Een klant stelt een ogenschijnlijk eenvoudige vraag:
“Hebben jullie ISO 27001?”
of
“Kunnen jullie een SOC 2 rapport delen?”
Op het eerste gezicht lijkt het duidelijk wat er gevraagd wordt. Toch is dat in de praktijk zelden het geval.
De vraag gaat namelijk meestal niet over een specifiek certificaat of rapport, maar over vertrouwen. Alleen wordt dat vertrouwen vaak vertaald naar termen die niet precies aansluiten bij wat de klant daadwerkelijk probeert te toetsen. En juist daar ontstaan keuzes die achteraf niet goed blijken te passen.
De vraag achter de vraag
Wanneer een klant vraagt om ISO 27001, SOC 2 of ISAE 3402, probeert hij in de meeste gevallen één van drie dingen duidelijk te krijgen: of je zorgvuldig met informatie omgaat, of je interne beheersmaatregelen daadwerkelijk werken, of dat hij jouw processen veilig kan opnemen in zijn eigen keten.
Dat zijn wezenlijk verschillende vragen. Toch zie je in de praktijk dat organisaties ze vaak op dezelfde manier beantwoorden, namelijk door te kijken welk certificaat of rapport ze nodig hebben. Daarmee verschuift de focus van de onderliggende behoefte naar de vorm waarin die behoefte wordt uitgedrukt.
Het gevolg is dat trajecten worden gestart die óf zwaarder zijn dan nodig, óf onvoldoende aansluiten op wat de klant eigenlijk wil weten.
Wat deze vormen van assurance écht betekenen
Hoewel de termen vaak door elkaar worden gebruikt, verschillen ze inhoudelijk behoorlijk van elkaar.
ISO 27001 is een certificering van een managementsysteem voor informatiebeveiliging. Het laat zien dat je structureel risico’s identificeert, passende maatregelen neemt en blijft verbeteren. Daarmee zegt het vooral iets over hoe je organisatie als geheel is ingericht en hoe je omgaat met informatiebeveiliging.
SOC 2 heeft een andere insteek. Dit is geen certificaat, maar een assurance-rapport waarin een auditor beoordeelt hoe interne beheersmaatregelen zijn ingericht en functioneren. Daarbij is het onderscheid tussen Type I en Type II relevant. Een Type I-rapport kijkt naar de opzet van maatregelen op een bepaald moment, terwijl een Type II-rapport ook beoordeelt of die maatregelen over een langere periode aantoonbaar hebben gewerkt. De nadruk ligt daarmee meer op werking dan alleen op inrichting.
ISAE 3402 richt zich weer op een ander vraagstuk. Deze rapportage is bedoeld voor situaties waarin een organisatie processen uitvoert die onderdeel zijn van de interne beheersing van haar klant. Denk aan uitbestede processen die invloed hebben op bijvoorbeeld financiële verslaggeving of operationele controles. In zo’n geval wil de klant zekerheid over hoe die processen zijn ingericht en functioneren, omdat hij daar zelf op moet kunnen steunen.
Waarom deze begrippen door elkaar lopen
In de praktijk zie je dat organisaties een klantvraag vaak direct vertalen naar een oplossing. Er wordt gevraagd om zekerheid, dus er wordt gedacht aan een certificaat of assurance-rapport.
Die stap is begrijpelijk, maar vaak te snel.
Een klant die om ISO 27001 vraagt, wil in veel gevallen simpelweg zeker weten dat informatiebeveiliging serieus en structureel wordt aangepakt. Een vraag naar SOC 2 kan voortkomen uit de behoefte om te zien dat maatregelen niet alleen bestaan, maar ook daadwerkelijk werken. En soms ligt de vraag nog een laag dieper, bijvoorbeeld wanneer een klant wil begrijpen wat er precies gebeurt in een proces dat hij aan jou uitbesteedt.
Als je die onderliggende bedoeling niet scherp hebt, is de kans groot dat je optimaliseert voor de verkeerde uitkomst.
De stap die vaak wordt overgeslagen
Wat in dit soort situaties vaak ontbreekt, is een eenvoudige maar cruciale stap: doorvragen naar de bedoeling achter de vraag.
Niet welk rapport of certificaat gewenst is, maar welk risico de klant probeert af te dekken en waar hij zekerheid over wil krijgen. In veel gevallen blijkt dat de oorspronkelijke vraag slechts een afgeleide is van een bredere zorg.
Door dat gesprek te voeren, ontstaat vaak meer ruimte. Soms blijkt een lichtere vorm van bewijs voldoende. In andere gevallen wordt juist duidelijk dat een zwaardere vorm van assurance wél nodig is, maar dan met een heldere reden.
Wanneer kies je wat?
De keuze voor ISO 27001, SOC 2 of ISAE 3402 ontstaat idealiter pas nadat duidelijk is wat er precies wordt gevraagd.
ISO 27001 past wanneer je wilt laten zien dat informatiebeveiliging structureel is ingericht en geborgd in je organisatie.
SOC 2 is logischer wanneer je moet aantonen dat interne beheersmaatregelen niet alleen bestaan, maar ook aantoonbaar werken over een bepaalde periode.
ISAE 3402 komt in beeld wanneer jouw processen onderdeel zijn van de controleomgeving van je klant en hij daar expliciet zekerheid over nodig heeft.
De keuze zelf is dus minder ingewikkeld dan hij vaak lijkt. De complexiteit zit vooral in het goed begrijpen van de vraag die eraan voorafgaat.
De valkuil van “meer is beter”
Een veelgemaakte aanname is dat meer bewijs automatisch leidt tot meer vertrouwen. In dat denken voelt een combinatie van certificaten en rapportages al snel als de veilige keuze.
In de praktijk werkt dat vaak anders.
Zwaardere trajecten brengen meer auditdruk met zich mee, vragen meer onderhoud en maken processen complexer. Als die extra inspanning niet direct aansluit op wat de klant wil weten, levert het weinig op en kan het zelfs averechts werken.
Vertrouwen ontstaat niet door de hoeveelheid bewijs, maar door de aansluiting ervan op de vraag.
Structuur vóór certificering
Veel organisaties beginnen bij de vorm: welk certificaat of welk rapport is nodig?
Een sterkere aanpak begint eerder, namelijk bij de onderliggende structuur.
Welke risico’s spelen er? Welke maatregelen zijn getroffen? Wie is waarvoor verantwoordelijk? En hoe wordt zichtbaar dat maatregelen daadwerkelijk werken?
Wanneer die basis helder is, volgt de keuze voor een passende vorm van assurance bijna vanzelf. Zonder die basis wordt elk traject zwaarder, omdat het moet compenseren voor onduidelijkheid die eerder al aanwezig was.
Wat klanten uiteindelijk willen zien
Uiteindelijk zoeken klanten geen norm op zichzelf. Ze zoeken voorspelbaarheid.
Ze willen begrijpen wat er gebeurt, waar risico’s zitten en hoe daarmee wordt omgegaan. Een certificaat of rapport is een manier om dat inzicht te geven, maar blijft altijd een middel.
Niet het doel.
Tot slot
De vraag is dus niet zozeer of je ISO 27001 nodig hebt of een SOC 2 rapport moet laten opstellen.
De relevantere vraag is wat je klant eigenlijk probeert zeker te weten.
Wie dat scherp krijgt, voorkomt dat compliance een doel op zich wordt en maakt keuzes die passen bij de werkelijkheid in plaats van alleen bij de formulering van de vraag.
Verder lezen
Wil je dit onderwerp verder verdiepen?







