Een Amerikaanse prospect vraagt een SOC 2-rapport. Een Belgische bank vraagt ISAE 3402. Een overheidsopdracht eist ISO 27001. Drie klanten, drie afkortingen, en één softwarebedrijf van dertig mensen dat geen compliance-afdeling heeft. Die situatie komt vaker voor dan u denkt, en de reflex om alles maar tegelijk op te starten kost tienduizenden euro’s die u niet hoeft uit te geven. Want de drie kaders overlappen voor 70 tot 80 procent. De kunst is weten met welk attest u begint.
In het kort
- De vraag is niet welk attest het beste is, maar waar uw klanten zitten. Amerikaans betekent SOC 2, Europees betekent ISO 27001, financieel betekent ISAE 3402.
- ISO 27001 certificeert een managementsysteem. SOC 2 en ISAE 3402 zijn rapporten over de werking van maatregelen, geen certificaten.
- Reken voor een kmo op 10.000 tot 25.000 euro voor ISO 27001 en op 20.000 tot 45.000 euro voor een eerste SOC 2 Type II, plus honderd tot tweehonderd interne uren.
- Wie ISO 27001 heeft, hergebruikt 70 tot 80 procent van dat werk voor SOC 2. Begin dus met het kader dat uw grootste markt vraagt.
- Loopt er een deal en is een volledig traject nog niet haalbaar, dan overbruggen een CyFun-label of een pentestrapport met actieplan de periode.
Welk attest vraagt uw klant?
Amerikaanse SaaS-kopers en investeerders vragen vrijwel altijd een SOC 2-rapport. Europese enterprise-klanten, overheden en NIS2-plichtige bedrijven vragen ISO 27001 of het Belgische CyberFundamentals-label. Financiële instellingen vragen ISAE 3402 wanneer uw dienst hun financiële processen raakt. Uw afzetmarkt bepaalt dus de keuze, niet de norm zelf.
Dat klinkt eenvoudiger dan het is, want de meeste groeiende IT-bedrijven bedienen meer dan één van die markten. Daarom eerst helder wat de drie kaders werkelijk aantonen, want daar zit het misverstand dat de meeste kosten veroorzaakt.
De drie attesten, helder uit elkaar gehaald
ISO 27001: een managementsysteem
ISO 27001 certificeert niet uw software, maar uw organisatie. Een geaccrediteerde certificatie-instelling toetst of u beschikt over een werkend systeem voor informatiebeveiliging: risicoanalyse, beleid, incidentbeheer, directiebeoordeling en continue verbetering. U stelt daarbij een Verklaring van Toepasselijkheid op waarin u aangeeft welke van de beheersmaatregelen uit de norm u toepast en waarom. Het traject verloopt in twee fasen, een documentbeoordeling en een praktijktoetsing, en levert een openbaar certificaat op dat drie jaar geldig blijft met jaarlijkse controle-audits. Wat dat traject concreet inhoudt en kost, staat in onze gids over ISO 27001-certificering in België.
SOC 2: een rapport over uw maatregelen
SOC 2 komt uit de Amerikaanse accountancywereld en is ontwikkeld voor cloud- en technologiebedrijven die klantgegevens verwerken. Een onafhankelijke auditor beschrijft uw beheersmaatregelen en toetst ze aan de Trust Services Criteria, met beveiliging als verplichte basis en beschikbaarheid, vertrouwelijkheid, verwerkingsintegriteit en privacy als optionele uitbreidingen. Het resultaat is geen certificaat maar een vertrouwelijk rapport dat u onder geheimhouding met prospects deelt. Een Type I toetst het ontwerp op één moment; een Type II toetst of de maatregelen gedurende zes tot twaalf maanden effectief werkten.
ISAE 3402: zekerheid over uitbestede processen
ISAE 3402 is de internationale tegenhanger van het Amerikaanse SOC 1 en richt zich op dienstverleners die processen uitvoeren die doorwerken in de financiële verslaggeving van hun klant. Denk aan gehoste ERP-omgevingen, betalingsverwerking of loonadministratie. De accountant van uw klant gebruikt het rapport om te kunnen steunen op uw interne beheersing bij de controle van de jaarrekening. Ook dit is een assurance-rapport en geen certificaat, met dezelfde opdeling in Type I en Type II.
