Vorige Webontwikkeling Volgende Penetratietesten

ISO SOC2

Enterprise-kopers vragen steeds vaker om ISO 27001 of SOC 2 — vooral nadat NIS2-handhaving over de hele EU is aangescherpt. Het certificaat opent deals ter waarde van honderdduizenden euro's, maar de voorbereiding omvat maanden beleidsopstelling, kanoverzameling, en auditorcoördinatie. Wij doen het allemaal.

Van "we willen het certificaat" naar "we hebben het certificaat"

Vaste-prijsopdracht die de volledige voorbereidingscyclus dekt. De prijs verandert niet als het langer duurt; wij nemen het risico op duur.

Gapanalyse

Gedetailleerde beoordeling van waar u vandaag staat versus het controleframework. Geprioriteerd naar audit-blokkerende ernst. U ziet de volledige werklijst voordat u tekent.

Beleidsopstelling

Het volledige beleidspakket geschreven voor uw bedrijf: informatiebeveiliging, aanvaardbaar gebruik, toegangsbeheer, incidentrespons, leveranciersbeheer, wijzigingsbeheer, bedrijfscontinuïteit, rampherstel.

Implementatie van Controles

Technische controles geïmplementeerd: MFA-handhaving, logconfiguratie, kwetsbaarheidsbeheer, versleuteling in rust, back-upverificatie, processen voor leveranciersrisicobeoordeling. Echte implementatie in uw omgeving, met bewijs verzameld terwijl we bezig zijn.

Kanoverzameling

De bewijsruimte waar elke auditor om vraagt: toegangsreviews, wijzigingslogs, geschiedenis van kwetsbaarheidsscans, trainingsvoltooiing, leveranciersreviews, tests van bedrijfscontinuïteit. Georganiseerd per controle, klaar om over te dragen.

Auditorcontact

Wij werken rechtstreeks met uw gekozen auditor. Wij coördineren de audittijdlijn, bereiden uw team voor op interviews, reageren op bewijsverzoeken, en beheren bevindingscorrectie tussen Fase 1 en Fase 2 (of SOC 2 Type I / Type II).

Jaarlijkse Surveillance

Eenmaal gecertificeerd is het werk niet voorbij. Jaarlijkse surveillance-audits, kanoverzameling voor continue monitoring, ritme van beleidsreview. Optioneel abonnement houdt alles draaiende.

Het certificeringsvoorbereidingsproces

Gapanalyse & Scoping

Wij beoordelen uw huidige controles tegen het relevante framework (ISO 27001 Bijlage A of SOC 2 Trust Services Criteria). Resultaat: een geprioriteerde hiatenlijst, een verbeteringstijdlijn, en een vaste-prijsofferte voor de volledige voorbereidingsopdracht.

Verbetering & Beleidsopbouw

Wij stellen het beleidspakket op, implementeren technische controles, voeren het kwetsbaarheidsbeheerprogramma uit, en verzamelen parallel bewijs. Wekelijkse statusupdates houden u in elke fase geïnformeerd.

Audit

Wij coördineren de audit met uw gekozen certificeringsinstantie of accountantskantoor, beheren de bewijsruimte, bereiden uw team voor op auditorinterviews, en handelen Fase 2- of Type II-bevindingen af. Wij blijven bereikbaar tot de audit afgesloten is.

Pentest + ISO/SOC 2 is één opdracht

ISO 27001-controle A.8.8 vereist kwetsbaarheidsbeheer. SOC 2 CC7.1 vereist hetzelfde. Beide vereisen bewijs van regelmatige externe tests — wat betekent dat onze penetratietestdienst al het artefact produceert dat uw auditor zal willen. Beide bundelen betekent dat de testfrequentie, de verbeteringstracking, en het auditbewijs allemaal in één gecoördineerde stroom lopen.

Ons vCISO-abonnement maakt de opdracht doorgaans compleet: iemand bezit doorlopend het beveiligingsprogramma, woont de audit bij, en vertegenwoordigt uw bedrijf voor de auditor. De meeste klanten draaien penetratietesten, ISO/SOC 2-voorbereiding, en het vCISO-abonnement als één gecombineerd programma.

