender for Office 365.
  • Te ruime rechten: beheerders met meer toegang dan hun rol vraagt. Afgedekt met least privilege en periodieke toegangsreviews.
  • Accounts van vertrokken medewerkers: toegang die na uitdiensttreding blijft bestaan, een klassieke SOC 2-bevinding. Afgedekt met beheerde identiteiten en een vast uitstroomproces.
  • Ongecontroleerde wijzigingen: aanpassingen zonder vastgelegde goedkeuring. Afgedekt met configuratiebaselines en gecontroleerd patchbeheer.
  • Ontbrekend bewijs over de periode: controls die werken maar niet zijn vastgelegd. Afgedekt met doorlopende logging en rapportage.
  • Ransomware: gijzeling van klantdata. Afgedekt met immutable back-up en geteste herstelplannen.
  • Datalek: ongeautoriseerde toegang tot klantgegevens. Afgedekt met encryptie, toegangsbeheer en data loss prevention.
  • Ongepatchte systemen: bekende kwetsbaarheden die openstaan. Afgedekt met kwetsbaarhedenbeheer via Intune.

Belangrijke begrippen uit SOC 2

  • Trust Services Criteria: de vijf criteria waartegen SOC 2 toetst: Security, Availability, Processing Integrity, Confidentiality en Privacy. Alleen Security is verplicht.
  • SSAE 18: het attestation-raamwerk van de AICPA waaronder een SOC 2-rapport wordt opgesteld.
  • AICPA: het American Institute of Certified Public Accountants, dat de criteria en het raamwerk uitgeeft.
  • CPA-kantoor: het gelicentieerde accountantskantoor dat het onderzoek uitvoert en het rapport afgeeft.
  • Common criteria (CC): de negen basiscriteria onder Security, van governance (CC1) tot wijzigingsbeheer (CC8) en risicobeperking (CC9).
  • Type I en Type II: de twee rapportvormen, respectievelijk ontwerp op een moment en werking over een periode.
  • Observatieperiode: de periode van doorgaans 6 tot 12 maanden waarover een Type II-rapport de werking beoordeelt.
  • SOC 1 en SOC 3: verwante rapporten. SOC 1 gaat over financiele rapportage, SOC 3 is een publiek deelbare samenvatting van SOC 2.

Norm-overstijgende ICT-begrippen die bij SOC 2 terugkomen:

  • Cyberincident
  • Cyberrisico
  • Netwerk- en informatiesysteem
  • Informatiebeveiliging
  • Toegangsbeheer
  • Encryptie
  • Multifactorauthenticatie
  • Monitoring en logging
  • Back-up
  • Bedrijfscontinuiteit
  • Patchmanagement en kwetsbaarhedenbeheer
  • Compliance-audit
  • Datalek

SOC 2 vergeleken met andere normen en rapportages

SOC 2 staat niet op zichzelf: de norm wordt vaak naast ISO 27001 gelegd en heeft met ISAE 3402 een internationaal equivalent. Per norm staat de volledige vergelijking op een eigen vergelijkingspagina:

  • SOC 2 en ISAE 3402
  • SOC 2 en ISO 27001
  • SOC 2 en NIS2
  • SOC 2 en DORA
  • SOC 2 en NEN 7510
  • SOC 2 en NIST

Zo helpt ClickOn met SOC 2

Het grootste deel van de Trust Services Criteria komt neer op IT-beheer: toegangsbeheer, monitoring, back-up en recovery, encryptie, logging en incidentrespons. Precies het werk dat een managed service provider dagelijks doet, inclusief de bewijsvoering die een auditor bij een SOC 2-onderzoek wil zien. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 en doorstond meer dan 25 audits met een slagingspercentage van 100 procent.

De Compliance Sprint brengt de technische maatregelen en de bewijsvoering in 30 dagen op orde, tegen een vaste prijs per werkplek. Met compliant werkplekbeheer (ClickOn Compliant MKB) blijft het daarna werken: Microsoft 365-werkplekken ingericht op de ISO 27001-norm, inclusief bewaking en support, voor 148 euro per werkplek per maand. Dat doorlopende beheer telt dubbel bij een Type II-rapport, waar de werking over een periode van 6 tot 12 maanden moet blijken.

De formele SOC 2-opdracht, de keuze van de Trust Services Criteria en het contact met het CPA-kantoor blijven bij de organisatie zelf. ClickOn levert de technische uitvoering en het bewijs waarmee die opdracht slaagt.

Veelgestelde vragen over SOC 2

Is SOC 2 verplicht?
Nee, SOC 2 is niet wettelijk verplicht. Het is een vrijwillig, contractueel rapport, maar Amerikaanse enterprise-klanten vragen er in de praktijk vaak wel hard om.
Bestaat er een SOC 2-certificering?
Nee. SOC 2 levert een assurance-rapport van een gelicentieerd CPA-kantoor, geen certificaat. De term SOC 2 certificering is strikt genomen onjuist.
Voor wie geldt SOC 2?
SOC 2 is relevant voor SaaS-aanbieders, cloud- en hostingproviders en andere serviceorganisaties die klantdata verwerken voor Amerikaanse of internationale opdrachtgevers.
Wat is het verschil tussen SOC 2 Type I en Type II?
Type I beoordeelt het ontwerp van de controls op een moment; Type II beoordeelt de werking over een observatieperiode van doorgaans 6 tot 12 maanden.
Wat is het verschil tussen SOC 2 en ISO 27001?
SOC 2 is een Amerikaans assurance-rapport van een CPA-kantoor; ISO 27001 is een certificeerbare, internationale norm met een vast normenkader.
Wat is het verschil tussen SOC 2 en ISAE 3402?
Beide zijn assurance-rapporten met een Type I- en Type II-variant. SOC 2 valt onder de AICPA en richt zich op de Amerikaanse markt; ISAE 3402 valt onder de IAASB en is het Europese equivalent.
Ardo Hoogeveen

Ardo Hoogeveen · Security Officer

Oprichter, algemeen directeur en security officer van ClickOn. Gespecialiseerd in NIS2 en ISO 27001 ICT-compliance voor het MKB. 25+ audits doorstaan met 100% slagingspercentage.

Bekijk profiel · Geüpdatet 4 augustus 2026