SOC 2 · Trust Services Criteria

SOC 2-pentest: wat uw auditor werkelijk vraagt.

SOC 2 gebruikt het woord "penetratietest" nergens als eis. Uw auditor verwacht er toch een, en noteert het ontbreken ervan als hiaat. Deze pagina legt uit welke criteria een test aantoont, wat het rapport moet bevatten, en wanneer de test moet plaatsvinden. Eerst zien hoe zo'n rapport eruitziet? Bekijk een echt voorbeeldrapport.

Gratis intake Vaste prijs op basis van scope Hertest inbegrepen NDA standaard
Laatst herzien: 4 augustus 2026
01 · Het eerlijke antwoord

Nee, SOC 2 verplicht geen penetratietest.Doe het toch.

Veel aanbieders vertellen u dat SOC 2 een pentest verplicht stelt. Dat is niet zo, en het loont om daar precies in te zijn, omdat het verschil bepaalt hoe u de test inricht en plant.

SOC 2 is geen certificering. Het is een verklaring die een accountantskantoor afgeeft op basis van de Trust Services Criteria van de AICPA. Die criteria beschrijven uitkomsten, geen middelen. Nergens staat dat u een penetratietest moet uitvoeren.

Wat wél wordt gevraagd is bewijs dat uw beheersmaatregelen zijn geëvalueerd en dat ze werkten. En de criteria noemen penetratietesten daarbij zelf als geschikte vorm. Het aandachtspunt bij CC4.1 somt de aanvaardbare vormen van afzonderlijke evaluatie op en zet penetratietesten vooraan, naast onafhankelijke certificeringen en interne audits.

De juiste formulering is dus:

  • Niet verplicht gesteld met zoveel woorden
  • Expliciet genoemd in de criteria als verwacht bewijs
  • Ontbreekt het in uw dossier, dan wordt dat doorgaans als hiaat vastgelegd
02 · Welke criteria een pentest aantoont

Een scan en een pentest tonen verschillende criteria aan.

CriteriumWat er wordt gevraagdWat eraan voldoet
CC4.1 — Monitoring Activities De organisatie voert doorlopende en/of afzonderlijke evaluaties uit om vast te stellen of interne beheersmaatregelen aanwezig zijn en werken (COSO-principe 16) De penetratietest zelf, als periodieke afzonderlijke evaluatie
CC7.1 — System Operations Detectie- en monitoringprocedures signaleren configuratiewijzigingen die nieuwe kwetsbaarheden introduceren, en gevoeligheid voor nieuw ontdekte kwetsbaarheden Doorlopende vulnerabilityscanning
CC6.1 — Logical & Physical Access Toegangsbeheersing is niet te omzeilen Bevindingen rond autorisatie en privilege escalation
Het onderscheid dat vaak misgaat

Geautomatiseerd scannen dekt CC7.1. Handmatig penetratietesten dekt CC4.1. Beide worden verwacht. Het een vervangt het ander niet. Is uw antwoord aan de auditor "wij scannen wekelijks", dan heeft u CC7.1 aangetoond en CC4.1 open laten staan.

Een scan vertelt u dat een poort openstaat. Een pentest vertelt u wat een aanvaller ermee doet.

03 · De valkuil in de planning

Bij Type II moet de test binnen het venster vallen.

Dit speelt alleen bij Type II, en het is de reden dat trajecten opnieuw ingepland moeten worden.

Type I beoordeelt of maatregelen op één peilmoment goed zijn opgezet. De timing is flexibel.

Type II beoordeelt of maatregelen gedurende een observatieperiode effectief werkten, doorgaans 6 of 12 maanden. Uw penetratietest moet binnen dat venster vallen. Een test die is afgerond vlak vóór de periode begint, levert weinig op voor het rapport.

  • Plan de test vroeg in de observatieperiode, niet aan het eind. U heeft tijd nodig om te herstellen en te hertesten voordat de periode sluit.
  • Staan bevindingen nog open bij afsluiting, dan is dat wat de auditor ziet.
  • Jaarlijks is de gangbare frequentie. SOC 2 schrijft er geen voor.

Doorlooptijd van intake tot eindrapport is doorgaans 1 tot 3 weken, met een vaste datum vooraf.

04 · Wat het rapport moet bevatten

Waar een auditor op let.

