Aankoopgids SOC 2 readiness

SOC 2-readiness bereidt een dienstverlende organisatie voor op een onafhankelijke SOC 2 Type I- of Type II-rapportage volgens de Trust Services Criteria. Het traject bepaalt scope en controls, verzamelt bewijs en sluit gaps vóór de formele onderzoeksperiode.

Buyer guideSOC 2 readinessVergelijken
Buyer guide over SOC 2 readiness
Buyer guide

SOC 2-readiness bereidt een dienstverlende organisatie voor op een onafhankelijke SOC 2 Type I- of Type II-rapportage volgens de Trust Services Criteria. Het traject bepaalt scope en controls, verzamelt bewijs en sluit gaps vóór de formele onderzoeksperiode.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01Scope en criteriaBepaal diensten, systemen, locaties, subprocessors en klantbeloften.
  2. 02Readiness assessmentMap controls en bewijs tegen de Trust Services Criteria.
  3. 03RemediërenSluit ontwerp- en uitvoeringsgaps en wijs control-eigenaars aan.
  4. 04Bewijsperiode draaienVoer controls consequent uit en verzamel controleerbaar bewijs.
  5. 05Audit ondersteunenBeantwoord steekproeven, herstel uitzonderingen en beheer het rapportproces.
Stap 1 van 5

Scope en criteria

Bepaal diensten, systemen, locaties, subprocessors en klantbeloften.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Common Criteria speelt hierin een belangrijke rol. Governance en securitybasis.

  • Control environment
  • Risico
  • Toegang
  • Monitoring

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met controls uitvoeren: Bewaar bewijs op het moment van uitvoering, niet vlak vóór audit.

Dit moet geregeld zijn

Klantvraag

Gevraagd rapporttype, criteria, deadline en contractbelofte.

Type en periode

Type II vraagt bewijs over maanden en meer steekproeven dan Type I.

Bespreek

Welk rapport vraagt de markt?

Stap 2 van 5

Readiness assessment

Map controls en bewijs tegen de Trust Services Criteria.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Aanvullende criteria speelt hierin een belangrijke rol. Alleen kiezen wanneer relevant.

  • Availability
  • Confidentiality
  • Processing Integrity
  • Privacy

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met uitzonderingen volgen: Onderzoek oorzaak, impact en corrigerende maatregel.

Dit moet geregeld zijn

Systeemscope

Producten, infrastructuur, data, locaties en subprocessors.

Criteria

Extra Trust Services Criteria vergroten controls en systeembeschrijving.

Bespreek

Welke criteria zijn relevant?

Stap 3 van 5

Remediëren

Sluit ontwerp- en uitvoeringsgaps en wijs control-eigenaars aan.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Bewijs speelt hierin een belangrijke rol. Consistente uitvoering tijdens de periode.

  • Tickets
  • Reviews
  • Logging
  • Leveranciers

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met scope actualiseren: Verwerk nieuwe diensten, cloudcomponenten en subprocessors.

Dit moet geregeld zijn

Bestaande controls

ISO-mapping, beleid, tickets, reviews en eerdere audits.

Systemen en locaties

Meer producten, cloudomgevingen en subprocessors vergroten scope.

Bespreek

Welke basis is aanwezig?

Stap 4 van 5

Bewijsperiode draaien

Voer controls consequent uit en verzamel controleerbaar bewijs.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Common Criteria speelt hierin een belangrijke rol. Governance en securitybasis.

  • Control environment
  • Risico
  • Toegang
  • Monitoring

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met volgende periode plannen: Voorkom gaten tussen rapportperiodes en klantverwachtingen.

Dit moet geregeld zijn

Eigenaars

Security, engineering, HR, legal, operations en directie.

Bestaande controls

Een werkend ISO 27001-ISMS kan veel governancebewijs hergebruiken.

Bespreek

Wanneer moet het rapport beschikbaar zijn?

Stap 5 van 5

Audit ondersteunen

Beantwoord steekproeven, herstel uitzonderingen en beheer het rapportproces.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Aanvullende criteria speelt hierin een belangrijke rol. Alleen kiezen wanneer relevant.

  • Availability
  • Confidentiality
  • Processing Integrity
  • Privacy

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met controls uitvoeren: Bewaar bewijs op het moment van uitvoering, niet vlak vóór audit.

Dit moet geregeld zijn

Klantvraag

Gevraagd rapporttype, criteria, deadline en contractbelofte.

Type en periode

Type II vraagt bewijs over maanden en meer steekproeven dan Type I.

Bespreek

Welk rapport vraagt de markt?

Drie stappen naar SOC 2

Readiness, Type I en Type II hebben ieder een ander bewijsdoel.

Readiness assessment

Enkele weken

Scope, control gaps en bewijsbehoefte

Type I-voorbereiding

Momentopname

Ontwerp en bestaan van controls op één datum

Type II-voorbereiding

Meestal meerdere maanden

Werking van controls over een periode

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Type en periode

Type II vraagt bewijs over maanden en meer steekproeven dan Type I.

Criteria

Extra Trust Services Criteria vergroten controls en systeembeschrijving.

×

Systemen en locaties

Meer producten, cloudomgevingen en subprocessors vergroten scope.

×

Bestaande controls

Een werkend ISO 27001-ISMS kan veel governancebewijs hergebruiken.

×
Budget

Wat kost SOC 2-readiness?

De totale investering bestaat uit readiness, remediatie, tooling en het afzonderlijke honorarium van de auditor.

Readiness

Projectofferte

Voorkomt dure bevindingen tijdens de formele audit.

Remediatie

Sterk variabel

Interne uren en technische maatregelen domineren vaak.

Assurance-onderzoek

Aparte auditorofferte

Niet inbegrepen bij advies of compliance-tooling.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Klantvraag

Gevraagd rapporttype, criteria, deadline en contractbelofte.

Systeemscope

Producten, infrastructuur, data, locaties en subprocessors.

Bestaande controls

ISO-mapping, beleid, tickets, reviews en eerdere audits.

Eigenaars

Security, engineering, HR, legal, operations en directie.

  • Welk rapport vraagt de markt?
  • Welke criteria zijn relevant?
  • Welke basis is aanwezig?
  • Wanneer moet het rapport beschikbaar zijn?
Veelgestelde vragen

Goed om vooraf te weten

Wat is het verschil tussen Type I en Type II?

Type I beoordeelt controlontwerp en implementatie op één peildatum. Type II beoordeelt daarnaast de werking gedurende een onderzoeksperiode en vraagt dus consequent bewijs over meerdere maanden.

Is SOC 2 een certificaat?

Nee. Het resultaat is een assurance-rapport van een bevoegde auditor, geen certificaat. Formuleer extern daarom niet dat de organisatie SOC 2-gecertificeerd is.

Welke Trust Services Criteria zijn verplicht?

Security, de Common Criteria, vormt de basis. Availability, Confidentiality, Processing Integrity en Privacy worden toegevoegd wanneer ze relevant zijn voor dienst en klantbelofte.

Kan ISO 27001 worden hergebruikt?

Ja, veel governance- en beveiligingscontrols overlappen. SOC 2 vraagt wel een eigen systeembeschrijving, criteriamapping en bewijs passend bij de gekozen onderzoeksperiode.

Gratis en vrijblijvend

Vergelijk aanbieders van SOC 2-readinessassessments

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.