2 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
SOC 2 Pentest: Wat de Trust Services Criteria Vragen en Wat Uw Auditor Verwacht
SOC 2 noemt penetratietesten niet als verplichte maatregel. Vrijwel elke SOC 2-auditor vraagt toch om het rapport. Deze gids legt uit waarom, welke criteria een test onderbouwt en hoe u er een uitvoert die standhoudt in een Type II-observatieperiode.
Is een penetratietest verplicht voor SOC 2?
Strikt genomen niet. SOC 2 is een attestatiekader gebaseerd op de Trust Services Criteria (TSC) van de AICPA. De criteria beschrijven uitkomsten, zoals het identificeren van kwetsbaarheden en het beoordelen of maatregelen effectief werken, en laten het aan u om de maatregelen te kiezen die die uitkomsten leveren. De points of focus van de AICPA bij de criteria noemen penetratietesten wel als voorbeeld van hoe een organisatie eraan kan voldoen.
Daarom is de vraag in de praktijk beslecht. Wanneer een auditor toetst of u kwetsbaarheden identificeert en aanpakt, is een gedateerd pentestrapport van een onafhankelijk bureau het schoonste bewijs dat u kunt overleggen. Zonder dat rapport vraagt u de auditor om scanneroutput en interne verklaringen te accepteren, en de meeste auditors zullen dan doorvragen of een uitzondering noteren.
De Trust Services Criteria die een pentest onderbouwt
De Common Criteria (CC-reeks) gelden voor elk SOC 2-rapport, ongeacht welke trust-categorieën u opneemt. Een penetratietest is bewijs voor deze criteria.
CC4.1 Monitoringactiviteiten: doorlopende en afzonderlijke evaluaties
De entiteit selecteert, ontwikkelt en voert evaluaties uit om te bevestigen dat maatregelen aanwezig zijn en functioneren. De points of focus van de AICPA bij CC4.1 noemen penetratietesten als vorm van afzonderlijke evaluatie. Dit is het criterium waaraan de meeste auditors uw test koppelen.
CC7.1 Detectie van nieuwe kwetsbaarheden en configuratiewijzigingen
De entiteit gebruikt detectie- en monitoringprocedures om configuratiewijzigingen te identificeren die nieuwe kwetsbaarheden introduceren, en vatbaarheid voor nieuw ontdekte kwetsbaarheden. Penetratietesten, naast kwetsbaarhedenscans, zijn hier het standaardbewijs.
CC7.2 en CC7.3 Monitoring en evaluatie van beveiligingsgebeurtenissen
Een test die detectie-ontwijking meeneemt, toont of uw monitoring een aanvaller daadwerkelijk opmerkt. Veel auditors waarderen een korte sectie in het rapport over wat uw SOC of MDR tijdens de opdracht zag.
CC3.2 Risico-identificatie en CC9.1 Risicobeperking
Bevindingen voeden het risicoregister. Een rapport met ernstscores en bedrijfsimpact geeft de auditor een helder spoor van geïdentificeerd risico naar beperkingsbesluit.
CC8.1 Wijzigingsbeheer
Testen na significante infrastructuur- of applicatiewijzigingen toont aan dat beveiliging als onderdeel van de wijziging wordt beoordeeld, precies wat CC8.1 vraagt.
Type I versus Type II: wat verandert er voor de pentest
Het rapporttype bepaalt wat de auditor nodig heeft van uw testprogramma, niet alleen van één losse test.
| Aspect | SOC 2 Type I | SOC 2 Type II |
|---|---|---|
| Wat wordt geattesteerd | Opzet van maatregelen op één moment | Opzet en werking van maatregelen over een periode, doorgaans 3 tot 12 maanden |
| Pentestbewijs | Een recent rapport toont dat de maatregel is opgezet en aanwezig is | De test, de hersteltickets en de hertest moeten alle binnen of net voor het observatievenster vallen |
| Frequentie | Eén test voor de rapportdatum | Een gedocumenteerde jaarlijkse cyclus; auditors kijken ook naar de test van vorig jaar |
| Herstel | Een plan volstaat | Bewijs dat kritieke en hoge bevindingen binnen uw eigen SLA zijn opgelost en geverifieerd |
| Veelvoorkomende uitzondering | Test ouder dan 12 maanden | Open kritieke bevindingen aan het einde van de periode zonder gedocumenteerde risicoacceptatie |
De scope van een SOC 2 pentest
De scope volgt de systeembeschrijving in uw SOC 2-rapport. Staat een systeem in de beschrijving, dan hoort het in de test.
- De productieomgeving die de beschreven dienst levert, inclusief de cloudaccounts en het managementvlak
- Klantgerichte webapplicaties en API's, getest op de OWASP Top 10, authenticatie, autorisatie en isolatie tussen tenants
- Intern netwerk of kantooromgeving van waaruit engineers productie benaderen, als die binnen de systeemgrens valt
- Identity provider, single sign-on en MFA-afdwinging voor medewerkers en voor klanten
- Segmentatie tussen productie en niet-productie, en tussen tenants waar van toepassing
- Een hertest van elke kritieke en hoge bevinding, gedocumenteerd met bewijs voor en na
Frequentie: eenmaal per jaar, plus na wijzigingen
Een jaarlijkse penetratietest is de feitelijke SOC 2-standaard. Auditors verwachten dat die is vastgelegd in uw beleid, binnen de afgelopen 12 maanden is uitgevoerd en wordt herhaald na significante wijzigingen zoals een nieuw product, een cloudmigratie of een grote architectuurwijziging. Snelgroeiende SaaS-bedrijven voegen vaak een lichtere applicatietest per kwartaal of per grote release toe, wat ook het CC8.1-verhaal over wijzigingsbeheer versterkt.
Plan de test vroeg in de observatieperiode. Een test in de laatste maand laat geen ruimte voor herstel en hertest, en de auditor noteert dan open bevindingen in plaats van gesloten.
Waar een SOC 2-auditor op let in het rapport
Auditors willen onafhankelijkheid zien (een extern bureau met gecertificeerde testers bij naam), een methodiek die ze herkennen (OWASP, PTES, NIST SP 800-115), een scope die overeenkomt met de systeembeschrijving, bevindingen met ernst en bewijs, en bewijs van herstel. Het rapport moet gedateerd zijn, de tester identificeerbaar, en de hertest een aparte gedateerde sectie. Wij koppelen elke bevinding aan de relevante Trust Services Criteria zodat uw auditor dat niet zelf hoeft te doen.
Zitten uw klanten in de Verenigde Staten, verwacht dan dat hun vendor-risk-teams tijdens de inkoop om hetzelfde rapport vragen. Een SOC 2-klaar pentestrapport is tegelijk een verkoopdocument; een scannerexport is dat niet.
Veelgestelde vragen
Gerelateerde compliance-gidsen
Bereidt u zich voor op een SOC 2-audit?
Onze OSCP-gecertificeerde testers scopen de opdracht op uw systeembeschrijving en koppelen elke bevinding aan de Trust Services Criteria. Praat met een expert.