Veelgestelde vragen

Hoe lang duurt ISO 27001-certificering?

Van kickoff tot certificeringsbeslissing duurt ISO 27001 doorgaans 4–9 maanden, afhankelijk van uw startpunt. Bedrijven zonder eerdere beveiligingscontroles duren langer; die met bestaande beveiligingspraktijken en documentatie kunnen sneller bewegen. Onze gapanalyse (week 1) geeft u een nauwkeurige tijdlijnschatting voordat de hoofdopdracht begint.

SOC 2 versus ISO 27001 — wat heb ik nodig?

SOC 2 is voornamelijk vereist door Amerikaanse enterprise-kopers en wordt standaard voor SaaS-bedrijven die aan de Amerikaanse markt verkopen. ISO 27001 komt vaker voor in Europese enterprise-inkoop en is steeds vaker vereist onder NIS2-toeleveringsketenverplichtingen. Verkoopt u aan beide markten, of zijn uw kopers grote multinationals, dan heeft u mogelijk beide nodig. Wij bepalen de scope van gecombineerde opdrachten die aan beide frameworks voldoen met een gedeelde bewijsbasis — doorgaans 20–35% goedkoper dan twee aparte programma's.

Wat kost SOC 2 / ISO 27001-compliance?

Onze vaste-prijsopdracht voor één framework (ISO 27001 of SOC 2 Type I) begint bij €25,000. SOC 2 Type II of een dubbel ISO 27001 + SOC 2-programma wordt individueel bepaald. De opdrachtprijs dekt gapanalyse, beleidsopstelling, implementatie van technische controles, kanoverzameling, en auditorcontact. Het tarief van de certificeringsinstantie of het accountantskantoor is apart (doorgaans €5,000–€20,000 afhankelijk van organisatiegrootte).

Wat is het verschil tussen SOC 2 Type I en Type II?

SOC 2 Type I is een momentopnamebeoordeling: het bevestigt dat uw controles vanaf een specifieke datum correct ontworpen zijn. SOC 2 Type II dekt een periode (doorgaans 6–12 maanden) en bevestigt dat uw controles gedurende die periode effectief functioneerden. Enterprise-kopers en inkoopteams geven overweldigend de voorkeur aan Type II, omdat het operationele consistentie bewijst in plaats van alleen ontwerpintentie. Wij bevelen aan direct naar Type II te gaan, tenzij u een specifieke deadline op korte termijn heeft die een Type I-brug vereist.

Heb ik ISO 27001 nodig voor GDPR-naleving?

ISO 27001 is niet vereist door de GDPR, maar ondersteunt substantieel GDPR-naleving. GDPR Artikel 32 vereist "passende technische en organisatorische maatregelen" om persoonsgegevens te beschermen — en een ISO 27001 ISMS is het meest verdedigbare bewijs dat die maatregelen bestaan. Veel gegevensbeschermingsautoriteiten en toezichthouders beschouwen ISO 27001-certificering als sterk bewijs van GDPR-naleving voor de beveiligingsverplichtingen. Verwerkt u aanzienlijke volumes EU-persoonsgegevens, dan is ISO 27001 alleen al de moeite waard voor risicobeheer op regelgevingsgebied.

Kunt u zowel SOC 2 als ISO 27001 in één opdracht afhandelen?

Ja, en wij bevelen het aan als beide vereist zijn. De controleframeworks overlappen aanzienlijk: ongeveer 70% van de ISO 27001 Bijlage A-controles komt overeen met SOC 2 Trust Services Criteria. Wij voeren een verenigd kanoverzamelingsprogramma uit dat aan beide voldoet, wat de totale kosten en verstreken tijd verlaagt vergeleken met het sequentieel draaien van twee aparte programma's. Wij adviseren over de volgorde op basis van welke certificering uw kopers als eerste eisen.

Compliance, zonder de adviesbureau-belasting

Vertel ons welk certificaat u nastreeft en welk bewijs u al heeft — wij komen terug met een scope en een vaste prijs.

Neem contact op →    Penetration Testing →
AGENT CHAT
Systeem: Beveiligde verbinding tot stand gebracht. Wachten op invoer...