Vergelijkend overzicht
| ISO 27001 | SOC 2 | ISAE 3402 | |
|---|---|---|---|
| Wat het aantoont | Een werkend managementsysteem voor informatiebeveiliging | Werking van beveiligingsmaatregelen in uw dienst | Beheersing van processen die de cijfers van uw klant raken |
| Wie het vraagt | Europese enterprise, overheid, NIS2-ketens | Amerikaanse kopers, internationale SaaS, investeerders | Banken, verzekeraars, accountants van uw klant |
| Uitkomst | Openbaar certificaat | Vertrouwelijk rapport onder geheimhouding | Vertrouwelijk assurance-rapport |
| Doorlooptijd | 3 tot 7 maanden | 4 tot 8 weken (Type I), 6 tot 12 maanden (Type II) | 2 tot 4 maanden (Type I), 6 tot 12 maanden (Type II) |
| Kostenvork jaar 1 | 10.000 tot 25.000 euro | 20.000 tot 45.000 euro | Vanaf circa 14.000 euro, sterk afhankelijk van omvang |
| Geldigheid | 3 jaar, met jaarlijkse controle-audit | Verslagperiode van 12 maanden | Verslagperiode van 12 maanden |
Die bedragen dekken de externe audit en de eventuele tooling. Wat er zelden bij staat, is de interne kost: het opstellen van beleid, het inregelen van monitoring en het verzamelen van bewijs vraagt al snel zestig tot tweehonderd uur van uw senior engineers en uw directie. Tegen een intern tarief van honderd euro per uur is dat een verborgen post van zesduizend tot twintigduizend euro, en die uren gaan rechtstreeks van uw productplanning af.
De beslislogica voor een Belgisch IT-bedrijf
- Uw omzet komt vooral uit Europa, van overheden of van NIS2-plichtige klanten. Kies ISO 27001. Het wordt in heel Europa herkend, en het Centrum voor Cybersecurity België aanvaardt een geaccrediteerd ISO 27001-certificaat als route naar NIS2-conformiteit. Hoe die twee kaders zich verhouden, leggen we uit in ISO 27001 versus NIS2.
- U bedient Amerikaanse klanten of hebt Amerikaanse investeerders. Kies SOC 2. Ligt er een concrete deal op tafel, start dan met een Type I en spreek contractueel af dat u binnen twaalf maanden naar Type II groeit. Dat is een gangbare afspraak die kopers accepteren.
- U levert aan banken, verzekeraars of betaalinstellingen. Dan komt ISAE 3402 Type II in beeld, zeker wanneer uw dienst hun financiële processen raakt. Sinds DORA volledig van toepassing is, houden financiële instellingen een register bij van al hun ICT-leveranciers en leggen ze auditrechten contractueel vast. Wat dat concreet van u vraagt, staat in DORA-compliance voor ICT-leveranciers.
Ontwikkelt u daarnaast producten die u op de Europese markt brengt, dan komt er nog een kader bij dat losstaat van deze drie. Wat de Cyber Resilience Act van softwarebouwers vraagt, leest u in de Cyber Resilience Act voor Vlaamse softwarebouwers.
Hoeveel werk kunt u hergebruiken?
Dit is het punt dat de meeste bedrijven te laat ontdekken. Tussen de beheersmaatregelen van ISO 27001 en de beveiligingscriteria van SOC 2 zit 70 tot 80 procent inhoudelijke overlap, en er bestaan officiële koppeltabellen die dat één op één in kaart brengen. Toegangsbeheer, incidentbeheer, wijzigingsbeheer, kwetsbaarhedenbeheer, leveranciersbeheer en logging: wie dat voor het ene kader netjes heeft ingericht, hoeft voor het andere geen nieuwe techniek te implementeren.
Wat er dan nog rest, is documentatie omzetten naar de gevraagde indeling en steekproefbewijs aanleveren aan de auditor. Dat betekent in de praktijk: begin met het kader dat uw grootste markt vraagt, bouw het degelijk uit, en gebruik het als basis wanneer een tweede markt om een ander attest vraagt. Andersom werken, drie trajecten tegelijk starten, is de duurste route die er is.
Wat als u nu een deal hebt en nog geen attest?
Dat is de situatie waarin de meeste groeiende IT-bedrijven zitten, en ze is oplosbaar. Twee tussenstappen worden door enterprise-kopers regelmatig aanvaard. De eerste is het Belgische CyberFundamentals-label: een verificatie door een geaccrediteerde instantie toont aan dat u voldoet aan een officieel Belgisch kader dat het CCB erkent, met een doorlooptijd en kostprijs die ver onder een ISO-traject liggen. De tweede is een recent onafhankelijk pentestrapport, gecombineerd met een ingevulde vragenlijst en een goedgekeurd actieplan met datum. Veel kopers accepteren dat risico tijdelijk, op voorwaarde dat u contractueel vastlegt dat het formele traject binnen twaalf maanden start.
Beide routes hebben hetzelfde effect: ze houden de deal levend terwijl u het echte werk doet.
Vier fouten die geld en tijd kosten
- Een te brede scope kiezen. Uw hele juridische entiteit en al uw interne processen in de audit stoppen, verdubbelt de kost. Beperk de scope tot de omgeving die uw klant raakt en de mensen die die omgeving beheren.
