ISO SOC2
Enterprise-kopers vragen steeds vaker om ISO 27001 of SOC 2 — vooral nadat NIS2-handhaving over de hele EU is aangescherpt. Het certificaat opent deals ter waarde van honderdduizenden euro's, maar de voorbereiding omvat maanden beleidsopstelling, kanoverzameling, en auditorcoördinatie. Wij doen het allemaal.
Van "we willen het certificaat" naar "we hebben het certificaat"
Vaste-prijsopdracht die de volledige voorbereidingscyclus dekt. De prijs verandert niet als het langer duurt; wij nemen het risico op duur.
Gapanalyse
Gedetailleerde beoordeling van waar u vandaag staat versus het controleframework. Geprioriteerd naar audit-blokkerende ernst. U ziet de volledige werklijst voordat u tekent.
Beleidsopstelling
Het volledige beleidspakket geschreven voor uw bedrijf: informatiebeveiliging, aanvaardbaar gebruik, toegangsbeheer, incidentrespons, leveranciersbeheer, wijzigingsbeheer, bedrijfscontinuïteit, rampherstel.
Implementatie van Controles
Technische controles geïmplementeerd: MFA-handhaving, logconfiguratie, kwetsbaarheidsbeheer, versleuteling in rust, back-upverificatie, processen voor leveranciersrisicobeoordeling. Echte implementatie in uw omgeving, met bewijs verzameld terwijl we bezig zijn.
Kanoverzameling
De bewijsruimte waar elke auditor om vraagt: toegangsreviews, wijzigingslogs, geschiedenis van kwetsbaarheidsscans, trainingsvoltooiing, leveranciersreviews, tests van bedrijfscontinuïteit. Georganiseerd per controle, klaar om over te dragen.
Auditorcontact
Wij werken rechtstreeks met uw gekozen auditor. Wij coördineren de audittijdlijn, bereiden uw team voor op interviews, reageren op bewijsverzoeken, en beheren bevindingscorrectie tussen Fase 1 en Fase 2 (of SOC 2 Type I / Type II).
Jaarlijkse Surveillance
Eenmaal gecertificeerd is het werk niet voorbij. Jaarlijkse surveillance-audits, kanoverzameling voor continue monitoring, ritme van beleidsreview. Optioneel abonnement houdt alles draaiende.
Het certificeringsvoorbereidingsproces
Gapanalyse & Scoping
Wij beoordelen uw huidige controles tegen het relevante framework (ISO 27001 Bijlage A of SOC 2 Trust Services Criteria). Resultaat: een geprioriteerde hiatenlijst, een verbeteringstijdlijn, en een vaste-prijsofferte voor de volledige voorbereidingsopdracht.
Verbetering & Beleidsopbouw
Wij stellen het beleidspakket op, implementeren technische controles, voeren het kwetsbaarheidsbeheerprogramma uit, en verzamelen parallel bewijs. Wekelijkse statusupdates houden u in elke fase geïnformeerd.
Audit
Wij coördineren de audit met uw gekozen certificeringsinstantie of accountantskantoor, beheren de bewijsruimte, bereiden uw team voor op auditorinterviews, en handelen Fase 2- of Type II-bevindingen af. Wij blijven bereikbaar tot de audit afgesloten is.
Pentest + ISO/SOC 2 is één opdracht
ISO 27001-controle A.8.8 vereist kwetsbaarheidsbeheer. SOC 2 CC7.1 vereist hetzelfde. Beide vereisen bewijs van regelmatige externe tests — wat betekent dat onze penetratietestdienst al het artefact produceert dat uw auditor zal willen. Beide bundelen betekent dat de testfrequentie, de verbeteringstracking, en het auditbewijs allemaal in één gecoördineerde stroom lopen.
Ons vCISO-abonnement maakt de opdracht doorgaans compleet: iemand bezit doorlopend het beveiligingsprogramma, woont de audit bij, en vertegenwoordigt uw bedrijf voor de auditor. De meeste klanten draaien penetratietesten, ISO/SOC 2-voorbereiding, en het vCISO-abonnement als één gecombineerd programma.
