Vergelijking

NIS2 vs SOC 2: het verschil en de overlap

Geüpdatet: 3 september 2026

NIS2 en SOC 2 verschillen vooral in wie het antwoord wil horen. NIS2 legt verantwoording af aan een toezichthouder, SOC 2 aan je klanten.

NIS2 is de Europese wet voor netwerk- en informatiebeveiliging, formeel Richtlijn (EU) 2022/2555. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden (Rijksoverheid, 2026).

SOC 2 is geen norm en geen certificaat, maar een onderzoek. Een registeraccountant, in dit verband service auditor genoemd, onderzoekt de beheersmaatregelen van een dienstverlener en geeft daar een oordeel over af (AICPA, Description Criteria for SOC 2, 2018).

Dat oordeel gaat over drie dingen: of de beschrijving van het systeem klopt, of de maatregelen goed zijn opgezet en bij een Type 2-onderzoek of ze over een periode ook echt hebben gewerkt.

SOC 2 dekt de technische kern van de NIS2-zorgplicht goed af, want de Trust Services Criteria bestrijken dezelfde onderwerpen. Wat SOC 2 niet dekt zijn de wettelijke plichten: melden, registreren en de bestuurlijke certificaatplicht.

NIS2 geldt voor essentiële en belangrijke entiteiten in aangewezen sectoren die de drempel halen. SOC 2 staat open voor elke dienstverlener die zijn klanten zekerheid wil geven, ongeacht sector of omvang.

Andersom levert SOC 2 iets wat NIS2 nergens vraagt: een extern getoetst oordeel over de werking van je maatregelen over een periode, inclusief de uitgevoerde tests en hun uitkomsten.

Voor een Nederlandse dienstverlener is de praktische verhouding daarmee helder. De Cyberbeveiligingswet is waar je op wordt afgerekend; een SOC 2-rapport is waarmee je je klanten bedient, ook als die zelf onder NIS2 vallen.

Op deze pagina

  • NIS2 en SOC 2 mappen
  • De belangrijkste verschillen tussen NIS2 en SOC 2
  • Zijn NIS2 en SOC 2 allebei verplicht?
  • Overeenkomsten tussen NIS2 en SOC 2
  • Welke NIS2-eisen dekt SOC 2 niet?
  • Welke SOC 2-eisen dekt NIS2 niet?
  • Wat betekenen NIS2 en SOC 2 voor je ICT-omgeving?
  • Kun je NIS2 en SOC 2 samen invoeren?
  • Andere normvergelijkingen
  • Zo helpt ClickOn met NIS2 en SOC 2
  • Veelgestelde vragen

NIS2 en SOC 2 mappen

NIS2 en SOC 2 mappen betekent: de tien maatregelcategorieën uit de wet koppelen aan de Trust Services Criteria, en zien welk deel van je SOC 2-rapport bruikbaar is als NIS2-bewijs.

NIS2 op SOC 2 mappen

NIS2 op SOC 2 mappen levert een dekking per maatregelcategorie op. De tabel koppelt de tien categorieën uit artikel 21 lid 3 van de Cyberbeveiligingswet aan de plek in de Trust Services Criteria waar dezelfde beheersing wordt getoetst.

