SOC 2-eisen voor platforms om bestanden te delen in 2026
Begrijp de SOC 2-nalevingseisen voor platforms om bestanden te delen, inclusief trust service-criteria, auditprocessen en essentiele beveiligingscontroles.
SOC 2-naleving voor een platform om bestanden te delen betekent het doorstaan van een onafhankelijke audit op de AICPA Trust Services Criteria: Security (verplicht), Availability, Processing Integrity, Confidentiality en Privacy (allemaal optioneel, maar Security+Confidentiality is de norm voor bestandsoverdracht). Type I bevestigt dat controles op een bepaald moment adequaat zijn ontworpen; Type II bevestigt dat controles effectief hebben gewerkt gedurende een periode van 3-12 maanden. Voor platforms om bestanden te delen is Type II wat enterprise-kopers eisen. De 2022-update van de Trust Services Criteria (TSP Section 100A) verscherpte controles rondom logische toegang, wijzigingsbeheer en risicobeoordeling. Reken op 12-18 maanden voor de eerste SOC 2 Type II-readiness.
De vijf Trust Services Criteria uitgelegd
Security (TSC CC-reeks) beschermt tegen ongeautoriseerde toegang — fysiek en logisch. Availability (A-reeks) garandeert dat systemen beschikbaar zijn zoals beloofd — uptime-SLA's en DR-plannen. Processing Integrity (PI-reeks) bevestigt dat verwerking compleet, geldig, nauwkeurig, tijdig en geautoriseerd is. Confidentiality (C-reeks) beschermt als vertrouwelijk aangemerkte informatie. Privacy (P-reeks) beheert persoonsgegevens rond kennisgeving, keuze, verzameling, gebruik, bewaring, toegang, openbaarmaking, kwaliteit, monitoring en handhaving. Platforms om bestanden te delen nemen universeel Security op; de meeste voegen Confidentiality en Availability toe; Privacy wordt toegevoegd bij consumentendata; Processing Integrity is zeldzaam tenzij het platform bestanden transformeert.
Wat de 2022 TSC-revisie veranderde
De 2022-revisie verscherpte gemeenschappelijke criteria in negen gebieden (CC1-CC9). CC6 (logische en fysieke toegang) voegde expliciete MFA-eisen voor administratieve toegang toe. CC7 (systeemoperaties) benadrukte dreigingsdetectie en -respons. CC8 (wijzigingsbeheer) voegde vereisten voor deployment rollback toe. CC9 (risicomitigatie) voegde verwachtingen voor leveranciersrisicobeheer toe. Voor platforms om bestanden te delen is de praktische impact: je hebt gedocumenteerd bewijs nodig van MFA-afdwinging, SIEM-gebaseerde dreigingsdetectie, omkeerbare deployment-pipelines en kwartaalse leveranciersbeoordelingen. Auditors in 2026 vragen om controlenarratieven en voorbeeldbewijs dat voldoet aan de 2022-criteria.
De auditcyclus
Fase 1: readiness-assessment (6-12 weken). Een auditor of consultant vergelijkt je huidige controles met de TSC, identificeert hiaten en schetst herstelmaatregelen. Fase 2: herstel (3-9 maanden). Hiaten sluiten — MFA overal implementeren, kwartaalse toegangsreviews instellen, incidentresponseprocedures documenteren, leveranciersbeheer opzetten. Fase 3: observatieperiode (3-12 maanden voor Type II). Controles draaien en genereren bewijs. Fase 4: audit-fieldwork (4-8 weken). De CPA-firma (bijv. Coalfire, Schellman, Prescient Assurance, Insight Assurance) onderzoekt bewijs, interviewt medewerkers en test steekproeven. Fase 5: rapportuitgifte (2-4 weken). Budget €50k-€200k voor de audit zelf, 3-10 keer dat voor herstel en interne arbeid.
Versleutelingscontroles die auditors onderzoeken
Verwacht dat de auditor steekproeven neemt van: (1) gebruikte versleutelingsalgoritmen (AES-256 in rust, TLS 1.2+ in transit, bij voorkeur TLS 1.3); (2) sleutelbeheer (HSM-backed, gedocumenteerde rotatie); (3) configuratie van opslagsystemen (S3-bucket-versleuteling, Azure Storage-versleuteling); (4) netwerkverkeersbeleid (TLS-terminatiepunten, ciphersuites); (5) clientzijdige versleuteling waar geclaimd (beoordeel de code, niet alleen de marketing). Lever architectuurdiagrammen, versleutelde voorbeeldobjecten, sleutelrotatierlogs en penetratietestrapportages die de versleutelingsstack dekken. Vage claims zonder technische onderbouwing worden als controle-uitzonderingen opgeschreven.
