SOC 2-pentest: wat uw auditor werkelijk vraagt.
SOC 2 gebruikt het woord "penetratietest" nergens als eis. Uw auditor verwacht er toch een, en noteert het ontbreken ervan als hiaat. Deze pagina legt uit welke criteria een test aantoont, wat het rapport moet bevatten, en wanneer de test moet plaatsvinden. Eerst zien hoe zo'n rapport eruitziet? Bekijk een echt voorbeeldrapport.
Nee, SOC 2 verplicht geen penetratietest.Doe het toch.
Veel aanbieders vertellen u dat SOC 2 een pentest verplicht stelt. Dat is niet zo, en het loont om daar precies in te zijn, omdat het verschil bepaalt hoe u de test inricht en plant.
SOC 2 is geen certificering. Het is een verklaring die een accountantskantoor afgeeft op basis van de Trust Services Criteria van de AICPA. Die criteria beschrijven uitkomsten, geen middelen. Nergens staat dat u een penetratietest moet uitvoeren.
Wat wél wordt gevraagd is bewijs dat uw beheersmaatregelen zijn geëvalueerd en dat ze werkten. En de criteria noemen penetratietesten daarbij zelf als geschikte vorm. Het aandachtspunt bij CC4.1 somt de aanvaardbare vormen van afzonderlijke evaluatie op en zet penetratietesten vooraan, naast onafhankelijke certificeringen en interne audits.
De juiste formulering is dus:
- Niet verplicht gesteld met zoveel woorden
- Expliciet genoemd in de criteria als verwacht bewijs
- Ontbreekt het in uw dossier, dan wordt dat doorgaans als hiaat vastgelegd
Een scan en een pentest tonen verschillende criteria aan.
| Criterium | Wat er wordt gevraagd | Wat eraan voldoet |
|---|---|---|
| CC4.1 — Monitoring Activities | De organisatie voert doorlopende en/of afzonderlijke evaluaties uit om vast te stellen of interne beheersmaatregelen aanwezig zijn en werken (COSO-principe 16) | De penetratietest zelf, als periodieke afzonderlijke evaluatie |
| CC7.1 — System Operations | Detectie- en monitoringprocedures signaleren configuratiewijzigingen die nieuwe kwetsbaarheden introduceren, en gevoeligheid voor nieuw ontdekte kwetsbaarheden | Doorlopende vulnerabilityscanning |
| CC6.1 — Logical & Physical Access | Toegangsbeheersing is niet te omzeilen | Bevindingen rond autorisatie en privilege escalation |
Geautomatiseerd scannen dekt CC7.1. Handmatig penetratietesten dekt CC4.1. Beide worden verwacht. Het een vervangt het ander niet. Is uw antwoord aan de auditor "wij scannen wekelijks", dan heeft u CC7.1 aangetoond en CC4.1 open laten staan.
Een scan vertelt u dat een poort openstaat. Een pentest vertelt u wat een aanvaller ermee doet.
Bij Type II moet de test binnen het venster vallen.
Dit speelt alleen bij Type II, en het is de reden dat trajecten opnieuw ingepland moeten worden.
Type I beoordeelt of maatregelen op één peilmoment goed zijn opgezet. De timing is flexibel.
Type II beoordeelt of maatregelen gedurende een observatieperiode effectief werkten, doorgaans 6 of 12 maanden. Uw penetratietest moet binnen dat venster vallen. Een test die is afgerond vlak vóór de periode begint, levert weinig op voor het rapport.
- Plan de test vroeg in de observatieperiode, niet aan het eind. U heeft tijd nodig om te herstellen en te hertesten voordat de periode sluit.
- Staan bevindingen nog open bij afsluiting, dan is dat wat de auditor ziet.
- Jaarlijks is de gangbare frequentie. SOC 2 schrijft er geen voor.
Doorlooptijd van intake tot eindrapport is doorgaans 1 tot 3 weken, met een vaste datum vooraf.
Waar een auditor op let.
- Een scopebeschrijving die aansluit op uw SOC 2-systeemgrens.
- Testdata binnen de observatieperiode bij Type II.
- Methodiek en de kwalificaties van de tester bij naam.
- Bevindingen met risicoclassificatie en bedrijfsimpact, geen ruwe tooloutput.
- Reproductiestappen waar uw ontwikkelaars mee vooruit kunnen.
- Herstelbewijs en een hertestverklaring.
- Bevindingen gekoppeld aan de criteria die ze aantonen.
Platforms die uitsluitend scannen of uitsluitend AI inzetten en dat als "pentest" verkopen. Verwacht wordt handmatig, adversarieel testen dat businesslogica en geketende exploits blootlegt.
Elk rapport is opgezet als auditbewijs.
- Volledig handmatig getest. OSCP- en eWPTxv2-gecertificeerd, MSc Cyber Security.
- Hertest inbegrepen in de vaste prijs, met schriftelijke hertestverklaring. Geen aparte offerte.
- Mappingbijlage. Voor compliance-gerichte opdrachten koppel ik elke bevinding aan het Trust Services Criterium dat hij aantoont, zodat het rapport direct in uw auditdossier past.
- Managementsamenvatting én technische details in één document.
- Digitaal ondertekend rapport, door uw auditor zelf te verifiëren via re-sync.nl/verify.
- NDA standaard. Afspraken over de uitvoering vooraf schriftelijk vastgelegd.
Vaste prijs op basis van scope.
| Scope | Prijsindicatie | Wanneer passend |
|---|---|---|
| Security Quick Scan | v.a. €1.000 | Eén dag, gericht. |
| Compact | v.a. €2.500 | Eén webapplicatie of API met beperkte rollen. |
| Standaard | v.a. €4.500 | SaaS-product met meerdere rollen en tenants. |
| Uitgebreid | v.a. €7.500 | Complex platform of infrastructuur. |
Een SOC 2-traject wordt ingericht op auditbewijs, niet alleen op dekking. Er komt mapping naar de criteria bij, een rapport dat aansluit op uw systeemgrens en een schriftelijke hertestverklaring waar uw auditor mee vooruit kan. In de praktijk valt het meeste SOC 2-werk in de band Uitgebreid, vanaf €7.500, en loopt het op bij grotere of meer-applicatie-omgevingen.
SOC 2-vragen, precies beantwoord.
Is een penetratietest verplicht voor SOC 2?
Is een vulnerabilityscan voldoende?
Wanneer in het traject moet de test plaatsvinden?
Heeft Resync ervaring met SOC 2-trajecten?
Wij doen ook ISO 27001. Kan één test beide dekken?
Testen voor uw SOC 2-onderzoek?
Vertel me in een paar zinnen wat er in scope zit en wanneer uw observatieperiode opent. U hoort binnen één werkdag van me, en u ontvangt alleen een offerte als u erom vraagt.
Plan gratis intake → Ook bezig met ISO 27001?Gerelateerd
- AICPA, 2017 Trust Services Criteria (with Revised Points of Focus, 2022), TSP Section 100. Criteria CC4.1, CC6.1 en CC7.1. aicpa-cima.com
- COSO, Internal Control, Integrated Framework (2013). Principe 16, monitoringactiviteiten. coso.org