NIS2-maatregel (Cbw art. 21 lid 3) Waar SOC 2 het toetst Wat resteert voor NIS2 Waar het in je IT-omgeving landt
a. Beleid voor risicoanalyse en beveiliging van informatiesystemen Common criteria: risicobeoordeling en beheersomgeving Gedekt Nulmeting op Microsoft Secure Score, doorlopende kwetsbaarhedenscans en vastgelegd beleid in de Microsoft 365-tenant
b. Incidentbehandeling Common criteria: monitoring en respons op afwijkingen Gedekt binnen artikel 21; de meldtermijnen aan CSIRT en toezichthouder staan in de artikelen 26, 27 lid 1 en 29 lid 1 (Cyberbeveiligingswet, 2026) 24/7 monitoring door een SOC met Microsoft Defender en automatische respons
c. Bedrijfscontinuïteit, back-ups en crisisbeheer Categorie Availability, met herstel en beschikbaarheid van het systeem Continuïteit van de dienstverlening breder dan het onderzochte systeem Automatische back-ups met restore-tests die aantonen dat terugzetten werkt
d. Beveiliging van de toeleveringsketen Common criteria: beheersing van leveranciers en onderaannemers Beoordeling per rechtstreekse leverancier op ontwikkelpraktijk en kwetsbaarhedenafhandeling Beheer van tenant-koppelingen, gedeelde toegang en detectie van verdachte aanmeldingen
e. Beveiliging bij verwerving, ontwikkeling en onderhoud Common criteria: wijzigingsbeheer Bekendmaking van kwetsbaarheden richting derden Server- en werkplekbeheer met patchmanagement via Microsoft Intune
f. Beoordeling van de effectiviteit van maatregelen De kern van een Type 2-onderzoek: werking over een periode Gedekt, en sterker dan de wet vraagt Maandelijkse security-rapportage en compliance-rapportage
g. Cyberhygiëne en training Common criteria: competentie en bewustwording van personeel Gedekt binnen artikel 21; de trainingsplicht voor bestuurders staat in artikel 24 (Cyberbeveiligingswet, 2026) Security-awareness en phishingtraining voor medewerkers
h. Cryptografie en encryptie Common criteria en de categorie Confidentiality Gedekt Schijfversleuteling met BitLocker en gegevenslabels in Microsoft Purview
i. Personeelsbeveiliging, toegangsbeleid en assetbeheer Common criteria: logische en fysieke toegangsbeheersing Gedekt Rolgebaseerde toegang via Microsoft Entra ID en tijdelijke beheerrechten
j. Multifactorauthenticatie en beveiligde communicatie Common criteria: logische toegangsbeheersing Beveiligde noodcommunicatie waar passend Multifactorauthenticatie via Microsoft Entra ID standaard aan
Audit aanvragenIn 30 dagen compliant

Zes van de tien categorieën dekt een SOC 2-onderzoek volledig af. De vier die overblijven zijn een kwestie van reikwijdte.

Een SOC 2-onderzoek gaat over een systeem dat een dienst ondersteunt, niet over je hele organisatie. NIS2 geldt voor de entiteit en al haar dienstverlening.

SOC 2 op NIS2 mappen

SOC 2 op NIS2 mappen levert drie dingen op waarvoor de wet geen equivalent kent.

Het eerste is de Type 2-toetsing zelf: een extern oordeel over de werking van maatregelen over een periode. Het tweede zijn de categorieën Processing Integrity en Privacy, die buiten het bereik van NIS2 vallen. Het derde is het rapport als product: een document dat je aan een klant kunt geven.

De aanpak in vier stappen

  1. Een nulmeting van de huidige maatregelen tegen de NIS2-onderwerpen en, waar aanwezig, de bestaande SOC 2-scope.
  2. Een gap-analyse die per onderwerp aangeeft wat al gedekt is en wat ontbreekt, in beide richtingen.
  3. Het invullen van de gaten, zowel de technische maatregelen als de wettelijke verplichtingen rond melding, bestuur en registratie.
  4. Een dashboard met live monitoring als doorlopend bewijs richting toezichthouder, klant en auditor.

De belangrijkste verschillen tussen NIS2 en SOC 2

Het belangrijkste verschil tussen NIS2 en SOC 2 is de ontvanger. NIS2 legt verantwoording af aan een toezichthouder met sanctiebevoegdheid, SOC 2 aan klanten die willen weten of ze je kunnen vertrouwen.