Bewijs voor toegangscontrole
CC6-vereisten genereren de grootste bewijslast. Auditors willen: gebruikersinrichtingsrecords gekoppeld aan goedkeuringsworkflows, kwartaalse toegangsreviews afgetekend door managers, MFA-afdwingingsschermafdrukken of beleidsexports, monitoring van geprivilegieerde toegang (sessie-opname voor adminacties), en bewijs van tijdige onboarding/offboarding (binnen 24 uur na HR-trigger). Identiteitsproviders zoals Okta, Azure AD of Google Workspace genereren dit grotendeels automatisch. Zelfgebouwde IAM zonder exporteerbare auditlogs wordt een SOC 2-nachtmerrie — reserveer budget voor een IdP-migratie voordat het auditvenster opent.
Wijzigingsbeheer en CI/CD-bewijs
CC8 vereist gecontroleerde wijzigingen. Moderne CI/CD kan hieraan voldoen met: branch-beveiliging (geen directe commits naar main), verplichte peer review (2+ goedkeuringen voor productie), geautomatiseerde testpoorten, scheiding van taken (ontwikkelaar deployt niet naar productie zonder goedkeuring) en rollback-mogelijkheid. GitHub- en GitLab-instellingsexports, CI-pipeline-logs en deployment-records worden auditbewijs. Auditors nemen steekproeven van 25-40 productiewijzigingen over de observatieperiode. Eén ongedocumenteerde hotfix kan een bevinding worden — documenteer de break-glass-procedure en gebruik deze spaarzaam.
Incidentrespons en monitoring
CC7 vereist dreigingsdetectie en -respons. Bewijs: SIEM-waarschuwingen over de periode, incidenttickets die triage en oplossing tonen, records van tabletop-oefeningen en bewijs van lessen geleerd. Veelgebruikte SIEM-stacks voor bestandsdelen: Datadog Security Monitoring, Sumo Logic Cloud SIEM, Splunk Enterprise Security, Elastic Security, Panther. Wat de auditor ook ziet in de tool: waarschuwingsregels, waarschuwingsvolume over tijd, respons-SLA's en werkelijke responstijden, en minimaal twee of drie incidenten met complete forensische sporen. Diensten met zwakke SIEM-dekking krijgen aanmerkingen, zelfs als er geen daadwerkelijk incident plaatsvond.
Leveranciers- en sub-verwerkersbeheer
CC9 voegde leveranciersrisicobeheer toe. Houd een leveranciersregister bij met: naam, dienstcategorie, datagevoeligheid, SOC 2/ISO 27001-status, DPA of BAA op dossier, datum van laatste beoordeling. Beoordeel minimaal jaarlijks — kwartaalgewijs voor leveranciers die gevoelige gegevens verwerken. Voor platforms om bestanden te delen zijn leveranciers doorgaans: de cloudprovider (AWS, GCP, OVH), e-mailbezorging (SendGrid, Postmark), betalingsverwerking (Stripe), foutmonitoring (Sentry), analytics (Mixpanel) en CDN (Cloudflare, Fastly). Elke leverancier heeft gedocumenteerde beoordeling nodig en bewijs van aanvaardbare beveiligingshouding. Informeer klanten 30 dagen van tevoren over wezenlijke leverancierswijzigingen.
Privacycriteria bij verwerking van persoonsgegevens
Als het platform om bestanden te delen persoonsgegevens verwerkt van gebruikers die geen medewerkers zijn, versterkt het toevoegen van privacycriteria het rapport voor AVG- en CCPA-doelgroepen. De 12 privacysubcriteria omvatten: kennisgeving, keuze en toestemming, verzameling, gebruik en bewaring, toegang, openbaarmaking aan derden, beveiliging, kwaliteit en monitoring. Bewijs omvat versiegeschiedenis van het privacybeleid, toestemmingsrecords, verwerkingslogboeken voor verzoeken van betrokkenen, bewaringsschema's met verwijderingsbevestigingen en voltooiingspercentages voor privacytraining. Klanten in gereguleerde sectoren (financiën, zorg) eisen steeds vaker SOC 2 + Privacy.
Doorlopende naleving na het eerste rapport
SOC 2 Type II is jaarlijks — het eerste rapport bestrijkt 3-12 maanden, opvolgende rapporten bestrijken periodes van 12 maanden. Houd bewijs continu bij tussen rapporten. Investeer in compliance-as-code: Drata, Vanta, Sprinto, Secureframe en Tugboat Logic automatiseren bewijsverzameling vanuit AWS, GitHub, Okta en grote SaaS-tools. Reken op €1k-€5k/maand voor compliance-tooling plus €50k-€100k voor de jaarlijkse audit. Platforms zoals Box, Dropbox, Tresorit, Egnyte en HexaTransfer handhaven terugkerende SOC 2-rapporten; kleinere concurrenten zonder terugkerende SOC 2 stuiten op een harde grens bij enterprise-deals.
SOC 2 is vertrouwen dat je kunt aantonen — enterprise-kopers eisen het, dus zorg dat het geregeld is. Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden