SOC 2-readiness bereidt een dienstverlende organisatie voor op een onafhankelijke SOC 2 Type I- of Type II-rapportage volgens de Trust Services Criteria. Het traject bepaalt scope en controls, verzamelt bewijs en sluit gaps vóór de formele onderzoeksperiode.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01Scope en criteriaBepaal diensten, systemen, locaties, subprocessors en klantbeloften.→
- 02Readiness assessmentMap controls en bewijs tegen de Trust Services Criteria.→
- 03RemediërenSluit ontwerp- en uitvoeringsgaps en wijs control-eigenaars aan.→
- 04Bewijsperiode draaienVoer controls consequent uit en verzamel controleerbaar bewijs.→
- 05Audit ondersteunenBeantwoord steekproeven, herstel uitzonderingen en beheer het rapportproces.→
Scope en criteria
Bepaal diensten, systemen, locaties, subprocessors en klantbeloften.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Common Criteria speelt hierin een belangrijke rol. Governance en securitybasis.
- Control environment
- Risico
- Toegang
- Monitoring
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met controls uitvoeren: Bewaar bewijs op het moment van uitvoering, niet vlak vóór audit.
Dit moet geregeld zijn
Gevraagd rapporttype, criteria, deadline en contractbelofte.
Type II vraagt bewijs over maanden en meer steekproeven dan Type I.
Welk rapport vraagt de markt?
Readiness assessment
Map controls en bewijs tegen de Trust Services Criteria.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Aanvullende criteria speelt hierin een belangrijke rol. Alleen kiezen wanneer relevant.
- Availability
- Confidentiality
- Processing Integrity
- Privacy
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met uitzonderingen volgen: Onderzoek oorzaak, impact en corrigerende maatregel.
Dit moet geregeld zijn
Producten, infrastructuur, data, locaties en subprocessors.
Extra Trust Services Criteria vergroten controls en systeembeschrijving.
Welke criteria zijn relevant?
Remediëren
Sluit ontwerp- en uitvoeringsgaps en wijs control-eigenaars aan.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Bewijs speelt hierin een belangrijke rol. Consistente uitvoering tijdens de periode.
- Tickets
- Reviews
- Logging
- Leveranciers
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met scope actualiseren: Verwerk nieuwe diensten, cloudcomponenten en subprocessors.
Dit moet geregeld zijn
ISO-mapping, beleid, tickets, reviews en eerdere audits.
Meer producten, cloudomgevingen en subprocessors vergroten scope.
Welke basis is aanwezig?
Bewijsperiode draaien
Voer controls consequent uit en verzamel controleerbaar bewijs.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Common Criteria speelt hierin een belangrijke rol. Governance en securitybasis.
- Control environment
- Risico
- Toegang
- Monitoring
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met volgende periode plannen: Voorkom gaten tussen rapportperiodes en klantverwachtingen.
Dit moet geregeld zijn
Security, engineering, HR, legal, operations en directie.
Een werkend ISO 27001-ISMS kan veel governancebewijs hergebruiken.
Wanneer moet het rapport beschikbaar zijn?
Audit ondersteunen
Beantwoord steekproeven, herstel uitzonderingen en beheer het rapportproces.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Aanvullende criteria speelt hierin een belangrijke rol. Alleen kiezen wanneer relevant.
- Availability
- Confidentiality
- Processing Integrity
- Privacy
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met controls uitvoeren: Bewaar bewijs op het moment van uitvoering, niet vlak vóór audit.
Dit moet geregeld zijn
Gevraagd rapporttype, criteria, deadline en contractbelofte.
Type II vraagt bewijs over maanden en meer steekproeven dan Type I.
Welk rapport vraagt de markt?
Drie stappen naar SOC 2
Readiness, Type I en Type II hebben ieder een ander bewijsdoel.
Readiness assessment
Enkele wekenScope, control gaps en bewijsbehoefte
Type I-voorbereiding
MomentopnameOntwerp en bestaan van controls op één datum
Type II-voorbereiding
Meestal meerdere maandenWerking van controls over een periode
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Type en periode
Type II vraagt bewijs over maanden en meer steekproeven dan Type I.
Criteria
Extra Trust Services Criteria vergroten controls en systeembeschrijving.
Systemen en locaties
Meer producten, cloudomgevingen en subprocessors vergroten scope.
Bestaande controls
Een werkend ISO 27001-ISMS kan veel governancebewijs hergebruiken.
Wat kost SOC 2-readiness?
De totale investering bestaat uit readiness, remediatie, tooling en het afzonderlijke honorarium van de auditor.
Readiness
ProjectofferteVoorkomt dure bevindingen tijdens de formele audit.
Remediatie
Sterk variabelInterne uren en technische maatregelen domineren vaak.
Assurance-onderzoek
Aparte auditorofferteNiet inbegrepen bij advies of compliance-tooling.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Klantvraag
Gevraagd rapporttype, criteria, deadline en contractbelofte.
Systeemscope
Producten, infrastructuur, data, locaties en subprocessors.
Bestaande controls
ISO-mapping, beleid, tickets, reviews en eerdere audits.
Eigenaars
Security, engineering, HR, legal, operations en directie.
- Welk rapport vraagt de markt?
- Welke criteria zijn relevant?
- Welke basis is aanwezig?
- Wanneer moet het rapport beschikbaar zijn?
Goed om vooraf te weten
Wat is het verschil tussen Type I en Type II?
Type I beoordeelt controlontwerp en implementatie op één peildatum. Type II beoordeelt daarnaast de werking gedurende een onderzoeksperiode en vraagt dus consequent bewijs over meerdere maanden.
Is SOC 2 een certificaat?
Nee. Het resultaat is een assurance-rapport van een bevoegde auditor, geen certificaat. Formuleer extern daarom niet dat de organisatie SOC 2-gecertificeerd is.
Welke Trust Services Criteria zijn verplicht?
Security, de Common Criteria, vormt de basis. Availability, Confidentiality, Processing Integrity en Privacy worden toegevoegd wanneer ze relevant zijn voor dienst en klantbelofte.
Kan ISO 27001 worden hergebruikt?
Ja, veel governance- en beveiligingscontrols overlappen. SOC 2 vraagt wel een eigen systeembeschrijving, criteriamapping en bewijs passend bij de gekozen onderzoeksperiode.
Vergelijk aanbieders van SOC 2-readinessassessments
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.