Kenmerk NIS2 SOC 2
Wat het is Verplichte EU-wetgeving Attestatie-onderzoek door een registeraccountant
Uitgegeven door Europese Unie, in Nederland de Cyberbeveiligingswet AICPA, de Amerikaanse beroepsorganisatie van accountants
Ontvanger van het resultaat De toezichthouder Je klanten, de gebruikersorganisaties
Reikwijdte De hele entiteit en haar dienstverlening Een afgebakend systeem dat een dienst ondersteunt
Inhoud Tien maatregelcategorieën Vijf categorieën: Security, Availability, Processing Integrity, Confidentiality en Privacy
Varianten Geen Type 1 voor opzet op een moment, Type 2 voor werking over een periode
Uitkomst Aantoonbaarheid richting de toezichthouder Een rapport met het oordeel van de service auditor
Certificaat Bestaat niet Bestaat niet; het is een rapport, geen certificaat
Melding Vroegtijdige melding binnen 24 uur, uitgebreidere melding binnen 72 uur, eindrapport binnen één maand Geen meldplicht
Registratie Verplicht in het entiteitenregister van het NCSC Geen registratie
Sanctie Boete, aanwijzing, openbaarmaking, schorsing van een bestuurder Een afkeurend oordeel, met commerciële gevolgen

Zijn NIS2 en SOC 2 allebei verplicht?

NIS2 is verplicht en SOC 2 niet. Maar SOC 2 wordt in de praktijk wel afgedwongen, alleen niet door de wetgever.

NIS2 geldt van rechtswege voor essentiële en belangrijke entiteiten in de aangewezen sectoren die de drempel halen. In Nederland loopt die verplichting via de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt (Rijksoverheid, 2026).

SOC 2 vraag je zelf aan. Een dienstverlener laat het onderzoek uitvoeren omdat klanten erom vragen, meestal in de aanloop naar een contract of bij de jaarlijkse leveranciersbeoordeling.

Die druk is sinds NIS2 toegenomen. Organisaties die zelf onder de wet vallen moeten hun rechtstreekse leveranciers beoordelen, en een SOC 2-rapport is een van de manieren waarop een leverancier die vraag beantwoordt.

Val je onder de Cyberbeveiligingswet, dan vervangt SOC 2 dus niets. Lever je aan organisaties die eronder vallen, dan is SOC 2 een van de manieren om te laten zien dat je in orde bent.

Overeenkomsten tussen NIS2 en SOC 2

De overeenkomsten tussen NIS2 en SOC 2 zitten in de onderliggende beheersing. Beide gaan over dezelfde technische en organisatorische maatregelen, alleen met een ander doel.

Wat beide kaders delen:

  • Risicobeoordeling als vertrekpunt voor de maatregelen.
  • Logische en fysieke toegangsbeheersing.
  • Monitoring, detectie en respons op afwijkingen.
  • Wijzigingsbeheer bij ontwikkeling en onderhoud.
  • Beschikbaarheid en herstel na een verstoring.
  • Beheersing van risico's bij leveranciers en onderaannemers.

Beide vragen niet alleen dat maatregelen bestaan, maar dat ze werken. SOC 2 doet dat expliciet in een Type 2-onderzoek; NIS2 doet dat via de bewijslast richting de toezichthouder na een incident.

Hoeveel van de zorgplicht dekt SOC 2 af?

Een SOC 2-onderzoek dekt zes van de tien maatregelcategorieën van de zorgplicht volledig af, mits het de gebruikelijke Trust Services Criteria omvat. Gedekt betekent hier dat de hele categorie uit artikel 21 wordt bestreken, zonder dat je er iets aan hoeft toe te voegen. Buiten artikel 21 staan nog twee wettelijke plichten waar een SOC 2-onderzoek niets tegenover zet: de meldtermijnen aan het CSIRT en de trainingsplicht met certificaat voor bestuurders. De dienstverlener kiest zelf welke categorieën in scope zijn en welk systeem wordt onderzocht, dus een rapport met een smallere scope komt lager uit. De telling per categorie staat in de tabel hierboven.

De noemer is de zorgplicht en niet de Cyberbeveiligingswet als geheel. Die kent daarnaast een meldplicht, een registratieplicht, bestuurlijke verplichtingen en een toezichtrelatie, en daar zet het onderzoek niets tegenover.

