ISO 27001, SOC 2 of ISAE 3402

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Drie keurmerken die op hetzelfde lijken en dat niet zijn. Kort samengevat: ISO 27001 toont aan dat u een werkend beveiligingssysteem heeft. SOC 2 en ISAE 3402 tonen aan dat afgesproken maatregelen over een periode ook echt hebben gewerkt. Het eerste is een certificaat, de laatste twee zijn accountantsrapporten.

ISO 27001

Een internationale norm met een certificaat als uitkomst, afgegeven door een geaccrediteerde certificerende instelling. Het certificaat is drie jaar geldig met jaarlijkse controleaudits.

Wat het aantoont: dat u risico's beoordeelt, passende maatregelen kiest, die uitvoert en dat het geheel bestuurd wordt. Het zegt niets over de effectiviteit van een specifieke maatregel bij een specifieke klant.

SOC 2

Een Amerikaans rapport, opgesteld door een accountant volgens de criteria van het AICPA. Geen certificaat, maar een rapport dat u onder geheimhouding aan uw klant verstrekt.

Er zijn twee smaken. Type I zegt of de maatregelen op één moment goed zijn opgezet. Type II zegt of ze over een periode van meestal zes tot twaalf maanden ook echt hebben gewerkt. Type II is wat serieuze afnemers bedoelen als ze om SOC 2 vragen.

ISAE 3402

De internationale tegenhanger van SOC 1, gericht op dienstverleners die processen uitvoeren die de financiële verslaglegging van hun klanten raken: salarisverwerking, betalingsverkeer, pensioenadministratie.

Ook hier een type I en type II, en ook hier is het een accountantsrapport en geen certificaat. Het gaat over interne beheersing, niet primair over informatiebeveiliging. Dat verschil wordt vaak over het hoofd gezien.

De drie naast elkaar

ISO 27001SOC 2ISAE 3402
Uitkomstcertificaatrapportrapport
Afgegeven doorcertificerende instellingaccountantaccountant
Gaat overhet managementsysteembeveiliging en beschikbaarheidbeheersing rond financiële processen
Publiek te tonenjanee, onder geheimhoudingnee, onder geheimhouding
Geldigheid3 jaarperiode van het rapportperiode van het rapport
Wie vraagt eromEuropese klanten, aanbestedingenAmerikaanse klanten, techbedrijvenfinanciële sector, accountants van klanten
Indicatie kostenzie kostenopbouwvaak hoger, accountantstariefvaak hoger, accountantstarief

Welke past bij u

  • Nederlandse en Europese klanten, aanbestedingen: ISO 27001. Dat is hier de gangbare taal en u mag het publiek voeren.
  • Amerikaanse klanten of softwarebedrijven: SOC 2 type II. Daar wordt ISO 27001 wel erkend maar minder vaak gevraagd.
  • U voert processen uit die meetellen in de jaarrekening van uw klant: ISAE 3402. Dan vraagt de accountant van uw klant erom, niet uw klant zelf.
  • Zorg: NEN 7510, zie NEN 7510.
  • U valt onder de Cyberbeveiligingswet: geen van drieën is verplicht. Zie hieronder.

Combineren loont

De onderliggende maatregelen overlappen sterk. Wie ISO 27001 op orde heeft, heeft het meeste materiaal al klaarliggen voor een SOC 2-traject. Doet u beide, doe ze dan in één beweging en laat de bewijsvoering dubbel dienen. Twee losse trajecten kosten aanzienlijk meer dan één gecombineerd traject.

Wat u niet kunt combineren is het bewijsmoment: een certificaat en een accountantsrapport worden door verschillende partijen afgegeven en die kunt u niet in elkaar schuiven.

Geen van drieën is verplicht voor NIS2

Dit is de belangrijkste misvatting in dit rijtje. De Cyberbeveiligingswet vraagt geen certificaat en geen rapport. De wet vraagt dat u passende maatregelen neemt en dat kunt aantonen.

Een certificaat helpt bij dat aantonen, maar er zit ook een risico aan: wie begint aan een certificeringstraject van negen maanden terwijl de wet nu al geldt, is negen maanden bezig met het verkeerde. Regel eerst de registratie en de meldplicht, want die staan in geen van deze drie normen. Zie NIS2 versus ISO 27001.

Wat uw klant meestal echt wil

Vraagt een klant om "een certificaat", vraag dan door wat hij ermee wil vaststellen. In veel gevallen wil hij weten of hij u kan vertrouwen met zijn gegevens, en is een goed onderbouwde leveranciersverklaring voldoende. Dat scheelt u een traject van tienduizenden euro's voor een vraag die anders beantwoord kan worden.

Hoe u kiest zonder geld weg te gooien

Begin nooit bij de vraag welk keurmerk het mooiste staat, maar bij de vraag wie het van u wil zien en waarom. Drie vragen brengen u er meestal:

  • Welke klant vraagt erom? Als het één klant is, vraag of een leveranciersverklaring volstaat. Als het er vijf zijn, is een keurmerk goedkoper dan vijf losse trajecten.
  • Uit welk land komt die klant? Europees betekent vrijwel altijd ISO 27001, Amerikaans vrijwel altijd SOC 2.
  • Raakt uw dienst hun jaarrekening? Zo ja, dan komt de vraag van hun accountant en gaat het om ISAE 3402, hoe uw klant het zelf ook noemt.

Die laatste is de meest voorkomende verwarring. Een klant vraagt om "een ISO-certificaat" terwijl zijn accountant eigenlijk zekerheid wil over de betrouwbaarheid van uw verwerking. Dan levert een ISO 27001-certificaat hem niet wat hij nodig heeft, en heeft u wel de kosten gemaakt.

De kosten die u niet in de offerte ziet

Bij alle drie geldt dat de externe rekening maar een deel van het verhaal is. Het grootste deel zit in interne uren: bewijs verzamelen, processen beschrijven, mensen voorbereiden op interviews. Bij SOC 2 type II komt daar nog iets bij dat mensen onderschatten: gedurende de hele observatieperiode moet u het bewijs blijven verzamelen. Valt u halverwege terug in oude gewoonten, dan staat dat in het rapport.

Veelgestelde vragen

Is SOC 2 beter dan ISO 27001?

Nee, ze meten iets anders. SOC 2 type II zegt meer over of maatregelen in een periode echt werkten; ISO 27001 zegt meer over of u er structureel op stuurt. Wat "beter" is hangt af van wie het vraagt.

Kan ik SOC 2 in Nederland laten uitvoeren?

Ja, verschillende Nederlandse accountantskantoren doen SOC 2-onderzoeken. Het rapport is internationaal bruikbaar.

Wat is het verschil tussen SOC 1, SOC 2 en SOC 3?

SOC 1 gaat over financiële verslaglegging en is vergelijkbaar met ISAE 3402. SOC 2 gaat over beveiliging, beschikbaarheid, integriteit, vertrouwelijkheid en privacy. SOC 3 is een publieke samenvatting van SOC 2 zonder de details.

Hoe lang duurt een SOC 2 type II?

De observatieperiode is meestal zes tot twaalf maanden, en die kan pas starten als de maatregelen staan. Reken vanaf nul dus al snel op een jaar tot het eerste rapport.

Waar begin ik als ik nog niets heb?

Met de basis die alle drie de kaders delen: de ISO 27001-checklist. Wat daar staat heeft u hoe dan ook nodig.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.