Veelgestelde vragen
Hoe lang duurt ISO 27001-certificering?
Van kickoff tot certificeringsbeslissing duurt ISO 27001 doorgaans 4–9 maanden, afhankelijk van uw startpunt. Bedrijven zonder eerdere beveiligingscontroles duren langer; die met bestaande beveiligingspraktijken en documentatie kunnen sneller bewegen. Onze gapanalyse (week 1) geeft u een nauwkeurige tijdlijnschatting voordat de hoofdopdracht begint.
SOC 2 versus ISO 27001 — wat heb ik nodig?
SOC 2 is voornamelijk vereist door Amerikaanse enterprise-kopers en wordt standaard voor SaaS-bedrijven die aan de Amerikaanse markt verkopen. ISO 27001 komt vaker voor in Europese enterprise-inkoop en is steeds vaker vereist onder NIS2-toeleveringsketenverplichtingen. Verkoopt u aan beide markten, of zijn uw kopers grote multinationals, dan heeft u mogelijk beide nodig. Wij bepalen de scope van gecombineerde opdrachten die aan beide frameworks voldoen met een gedeelde bewijsbasis — doorgaans 20–35% goedkoper dan twee aparte programma's.
Wat kost SOC 2 / ISO 27001-compliance?
Onze vaste-prijsopdracht voor één framework (ISO 27001 of SOC 2 Type I) begint bij €25,000. SOC 2 Type II of een dubbel ISO 27001 + SOC 2-programma wordt individueel bepaald. De opdrachtprijs dekt gapanalyse, beleidsopstelling, implementatie van technische controles, kanoverzameling, en auditorcontact. Het tarief van de certificeringsinstantie of het accountantskantoor is apart (doorgaans €5,000–€20,000 afhankelijk van organisatiegrootte).
Wat is het verschil tussen SOC 2 Type I en Type II?
SOC 2 Type I is een momentopnamebeoordeling: het bevestigt dat uw controles vanaf een specifieke datum correct ontworpen zijn. SOC 2 Type II dekt een periode (doorgaans 6–12 maanden) en bevestigt dat uw controles gedurende die periode effectief functioneerden. Enterprise-kopers en inkoopteams geven overweldigend de voorkeur aan Type II, omdat het operationele consistentie bewijst in plaats van alleen ontwerpintentie. Wij bevelen aan direct naar Type II te gaan, tenzij u een specifieke deadline op korte termijn heeft die een Type I-brug vereist.
Heb ik ISO 27001 nodig voor GDPR-naleving?
ISO 27001 is niet vereist door de GDPR, maar ondersteunt substantieel GDPR-naleving. GDPR Artikel 32 vereist "passende technische en organisatorische maatregelen" om persoonsgegevens te beschermen — en een ISO 27001 ISMS is het meest verdedigbare bewijs dat die maatregelen bestaan. Veel gegevensbeschermingsautoriteiten en toezichthouders beschouwen ISO 27001-certificering als sterk bewijs van GDPR-naleving voor de beveiligingsverplichtingen. Verwerkt u aanzienlijke volumes EU-persoonsgegevens, dan is ISO 27001 alleen al de moeite waard voor risicobeheer op regelgevingsgebied.
Kunt u zowel SOC 2 als ISO 27001 in één opdracht afhandelen?
Ja, en wij bevelen het aan als beide vereist zijn. De controleframeworks overlappen aanzienlijk: ongeveer 70% van de ISO 27001 Bijlage A-controles komt overeen met SOC 2 Trust Services Criteria. Wij voeren een verenigd kanoverzamelingsprogramma uit dat aan beide voldoet, wat de totale kosten en verstreken tijd verlaagt vergeleken met het sequentieel draaien van twee aparte programma's. Wij adviseren over de volgorde op basis van welke certificering uw kopers als eerste eisen.
Verken Specifieke Compliance-diensten
Compliance, zonder de adviesbureau-belasting
Vertel ons welk certificaat u nastreeft en welk bewijs u al heeft — wij komen terug met een scope en een vaste prijs.
Neem contact op → Penetration Testing →