Terug naar blog

SOC 2-rapporten begrijpen: Trust Services Criteria en het verschil met ISO 27001

Beveiliging is bij de keuze van een leverancier vaak het moeilijkst te verifiëren. Deze gids legt de vijf Trust Services Criteria van SOC 2 uit, het tijdsverschil tussen Type I en Type II en welke onderdelen u in een rapport moet controleren om uw eigen risico te beoordelen.

Bij de aanschaf van een clouddienst of tool is beveiliging vaak het moeilijkst te verifiëren. Functies kunt u testen en prijzen kunt u vergelijken, maar uit één demo blijkt niet hoe een bedrijf intern toegangsrechten beheert, op incidenten reageert of op welke locaties gegevens worden opgeslagen.

Een SOC 2-rapport is precies voor dat doel bedoeld. Het beoordeelt niet of een product prettig werkt, maar beantwoordt een diepere vraag: voert de serviceorganisatie haar beveiligingsgerelateerde controles werkelijk uit zoals zij zegt?

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

De audit beoordeelt de organisatie, niet het product

SOC 2 (System and Organization Controls 2) is een auditstandaard voor serviceorganisaties, ontwikkeld door het American Institute of Certified Public Accountants. Het rapport wordt opgesteld door een onafhankelijk accountantskantoor en bevat een auditopinie. Een Unqualified Opinion betekent dat het controlesysteem gedurende de volledige auditperiode effectief heeft gewerkt en is bij dit soort audits de sterkste conclusie.

De audit is opgebouwd rond vijf Trust Services Criteria. Security is verplicht; de andere vier worden gekozen op basis van de aard van de dienstverlening:

CriteriumWaar het om gaat
BeveiligingOngeautoriseerde toegang en indringing voorkomen
BeschikbaarheidDe dienst stabiel laten functioneren volgens afspraak
VerwerkingsintegriteitGegevens correct, volledig en tijdig verwerken
VertrouwelijkheidVertrouwelijke informatie versleutelen en toegang beperken
PrivacyPersoonsgegevens verzamelen, gebruiken en uiteindelijk verwijderen

Type I en Type II verschillen vooral in tijd

Dit onderscheid wordt gemakkelijk door elkaar gehaald en heeft veel invloed op de informatiewaarde van het rapport.

Type I onderzoekt het ontwerp van controles op één specifiek moment; eenvoudig gezegd, of beleid en controles redelijk zijn ingericht. Type II onderzoekt hoe die controles gedurende een periode functioneren, meestal 6 tot 12 maanden. Daarbij worden dagelijkse activiteiten, codewijzigingen en personeelswisselingen gevolgd en wordt steekproefsgewijs bewijs verzameld.

Het ene rapport laat zien of een organisatie een controlesysteem heeft vastgelegd; het andere of zij dat systeem in de afgelopen maanden ook dagelijks heeft gevolgd. Als iemand dus zegt dat het bedrijf “SOC 2 heeft gehaald”, vraag dan eerst of het om Type I of Type II gaat.

De relatie met ISO 27001

Beide worden vaak in één adem genoemd, maar hebben een andere functie. SOC 2 wordt afgegeven door een accountantskantoor en is vooral een klantgericht assurance-rapport met beschrijvingen van controles en testresultaten. Het komt veel voor bij B2B-inkooponderzoek van Noord-Amerikaanse klanten. ISO 27001 wordt gecertificeerd door een certificeringsinstantie en richt zich op het managementsysteem voor informatiebeveiliging van de organisatie; het resultaat is een certificaat met bredere internationale erkenning.

Veel dienstverleners hebben beide, en dat is niet tegenstrijdig. ISO 27001 laat zien dat een volledig managementsysteem is ingericht; SOC 2 Type II laat zien dat de controles daadwerkelijk worden uitgevoerd. Voor een risico-inschatting biedt het laatste doorgaans meer detail.

Wat u moet controleren nadat u het rapport ontvangt

Dienstverleners delen het rapport doorgaans onder een geheimhoudingsovereenkomst. Enkele onderdelen mag u bij het lezen niet overslaan.

Begin met de auditscope. Welk product, welk datacenter en welke bedrijfslijn vallen eronder, en sluiten die aan op wat u daadwerkelijk wilt gebruiken? Voor onderdelen buiten de scope levert het rapport geen zekerheid.

Bekijk vervolgens de onderzochte periode. Is die aaneengesloten en bevat die de meest recente volledige cyclus? Een rapport van twee jaar geleden zegt weinig over de situatie van vandaag.

Lees daarna de uitzonderingen (Exceptions), vaak het meest informatieve deel. Daar staat welke controles niet effectief werkten, wat de impact was en of er een verbeterplan is. Een uitzondering betekent niet automatisch dat een dienst onbruikbaar is. Belangrijker is of zij binnen uw risico-exposure valt en of de oplossing duidelijk is en wordt opgevolgd.

Ga ten slotte terug naar uw eigen behoefte. Als u vooral om databeschikbaarheid geeft, maar het rapport alleen beveiliging bestrijkt, geeft het geen antwoord op uw vraag. Dit wordt vaak vergeten: een rapport van honderden pagina’s betekent niet dat elke pagina relevant is voor uw situatie.

Wat certificering niet kan vervangen

Een beveiligingscertificering toont het managementniveau van de leverancier aan, maar bewijst niet dat uw eigen gebruik van de dienst compliant is.

Neem accountbeheer als voorbeeld. Zelfs wanneer het beveiligingssysteem van de leverancier een audit doorstaat, moet de manier waarop u rechten toewijst, omgevingen configureert en op verschillende platforms werkt nog steeds aan de regels van elk platform voldoen. Certificering laat zien of uw gegevens bij de leverancier goed worden behandeld, maar niet of uw eigen handelingen compliant zijn.

Duidelijke omgevingsisolatie en toegangsgrenzen zijn terugkerende thema’s in dit soort audits. Elke omgeving als zelfstandige eenheid behandelen en voorkomen dat sessies of gegevens tussen accounts door elkaar lopen, volgt hetzelfde basisprincipe; de uitvoering ligt alleen aan uw kant. PurpleMark biedt dit type mogelijkheid op het niveau van omgevingsisolatie.

Dit artikel is uitsluitend bedoeld als uitleg van auditstandaarden. Voor de concrete inhoud en reikwijdte geldt het officiële rapport van de dienstverlener.