- SOC 2 doen voor uitsluitend Europese klanten. Amerikaanse blogs domineren dit onderwerp, en dat leidt Belgische bedrijven regelmatig naar een duur SOC 2-traject terwijl hun klanten om ISO 27001 vragen.
- Spreken over een “ISAE 3402-certificaat”. ISAE 3402 levert een assurance-rapport op, geen certificaat. Wie zich op zijn website gecertificeerd noemt, wekt bij de juridische afdeling van een klant meteen twijfel over zijn dossierkennis.
- Uw eigen leveranciers vergeten. Draait uw dienst op een extern datacenter of een cloudplatform, dan moet de auditor bepalen hoe die partij wordt meegenomen. Vraag hun rapporten tijdig op, want zonder die stukken loopt uw eigen audit vertraging op.
“Zo’n attest is toch een papieren tijger”
Die kritiek verdient een eerlijk antwoord, want ze klopt deels. Een certificaat garandeert niet dat uw broncode vrij is van kwetsbaarheden. Auditoren werken met steekproeven en documentbeoordelingen, dus een organisatie kan op papier een uitstekend toegangsbeleid hebben terwijl ontwikkelaars in de praktijk beheerderswachtwoorden via chat doorgeven. En binnen sommige geautomatiseerde platformen is het technisch mogelijk om instellingen net voor een controle aan te zetten.
Toch vragen kopers ze om drie redenen die wél steek houden. Een inkoopafdeling die honderden leveranciers beheert, kan onmogelijk bij elk van hen een diepgaande audit doen; een gestandaardiseerd rapport van een onafhankelijke auditor geeft een betrouwbaar vertrekpunt. De voorbereiding zelf dwingt bovendien basishygiëne af die er anders niet komt: meervoudige authenticatie, versleuteling, geteste back-ups, geformaliseerde offboarding en een incidentplan dat echt bestaat. En voor de bestuurders van uw klant is uw attest het bewijs dat zij hun eigen ketenzorgplicht onder NIS2 en DORA zijn nagekomen. Het attest vervangt geen goede beveiliging, maar het maakt goede beveiliging aantoonbaar, en zonder dat bewijs geraakt u de inkoopafdeling niet voorbij.
Uitzoeken welk traject u het snelst vooruithelpt
Cyberplan begeleidt Vlaamse software- en IT-bedrijven bij die keuze en bij de voorbereiding erop. Wij brengen in kaart welke attesten uw huidige en beoogde klanten effectief vragen, voeren de nulmeting uit tegenover het gekozen kader, en werken de hiaten weg tot uw dossier auditklaar is. Loopt er intussen een deal, dan zetten we de tussenstap op met een pentest of een CyFun-traject, zodat uw verkoopproces niet stilvalt terwijl het certificeringstraject loopt. Op de dienstpagina ISO 27001-compliance leest u hoe wij dat aanpakken. Wilt u weten welke route voor uw bedrijf de snelste is en wat ze realistisch kost? Boek een vrijblijvende kennismaking, dan bekijken we uw klantenbestand en uw planning samen.
Veelgestelde vragen
Wat is het verschil tussen ISO 27001 en SOC 2?
ISO 27001 certificeert dat uw organisatie een werkend managementsysteem voor informatiebeveiliging heeft. SOC 2 is een rapport van een onafhankelijke auditor over hoe specifieke beheersmaatregelen in uw dienst presteren. Het eerste is een openbaar certificaat, het tweede een vertrouwelijk rapport.
Is ISAE 3402 hetzelfde als SOC 1?
Inhoudelijk komen ze overeen. ISAE 3402 is de internationale standaard, SOC 1 de Amerikaanse variant. Beide richten zich op de beheersing van processen bij een dienstverlener die doorwerken in de financiële verslaggeving van de klant.
Wat is het verschil tussen Type I en Type II?
Een Type I toetst op één peilmoment of de maatregelen goed ontworpen zijn en bestaan. Een Type II toetst daarnaast of ze gedurende een periode van zes tot twaalf maanden effectief hebben gewerkt, via steekproeven over die hele periode.
Volstaat een pentestrapport als vervanging?
Nee. Een pentest is een technische momentopname van kwetsbaarheden in uw applicaties of infrastructuur. Hij zegt niets over risicobeheer, incidentprocedures, toegangsbeheer of continuïteit, en die onderdelen vormen net de kern van deze attesten.
Kunnen we ISO 27001 en SOC 2 samen aanpakken?
Ja, en dat is vaak de goedkoopste route wanneer u beide markten bedient. Door de grote inhoudelijke overlap richt u de maatregelen één keer in en levert u het bewijs daarna in twee verschillende formats aan.
Wat kost het jaarlijkse onderhoud van ISO 27001?
Voor een kmo bedragen de jaarlijkse controle-audits in jaar twee en drie doorgaans 3.000 tot 6.000 euro, exclusief de interne uren om het managementsysteem actueel te houden.