Waarom hier geen dekkingspercentage staat

Een dekkingspercentage staat hier niet, omdat het niet te onderbouwen is. Zo'n getal vraagt drie dingen: een noemer waartegen je rekent, een vaste definitie van wanneer iets gedekt heet, en een telling die je kunt narekenen. De zorgplicht kent tien maatregelcategorieën van ongelijke omvang, dus in een percentage weegt een categorie waarin één maatregel volstaat even zwaar als een categorie met een half beheersingsstelsel eronder. Bij SOC 2 komt daar nog bij dat de scope per rapport verschilt, dus hetzelfde getal zou voor twee rapporten iets anders betekenen. De telling per categorie hierboven is wel na te rekenen: zes categorieën volledig gedekt, vier met een rest die uit de reikwijdte voortkomt, plus de meldplicht, de registratieplicht en de bestuurlijke verplichtingen die buiten de zorgplicht vallen.

Welke NIS2-eisen dekt SOC 2 niet?

SOC 2 dekt drie NIS2-verplichtingen niet, plus een reikwijdteverschil dat in de praktijk het zwaarst weegt.

De meldplicht met wettelijke termijnen

NIS2 verplicht tot een vroegtijdige melding van een significant incident binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand, bij het CSIRT en de toezichthouder (Cyberbeveiligingswet, art. 26, 27 lid 1 en 29 lid 1, 2026).

SOC 2 toetst of je een incidentproces hebt en of dat werkt, maar kent geen klok, geen ontvanger en geen drempelwaarde. In Nederland lopen meldingen via het meldportaal op mijn.ncsc.nl.

De registratieplicht

NIS2 verplicht entiteiten zich te registreren bij de nationale toezichthouder. In Nederland gebeurt dat in het entiteitenregister van het NCSC, verplicht sinds 15 augustus 2026 (NCSC, 2026).

Een SOC 2-onderzoek raakt daar niet aan. Een dienstverlener met een schoon Type 2-rapport die zich niet heeft geregistreerd, voldoet niet aan de wet.

De bestuurlijke verplichtingen met certificaat

De Cyberbeveiligingswet verplicht het bestuur de maatregelen goed te keuren en toezicht te houden op de uitvoering. Elk bestuurslid moet de risico's voor de netwerk- en informatiesystemen kunnen onderkennen, de maatregelen kunnen beoordelen en de gevolgen daarvan voor de dienstverlening kunnen inschatten, en bezit als bewijs een certificaat van deelname aan een training (Cyberbeveiligingswet, art. 24 lid 2 en 5, 2026).

Daarvoor geldt een overgangstermijn tot 15 augustus 2028; wie later wordt benoemd heeft twee jaar vanaf de benoeming (Cyberbeveiligingswet, art. 24 lid 3, 2026). De Trust Services Criteria kennen wel een rol voor het bestuur bij het toezicht op de beheersomgeving, maar geen persoonlijke aansprakelijkheid en geen opleidingsbewijs.

Het reikwijdteverschil

Een SOC 2-onderzoek gaat over een systeem dat een specifieke dienst ondersteunt, en de dienstverlener bepaalt zelf wat er binnen die grens valt.

NIS2 geldt voor de entiteit als geheel: alle netwerk- en informatiesystemen die je gebruikt voor je werkzaamheden of je dienstverlening. Een SOC 2-rapport over je productieplatform zegt dus niets over je kantoorautomatisering, terwijl de wet die wel dekt.

Welke SOC 2-eisen dekt NIS2 niet?

NIS2 dekt drie onderdelen van SOC 2 niet, en het eerste daarvan is het waardevolste deel van het hele onderzoek.

Het Type 2-oordeel over werking

Bij een Type 2-onderzoek geeft de service auditor een oordeel over de werking van de beheersmaatregelen over een afgebakende periode, inclusief een gedetailleerde beschrijving van de uitgevoerde tests en de uitkomsten daarvan (AICPA, Trust Services Criteria, 2022).

Bij een Type 1-onderzoek ontbreekt dat: dat toetst alleen de opzet op een moment, zonder oordeel over werking en zonder testbeschrijving. Dat onderscheid bepaalt de waarde van het rapport.

