Externe audit

SOC 2 audit en rapport voor IT-dienstverleners

Onafhankelijke assurance over beveiliging, beschikbaarheid en vertrouwelijkheid van IT-diensten: internationaal erkend en klantgedreven.

Achtergrond

Wat is SOC 2?

SOC 2 (Service Organization Control) is een internationaal erkende standaard voor het beoordelen van de interne beheersing rond IT-dienstverlening.

Het richt zich op vijf zogenaamde beginselen, de Trust Service Criteria:

  • Security (beveiliging)
  • Availability
  • Processing Integrity
  • Confidentiality en
  • Privacy

Deze opbouw maakt SOC 2 flexibel en robuust: elke organisatie voldoet minimaal aan dezelfde basismaatregelen, terwijl aanvullende beginselen maatwerk mogelijk maken.

Een SOC 2 rapport toont daarmee aan dat uw organisatie de juiste maatregelen heeft getroffen om gegevens veilig en betrouwbaar te verwerken.

SOC 2 assurance is essentieel om het vertrouwen van klanten, partners en auditors te winnen, vooral wanneer zij diensten leveren via de 'cloud' of met gevoelige data werken.

Common Criteria

Aan elk beginsel ligt een essentiële basislaag: de Common Criteria (CC1 t/m CC9). Deze criteria zijn door de AICPA vastgesteld en maken altijd deel uit van het verplichte beginsel Security. Ze vormen het fundament van elke SOC 2 audit en beschrijven de algemene beveiligings- en beheersmaatregelen die elke organisatie moet toepassen.

Een organisatie kan naast Security ook kiezen voor extra Trust Service Criteria. Per gekozen criterium komen daar categorie-specifieke criteria bij. Deze aanvullende criteria bouwen voort op de Common Criteria, maar zijn alleen van toepassing als het betreffende beginsel binnen de scope van de audit valt. Dit betekent dat de Common Criteria de vaste onderlegger vormen, terwijl de overige beginselen aanvullende eisen toevoegen afhankelijk van de gekozen scope.

Dit maakt SOC 2 flexibel en robuust: elke organisatie voldoet minimaal aan dezelfde basismaatregelen, terwijl aanvullende beginselen maatwerk mogelijk maken.

Uitvoering

Common Criteria

De negen Common Criteria vormen het verplichte fundament van elke SOC 2 audit.

CC1

Control Environment

Governance structuur, ethiek en verantwoordelijkheden van het management als fundament voor interne beheersing.

CC2

Communication & Information

Relevante informatie wordt tijdig en accuraat gecommuniceerd intern en naar externe partijen.

CC3

Risk Assessment

Het identificeren, analyseren en inschatten van risico's die de doelstellingen van de organisatie bedreigen.

CC4

Monitoring Activities

Doorlopende evaluatie of beheersingsmaatregelen aanwezig, passend en effectief zijn.

CC5

Control Activities

Beleidsmaatregelen en procedures die risico's mitigeren tot een acceptabel niveau.

CC6

Logical & Physical Access

Toegang tot systemen, data en fysieke locaties is beperkt tot geautoriseerde personen.

CC7

System Operations

Het beheren van IT-systemen en operationele processen ter ondersteuning van de dienstverlening.

CC8

Change Management

Wijzigingen in systemen en processen worden gecontroleerd doorgevoerd en gedocumenteerd.

CC9

Risk Mitigation

Risico's vanuit leveranciers en zakenpartners worden geïdentificeerd en beheerst via contracten en monitoring.

De Common Criteria zijn altijd van toepassing. Afhankelijk van de scope kunnen aanvullende Trust Service Criteria van toepassing zijn.

Reikwijdte

Wat heb ik nodig?

SOC 2 kent twee rapportagevormen, elk met een eigen reikwijdte en toetsingsniveau.

Type 1

De momentopname

Periode

Geen specifieke periode, één peildatum

Wat wordt beoordeeld

Bestaan en passend ontwerp van beheersmaatregelen

Geschikt voor

Eerste stap richting SOC 2, of wanneer u snel zekerheid wilt geven aan klanten

Doorlooptijd

Korter: geen aaneengesloten testperiode vereist

Type 2

Zekerheid over een periode

Periode

Minimaal 6–12 maanden aaneengesloten

Wat wordt beoordeeld

Effectieve werking van beheersmaatregelen over de gehele periode

Geschikt voor

Organisaties die structurele beheersing aantoonbaar willen maken, de standaard bij grotere klanten

Doorlooptijd

Langer: continue monitoring over de onderzoeksperiode vereist

Benieuwd hoe wij een SOC 2 traject aanpakken? Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.

Wat kost een SOC 2 audit?

Een veelgestelde vraag, en een begrijpelijke. De kosten hangen af van drie factoren:

Scope

Aantal te toetsen maatregelen en processen

Organisatieomvang

Grootte en complexiteit van uw organisatie

Volwassenheid

Hoe goed uw beheersstelsel al is ingericht

Waar Assurency structureel verschilt van grotere kantoren is de afwezigheid van overhead. Geen uitgebreide managementlagen, geen breed inzetbaar personeel dat per opdracht ingewerkt moet worden. U werkt rechtstreeks met een Register EDP-Auditor die uw domein kent. Dat maakt de uitvoering efficiënter en vertaalt zich direct in lagere tarieven dan u bij een groot kantoor gewend bent.

Waarom Assurency

  • Register EDP-Auditor (RE), met dezelfde kwaliteitsnorm en beroepsstandaarden als de grootste kantoren
  • Geen overhead, u werkt direct met de auditor zonder managementlagen of interne coördinatiekosten
  • Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant

Indicatief tarief

Vanaf € 8.000 excl. btw

Afhankelijk van scope, organisatieomvang en volwassenheid van uw beheersstelsel.

Wilt u een indicatie van de kosten voor uw situatie? Neem vrijblijvend contact op.

Uit de praktijk

"Niek heeft ons SOC 2 type I-traject begeleid met de juiste kritische blik, maar zonder onnodige complexiteit. Dankzij zijn pragmatische aanpak hadden wij het rapport binnen zes weken. Efficiënt en precies wat wij nodig hadden."

IT-manager

Leverancier van device management systemen

Veelgestelde vragen

Veelgestelde vragen over SOC 2

De kosten hangen af van scope (aantal te toetsen maatregelen en processen), organisatieomvang en volwassenheid van uw beheersstelsel. Assurency hanteert lagere tarieven dan grote kantoren doordat er geen overhead is.
SOC 2 Type 1 beoordeelt het bestaan en passend ontwerp van beheersmaatregelen op één peildatum. SOC 2 Type 2 toetst de effectieve werking over een aaneengesloten periode van minimaal 6 tot 12 maanden.
SOC 2 assurance is essentieel voor organisaties die diensten leveren via de cloud of met gevoelige data werken, en daarmee het vertrouwen van klanten, partners en auditors willen aantonen.

Contact

Klaar om te starten?

Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.

Plan een kennismaking