AICPA

SOC 2

Service Organization Controls 2 - De Amerikaanse standaard voor beveiliging, beschikbaarheid en privacy bij clouddiensten.

Wat is SOC 2?

SOC 2 is een audit-framework ontwikkeld door AICPA dat de controls van een serviceorganisatie beoordeelt op het gebied van beveiliging, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy.

Type I
Design-audit
Type II
Effectiviteits-audit
5
Trust Service Criteria
6-12mo
Audit-periode

De 5 Trust Services Criteria

Security is altijd vereist, de andere criteria zijn optioneel

Vereist
Security

Bescherming van informatie en systemen tegen ongeautoriseerde toegang.

CC1-CC9 (Common Criteria)
Optioneel
Availability

Systemen zijn beschikbaar voor werking en gebruik zoals overeengekomen.

A1.1-A1.3
Optioneel
Processing Integrity

Systeemverwerking is volledig, geldig, nauwkeurig en tijdig.

PI1.1-PI1.5
Optioneel
Confidentiality

Informatie aangemerkt als vertrouwelijk wordt beschermd zoals overeengekomen.

C1.1-C1.2
Optioneel
Privacy

Persoonsgegevens worden behandeld volgens het privacybeleid.

P1-P8

Type I vs. Type II

Type I

Momentopname

Beoordeelt het ontwerp van controls op een specifiek moment. Sneller en goedkoper, maar minder overtuigend.

  • Duur: 1-2 maanden
  • Geschikt voor: Eerste certificering

Type II

Over tijd

Beoordeelt ontwerp EN effectiviteit van controls over een periode (typisch 6-12 maanden). Uitgebreider en overtuigender.

  • Duur: 6-12 maanden
  • Geschikt voor: Enterprise klanten

Wat biedt ComplyGuide voor SOC 2?

Trust Services Criteria Checklist

Volledige checklist van alle Common Criteria en aanvullende criteria met implementatiestatus en bewijsmateriaal.

Bewijsverzameling

Centrale opslag van al het bewijsmateriaal met koppeling aan de betreffende controls en automatische volledigheidscontrole.

Audit-voorbereiding

Audit-readiness checklist, gap-analyse en planning voor de auditvoorbereiding.

Control Mapping

Automatische mapping naar ISO 27001 voor efficiente multi-framework compliance.

Veelgestelde vragen over SOC 2

Wie heeft SOC 2 nodig?

SOC 2 is voornamelijk nodig voor SaaS-bedrijven, clouddiensten en technologieaanbieders die data verwerken voor Amerikaanse klanten. Het is vaak een vereiste voor enterprise-verkopen.

Hoe verschilt SOC 2 van ISO 27001?

ISO 27001 is een certificering (ja/nee), terwijl SOC 2 een attestatie is (rapport). SOC 2 is gangbaar in de VS, ISO 27001 internationaal. Er zijn veel overlappende controls, daarom ondersteunt ComplyGuide mapping tussen beide.

Klaar voor compliance?

Start vandaag nog met ComplyGuide en vereenvoudig je compliance.