NIS2 kent geen vergelijkbaar instrument. De wet vraagt om beleid voor het beoordelen van doeltreffendheid, maar schrijft geen externe toetsing voor en geen vaste periode.

Processing Integrity en Privacy

De Trust Services Criteria kennen vijf categorieën. Naast Security, Availability en Confidentiality zijn dat Processing Integrity en Privacy.

Processing Integrity gaat over de vraag of verwerking volledig, juist, tijdig en geautoriseerd verloopt. Privacy gaat over de omgang met persoonsgegevens volgens de eigen toezeggingen. Beide vallen buiten het bereik van NIS2, dat zich richt op de beveiliging en continuïteit van systemen.

De beschrijving van het systeem als toetsbaar document

Bij een SOC 2-onderzoek beoordeelt de auditor eerst of de beschrijving van het systeem klopt, en pas daarna of de maatregelen deugen. Die beschrijving is een eigen product, opgesteld volgens vaste description criteria.

NIS2 kent geen voorgeschreven systeembeschrijving. Wat je documenteert en hoe, bepaal je zelf.

Wat betekenen NIS2 en SOC 2 voor je ICT-omgeving?

Voor je ICT-omgeving vragen NIS2 en SOC 2 hetzelfde werk. Je richt de techniek één keer in en levert er twee keer bewijs mee, aan twee verschillende partijen.

De maatregelen landen in dezelfde componenten van je Microsoft 365-omgeving: identiteiten en toegang in Entra ID, werkplekken en endpoints in Intune en Defender, e-mail en samenwerking in Exchange Online en Teams, data en encryptie in Purview, plus back-up en herstel en de koppelingen met leveranciers.

Waar het werk verschilt, zit het verschil in de bewijsperiode. SOC 2 Type 2 kijkt naar een aaneengesloten periode van vaak zes tot twaalf maanden, en toetst of een maatregel gedurende die hele periode heeft gewerkt. Eén onderbreking is zichtbaar in het rapport.

NIS2 kijkt naar het moment: wat deed het systeem toen het misging. Dat vraagt logging die ver genoeg terugreikt, niet noodzakelijk een ononderbroken bewijsspoor.

Beleid, governance, bestuursverantwoordelijkheid en de opdracht aan de accountant vallen buiten die technische laag. Dat blijft het domein van je compliance-adviseur of je controller.

Welk bewijs vraagt elk kader uit dezelfde systemen?

Beide kaders halen hun bewijs uit dezelfde systemen, maar de vorm en de periode verschillen.

Uit welk systeem Wat SOC 2 Type 2 als bewijs vraagt Wat NIS2 daarnaast vraagt
Identiteit en toegang Een steekproef over de hele onderzoeksperiode waaruit blijkt dat toegangsbeheersing consequent werkte Het logbestand dat laat zien dat multifactorauthenticatie aanstond op het aangevallen account
Wijzigingsbeheer Bewijs dat elke wijziging het vastgestelde proces doorliep, met testresultaten De patchstatus op het moment van het incident
Monitoring en detectie Bewijs dat afwijkingen gedurende de periode zijn opgemerkt en opgevolgd Het meldingsdossier met de tijdstempels van 24 uur, 72 uur en het eindrapport
Beschikbaarheid en herstel Bewijs dat herstelmaatregelen zijn getest binnen de periode Het testrapport van een uitgevoerde restore, met datum en uitkomst
Leveranciers Bewijs dat onderaannemers zijn beoordeeld volgens het eigen proces De beoordeling per rechtstreekse leverancier, opvraagbaar door de toezichthouder
Personeel Bewijs van competentie en bewustwording over de periode Een certificaat per bestuurslid waaruit deelname aan de training blijkt
Reikwijdte De systeembeschrijving die de grens van het onderzoek vastlegt De hele entiteit, ongeacht die grens
Registratie Geen equivalent De registratie in het entiteitenregister van het NCSC

SOC 2 vraagt continuïteit van bewijs over een periode; NIS2 vraagt bewijs op een moment. Dat eerste is zwaarder in te richten, maar levert wel het materiaal waarmee je het tweede ook kunt aantonen.

