SOC 2-verklaring: Type 1 of Type 2?
Vraagt uw klant om een SOC 2-verklaring, dan is de eerste vraag welk type. Het verschil zit in wat de auditor vaststelt: bij Type 1 gaat het om de opzet op een moment, bij Type 2 ook om de werking over een periode. Dat verschil bepaalt uw voorbereiding, uw doorlooptijd en uw kosten.
Wilt u eerst weten hoe een SOC 2-audit in zijn geheel verloopt, lees dan onze pagina over de SOC 2-audit.
SOC 2 Type 1
Een SOC 2 Type 1 audit beoordeelt de situatie op één specifiek moment. De auditor toetst of de beschreven procedures en maatregelen bestaan en of de opzet daarvan afdoende is. Concreet geeft het Type 1 rapport een oordeel over:
- Of de beschrijving van het systeem van de IT-serviceorganisatie, inclusief de interne controlemaatregelen, een getrouw beeld geeft van de werkelijkheid.
- Of de opzet van de interne controlemaatregelen afdoende is.
SOC 2 Type 2
Een SOC 2 Type 2 audit gaat een stap verder. Hier wordt niet alleen gekeken of de maatregelen bestaan en goed zijn opgezet, maar ook of de organisatie er in de praktijk daadwerkelijk naar heeft gehandeld. Het Type 2 rapport voegt daarom een derde oordeel toe:
- Of de interne controlemaatregelen gedurende een bepaalde periode ook effectief hebben gewerkt.
Om een SOC 2 Type 2 verklaring te behouden, vindt jaarlijks een herhalingsaudit plaats. Hierbij wordt beoordeeld of de organisatie het afgelopen jaar heeft gewerkt volgens de beschreven procedures en of de maatregelen aantoonbaar effectief zijn geweest.
Een SOC 2 Type 2 rapport is daarmee het meest volledige bewijs van betrouwbare dienstverlening en geeft bestaande en potentiële klanten het grootste inzicht in de kwaliteit van de geleverde IT-services.