SOC 2
SOC 2 is een internationaal erkend beveiligingskeurmerk dat door een onafhankelijke auditor wordt afgegeven en aantoont dat een softwareleverancier jouw data aantoonbaar goed beveiligt. Voor cloudprinten betekent het simpelweg dit: als je printomgeving via de cloud loopt, laat een SOC 2-rapport zwart-op-wit zien dat de leverancier de beveiliging, beschikbaarheid en vertrouwelijkheid van je printdata op orde heeft. Je hoeft dus niet op mooie beloftes te vertrouwen, maar krijgt bewijs dat een externe partij heeft gecontroleerd.
Hoe werkt het?
SOC 2 (voluit Service Organization Control 2) is ontwikkeld door het Amerikaanse AICPA en draait om vijf zogeheten Trust Services Criteria: beveiliging, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy. Beveiliging is altijd verplicht; de rest kiest de leverancier afhankelijk van de dienst. Een onafhankelijke accountant toetst de interne controles aan die criteria en legt de bevindingen vast in een rapport.
Er zijn twee smaken. Een Type 1-rapport kijkt naar één moment: zijn de juiste maatregelen op de peildatum aanwezig en goed opgezet? Een Type 2-rapport gaat verder en test of die maatregelen ook echt werkten over een langere periode, meestal zes tot twaalf maanden. Type 2 is het rapport waar zakelijke afnemers doorgaans om vragen, omdat het laat zien dat de beveiliging niet alleen op papier klopt maar structureel functioneert.
Wat levert het jou op?
- Onderbouwd vertrouwen: een externe auditor bevestigt de beveiliging, dat scheelt jou eigen onderzoek.
- Snellere leveranciersselectie: je vinkt security-eisen af zonder eindeloze vragenlijsten.
- Ondersteuning bij AVG en NEN 7510: SOC 2-controles sluiten aan op eisen die je zelf moet aantonen.
- Minder risico: je weet dat printdata, gebruikersgegevens en documentstromen zorgvuldig worden behandeld.
In de praktijk
Stel: een zorginstelling stapt over naar serverloos printen via de cloud. De IT-manager moet aan de compliance-officer aantonen dat patiëntgevoelige documenten veilig door de printomgeving stromen. In plaats van maandenlang eigen onderzoek te doen, vraagt hij het SOC 2 Type 2-rapport van de cloudprint-leverancier op. Daarin staat dat toegangsbeheer, versleuteling en logging over de afgelopen twaalf maanden aantoonbaar hebben gewerkt. Zo is de keuze binnen een week onderbouwd en verantwoord, in plaats van een gok op basis van marketingteksten.
SOC 2 en cloudprinten
Zodra je printomgeving naar de cloud verhuist, verschuift een deel van je beveiliging naar je leverancier. SOC 2 geeft je dan grip: het toont dat die partij de zaken op orde heeft. Combineer dat met een goede audit trail bij printen en je hebt sluitend bewijs van wie wat wanneer heeft geprint. Wil je verder inlezen? Bekijk dan wat serverloos printen precies is, wat de AVG betekent voor printen, en welke cloudprint-oplossingen wij aanbieden.
Veelgestelde vragen
Is SOC 2 hetzelfde als een certificaat?
Niet helemaal. SOC 2 is een auditrapport, geen certificaat met een keurmerk-logo. Een onafhankelijke accountant beschrijft de bevindingen; jij vraagt dat rapport op bij de leverancier om te beoordelen of de beveiliging aansluit op jouw eisen.
Vervangt SOC 2 de AVG?
Nee. SOC 2 is een Amerikaans raamwerk dat aantoont dat controles werken, terwijl de AVG een Europese wet is. Ze vullen elkaar aan: een SOC 2-rapport helpt je onderbouwen dat je persoonsgegevens goed beschermt, maar de AVG-verantwoordelijkheid blijft bij jou.