Een SOC 2-rapport bewijst iets over de grens die je zelf hebt getrokken; de wet trekt die grens voor je.

Kun je NIS2 en SOC 2 samen invoeren?

Je kunt NIS2 en SOC 2 samen invoeren, en voor een dienstverlener is dat vaak de efficiëntste route. Dezelfde techniek bedient beide, en de bewijsvoering voor Type 2 is streng genoeg om ook de wettelijke bewijslast te dragen.

De volgorde hangt af van je situatie. Val je zelf onder de Cyberbeveiligingswet, begin dan daar: die heeft harde data en een toezichthouder. Val je er niet onder maar lever je aan organisaties die er wel onder vallen, dan is SOC 2 het startpunt, want dat is wat je klant je vraagt.

Let bij het combineren op één ding: de scope. Als je SOC 2-rapport alleen je platform dekt en de wet je hele organisatie, dan heb je twee verschillende grenzen om te bewaken. Dat is werkbaar, maar het moet expliciet zijn.

Overweeg je nog wat je moet kiezen en opereer je vooral in Europa, dan is ISO 27001 doorgaans de logischer route. Dat kader is hier beter herkend en levert een certificaat waar SOC 2 een rapport levert.

Andere normvergelijkingen

Andere normvergelijkingen met NIS2 en SOC 2 staan hieronder, gesorteerd per kader.

Vergelijkingen met NIS2

Vergelijkingen met SOC 2

  • SOC 2 vs ISAE 3402
  • SOC 2 vs ISO 27001

Zo helpt ClickOn met NIS2 en SOC 2

ClickOn richt je Microsoft 365-werkplek zo in dat de technische compliance-maatregelen in één keer staan, met de aantoonbaarheid erbij. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 via TÜV Nord, sloot alle vijftien compliance-trajecten succesvol af en doorstond vijfentwintig van de vijfentwintig audits zonder afwijking (ClickOn, 2026).

Het SOC 2-onderzoek wordt uitgevoerd door een registeraccountant, en het opstellen van de systeembeschrijving is werk van je eigen organisatie. ClickOn is geen van beide.

Wat ClickOn levert is de technische laag waarop dat onderzoek rust, plus het bewijs dat de auditor en de toezichthouder opvragen:

  • Compliance Sprint. Binnen 30 dagen technisch klaar voor het toezicht dat de Cbw meebrengt of voor een audit die een norm als ISO 27001 vraagt, tegen een vaste prijs per werkplek (ClickOn, 2026). Week 1 de nulmeting en de gap-analyse, week 2 en 3 de inrichting, week 4 het dashboard als bewijs. Haal je het niet, dan doen we het over.
  • ClickOn Compliant MKB. Doorlopend beheer dat compliant blijft, voor 148 euro per werkplek per maand tot driehonderd werkplekken (ClickOn, 2026). Met 24/7 monitoring door een SOC, continue detectie, automatische respons, maandelijkse rapportage, geteste back-upherstellen, dataclassificatie met encryptie en 16 uur audit-ondersteuning per jaar.

Dat doorlopende beheer is bij een Type 2-onderzoek extra relevant, want daar wordt de werking over een hele periode getoetst. Een maatregel die twee maanden uit stond, is zichtbaar in het rapport.

Wat ClickOn niet doet is juridisch advies, governance-advies of bedrijfsbreed beleid buiten de IT-omgeving, en ClickOn is niet de partij die de formele audit uitvoert.

Weten of je technische inrichting een Type 2-periode doorstaat? De gap-analyse is week 1 van de Compliance Sprint.

Gap-analyse aanvragen · Compliant voor NIS2 en SOC 2 aanvragen

Audit aanvragenIn 30 dagen compliant
Ardo Hoogeveen

Ardo Hoogeveen · Security Officer

Oprichter, algemeen directeur en security officer van ClickOn. Gespecialiseerd in NIS2 en ISO 27001 ICT-compliance voor het MKB. 25+ audits doorstaan met 100% slagingspercentage.

Bekijk profiel · Geüpdatet 3 september 2026