  1. Een scopebeschrijving die aansluit op uw SOC 2-systeemgrens.
  2. Testdata binnen de observatieperiode bij Type II.
  3. Methodiek en de kwalificaties van de tester bij naam.
  4. Bevindingen met risicoclassificatie en bedrijfsimpact, geen ruwe tooloutput.
  5. Reproductiestappen waar uw ontwikkelaars mee vooruit kunnen.
  6. Herstelbewijs en een hertestverklaring.
  7. Bevindingen gekoppeld aan de criteria die ze aantonen.
Wat auditors steeds vaker afwijzen

Platforms die uitsluitend scannen of uitsluitend AI inzetten en dat als "pentest" verkopen. Verwacht wordt handmatig, adversarieel testen dat businesslogica en geketende exploits blootlegt.

05 · Wat u van Resync krijgt

Elk rapport is opgezet als auditbewijs.

  • Volledig handmatig getest. OSCP- en eWPTxv2-gecertificeerd, MSc Cyber Security.
  • Hertest inbegrepen in de vaste prijs, met schriftelijke hertestverklaring. Geen aparte offerte.
  • Mappingbijlage. Voor compliance-gerichte opdrachten koppel ik elke bevinding aan het Trust Services Criterium dat hij aantoont, zodat het rapport direct in uw auditdossier past.
  • Managementsamenvatting én technische details in één document.
  • Digitaal ondertekend rapport, door uw auditor zelf te verifiëren via re-sync.nl/verify.
  • NDA standaard. Afspraken over de uitvoering vooraf schriftelijk vastgelegd.
06 · Wat het kost

Vaste prijs op basis van scope.

ScopePrijsindicatieWanneer passend
Security Quick Scanv.a. €1.000Eén dag, gericht.
Compactv.a. €2.500Eén webapplicatie of API met beperkte rollen.
Standaardv.a. €4.500SaaS-product met meerdere rollen en tenants.
Uitgebreidv.a. €7.500Complex platform of infrastructuur.

Een SOC 2-traject wordt ingericht op auditbewijs, niet alleen op dekking. Er komt mapping naar de criteria bij, een rapport dat aansluit op uw systeemgrens en een schriftelijke hertestverklaring waar uw auditor mee vooruit kan. In de praktijk valt het meeste SOC 2-werk in de band Uitgebreid, vanaf €7.500, en loopt het op bij grotere of meer-applicatie-omgevingen.

Bekijk het volledige prijsmodel →

Veelgestelde vragen

SOC 2-vragen, precies beantwoord.

Is een penetratietest verplicht voor SOC 2?
Niet met zoveel woorden. De Trust Services Criteria stellen nergens dat een penetratietest verplicht is. CC4.1 vraagt wel om afzonderlijke evaluaties van de effectiviteit van beheersmaatregelen, en het aandachtspunt bij dat criterium noemt penetratietesten als een van de aanvaarde vormen. Auditors verwachten er in de praktijk een.
Is een vulnerabilityscan voldoende?
Nee. Scannen dekt CC7.1. Het dekt niet CC4.1, dat vraagt of uw maatregelen onafhankelijk zijn geëvalueerd en werkend bevonden.
Wanneer in het traject moet de test plaatsvinden?
Bij Type II binnen de observatieperiode, en vroeg genoeg om te herstellen en te hertesten voordat die sluit. Bij Type I is de timing flexibel, maar het rapport moet actueel zijn op het beoordelingsmoment.
Heeft Resync ervaring met SOC 2-trajecten?
Elk Resync-rapport is opgebouwd rond het bewijs dat een onderzoek verwacht: een scopebeschrijving die aansluit op uw systeemgrens, benoemde methodiek en kwalificaties van de tester, bevindingen met risicoclassificatie en reproductiestappen, bevindingen gekoppeld aan de Trust Services Criteria, en een schriftelijke hertestverklaring. Heeft uw accountantskantoor specifieke wensen voor scope of bewijsformat, stuur ze mee bij de intake, dan wordt het rapport daarop ingericht.
Wij doen ook ISO 27001. Kan één test beide dekken?
Meestal wel, mits de scope beide grenzen dekt. Het testwerk is hetzelfde; het verschil zit in de mapping van bevindingen en de opbouw van het rapport. Zie de ISO 27001-pagina.

Testen voor uw SOC 2-onderzoek?

Vertel me in een paar zinnen wat er in scope zit en wanneer uw observatieperiode opent. U hoort binnen één werkdag van me, en u ontvangt alleen een offerte als u erom vraagt.

Plan gratis intake → Ook bezig met ISO 27001?
Gratis intake Reactie binnen 1 werkdag NDA standaard
Bronnen op deze pagina
  • AICPA, 2017 Trust Services Criteria (with Revised Points of Focus, 2022), TSP Section 100. Criteria CC4.1, CC6.1 en CC7.1. aicpa-cima.com
  • COSO, Internal Control, Integrated Framework (2013). Principe 16, monitoringactiviteiten. coso.org
Plan gratis intake →