- Home
- Diensten
- Externe audits
- SOC 2
Externe audit
SOC 2 audit en rapport voor IT-dienstverleners
Onafhankelijke assurance over beveiliging, beschikbaarheid en vertrouwelijkheid van IT-diensten: internationaal erkend en klantgedreven.
Achtergrond
Wat is SOC 2?
SOC 2 (Service Organization Control) is een internationaal erkende standaard voor het beoordelen van de interne beheersing rond IT-dienstverlening.
Het richt zich op vijf zogenaamde beginselen, de Trust Service Criteria:
- • Security (beveiliging)
- • Availability
- • Processing Integrity
- • Confidentiality en
- • Privacy
Deze opbouw maakt SOC 2 flexibel en robuust: elke organisatie voldoet minimaal aan dezelfde basismaatregelen, terwijl aanvullende beginselen maatwerk mogelijk maken.
Een SOC 2 rapport toont daarmee aan dat uw organisatie de juiste maatregelen heeft getroffen om gegevens veilig en betrouwbaar te verwerken.
SOC 2 assurance is essentieel om het vertrouwen van klanten, partners en auditors te winnen, vooral wanneer zij diensten leveren via de 'cloud' of met gevoelige data werken.
Common Criteria
Aan elk beginsel ligt een essentiële basislaag: de Common Criteria (CC1 t/m CC9). Deze criteria zijn door de AICPA vastgesteld en maken altijd deel uit van het verplichte beginsel Security. Ze vormen het fundament van elke SOC 2 audit en beschrijven de algemene beveiligings- en beheersmaatregelen die elke organisatie moet toepassen.
Een organisatie kan naast Security ook kiezen voor extra Trust Service Criteria. Per gekozen criterium komen daar categorie-specifieke criteria bij. Deze aanvullende criteria bouwen voort op de Common Criteria, maar zijn alleen van toepassing als het betreffende beginsel binnen de scope van de audit valt. Dit betekent dat de Common Criteria de vaste onderlegger vormen, terwijl de overige beginselen aanvullende eisen toevoegen afhankelijk van de gekozen scope.
Dit maakt SOC 2 flexibel en robuust: elke organisatie voldoet minimaal aan dezelfde basismaatregelen, terwijl aanvullende beginselen maatwerk mogelijk maken.
Uitvoering
Common Criteria
De negen Common Criteria vormen het verplichte fundament van elke SOC 2 audit.
CC1
Control Environment
Governance structuur, ethiek en verantwoordelijkheden van het management als fundament voor interne beheersing.
CC2
Communication & Information
Relevante informatie wordt tijdig en accuraat gecommuniceerd intern en naar externe partijen.
CC3
Risk Assessment
Het identificeren, analyseren en inschatten van risico's die de doelstellingen van de organisatie bedreigen.
CC4
Monitoring Activities
Doorlopende evaluatie of beheersingsmaatregelen aanwezig, passend en effectief zijn.
CC5
Control Activities
Beleidsmaatregelen en procedures die risico's mitigeren tot een acceptabel niveau.
CC6
Logical & Physical Access
Toegang tot systemen, data en fysieke locaties is beperkt tot geautoriseerde personen.
CC7
System Operations
Het beheren van IT-systemen en operationele processen ter ondersteuning van de dienstverlening.
CC8
Change Management
Wijzigingen in systemen en processen worden gecontroleerd doorgevoerd en gedocumenteerd.
CC9
Risk Mitigation
Risico's vanuit leveranciers en zakenpartners worden geïdentificeerd en beheerst via contracten en monitoring.
De Common Criteria zijn altijd van toepassing. Afhankelijk van de scope kunnen aanvullende Trust Service Criteria van toepassing zijn.
Reikwijdte
Wat heb ik nodig?
SOC 2 kent twee rapportagevormen, elk met een eigen reikwijdte en toetsingsniveau.
De momentopname
Periode
Geen specifieke periode, één peildatum
Wat wordt beoordeeld
Bestaan en passend ontwerp van beheersmaatregelen
Geschikt voor
Eerste stap richting SOC 2, of wanneer u snel zekerheid wilt geven aan klanten
Doorlooptijd
Korter: geen aaneengesloten testperiode vereist
Zekerheid over een periode
Periode
Minimaal 6–12 maanden aaneengesloten
Wat wordt beoordeeld
Effectieve werking van beheersmaatregelen over de gehele periode
Geschikt voor
Organisaties die structurele beheersing aantoonbaar willen maken, de standaard bij grotere klanten
Doorlooptijd
Langer: continue monitoring over de onderzoeksperiode vereist
Benieuwd hoe wij een SOC 2 traject aanpakken? Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.
Wat kost een SOC 2 audit?
Een veelgestelde vraag, en een begrijpelijke. De kosten hangen af van drie factoren:
Scope
Aantal te toetsen maatregelen en processen
Organisatieomvang
Grootte en complexiteit van uw organisatie
Volwassenheid
Hoe goed uw beheersstelsel al is ingericht
Waar Assurency structureel verschilt van grotere kantoren is de afwezigheid van overhead. Geen uitgebreide managementlagen, geen breed inzetbaar personeel dat per opdracht ingewerkt moet worden. U werkt rechtstreeks met een Register EDP-Auditor die uw domein kent. Dat maakt de uitvoering efficiënter en vertaalt zich direct in lagere tarieven dan u bij een groot kantoor gewend bent.
Waarom Assurency
- Register EDP-Auditor (RE), met dezelfde kwaliteitsnorm en beroepsstandaarden als de grootste kantoren
- Geen overhead, u werkt direct met de auditor zonder managementlagen of interne coördinatiekosten
- Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant
Indicatief tarief
Vanaf € 8.000 excl. btw
Afhankelijk van scope, organisatieomvang en volwassenheid van uw beheersstelsel.
Wilt u een indicatie van de kosten voor uw situatie? Neem vrijblijvend contact op.
Uit de praktijk
"Niek heeft ons SOC 2 type I-traject begeleid met de juiste kritische blik, maar zonder onnodige complexiteit. Dankzij zijn pragmatische aanpak hadden wij het rapport binnen zes weken. Efficiënt en precies wat wij nodig hadden."
IT-manager
Leverancier van device management systemen
Veelgestelde vragen
Veelgestelde vragen over SOC 2
Contact
Klaar om te starten?
Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.
Plan een kennismaking