Terug naar kennisbankAssurance en certificering

ISO 27001, SOC 2, ISAE 3402 of CYRA: wat bewijst het bij een leverancier?

ISO 27001, SOC 2, ISAE 3402 of CYRA ontvangen van een leverancier? Lees welk type zekerheid elk instrument geeft, wat de scope betekent en wanneer aanvullend bewijs logisch is.

Geschreven door InstantSecure17 min
Vergelijking van ISO 27001, SOC 2, ISAE 3402 en CYRA als leveranciersbewijs

Kort antwoord

ISO 27001, SOC 2, ISAE 3402 en CYRA zijn geen onderling uitwisselbare vinkjes. Ze verschillen in doel, beoordelaar, scope, periode en de vraag of alleen inrichting of ook werking van maatregelen wordt beoordeeld.

  • ISO/IEC 27001 certificeert een information security management system binnen een omschreven scope.
  • SOC 2 is een assurance-rapport over controls rond één of meer Trust Services Criteria; een Type II-rapport bevat ook informatie over werking gedurende een periode.
  • ISAE 3402 is assurance over controls bij een serviceorganisatie die relevant zijn voor de interne beheersing van gebruikersorganisaties in relatie tot financiële verslaggeving.
  • CYRA is een Nederlandse methode voor cyberweerbaarheid met self-assessment, zelfverklaring en de mogelijkheid van onafhankelijke certificering via een geaccrediteerde certificatie-instelling.

De juiste vraag is dus niet: welk logo is het beste? De juiste vraag is: welke zekerheid hebben wij nodig voor het concrete risico en de dienst die we afnemen?

Laatst gecontroleerd: 4 augustus 2026. Dit artikel geeft praktische duiding en is geen auditadvies, accountantsadvies, certificeringsadvies of juridische conclusie.

Waarom deze begrippen vaak verkeerd worden vergeleken

Een klant of inkoper kan in één vragenlijst vragen:

  • Bent u ISO 27001-gecertificeerd?
  • Heeft u een SOC 2 Type II?
  • Kunt u een ISAE 3402-rapport delen?
  • Heeft u CYRA of een ander keurmerk?

Dat lijkt alsof het vier varianten van hetzelfde bewijs zijn. Dat zijn ze niet.

Het verschil zit onder andere in:

  1. Wat wordt beoordeeld? Een managementsysteem, een set controls, een serviceorganisatie of cyberweerbaarheid tegen een methode.
  2. Wie beoordeelt? De leverancier zelf, een certificatie-instelling of een assurance practitioner/accountant.
  3. Welke scope geldt? De hele organisatie, één dienst, één systeem, één locatie of specifieke control objectives.
  4. Welk tijdsperspectief geldt? Een specifieke datum, certificatiecyclus of werking gedurende een periode.
  5. Voor wie is het rapport bedoeld? Algemeen voor stakeholders of juist voor specifieke gebruikers en hun auditors.

Daarom kan hetzelfde bedrijf meerdere soorten bewijs hebben zonder dat één document de andere documenten automatisch overbodig maakt.

Vergelijking in één tabel

InstrumentTypeWat staat centraal?Onafhankelijk?Werking over tijd?Belangrijkste aandachtspunt
ISO/IEC 27001ManagementsysteemcertificeringISMS en risicomanagement binnen scopeJa, bij certificering door certificatie-instellingNiet hetzelfde als een Type II-controlrapportScope en certificerende instelling
SOC 2 Type IAssurance-/attestationrapportControls tegen Trust Services CriteriaJa, door bevoegde practitioner volgens AICPA-kaderPrimair op een specifieke datumSystem description, criteria en scope
SOC 2 Type IIAssurance-/attestationrapportControls tegen Trust Services CriteriaJaJa, operating effectiveness over een periodePeriode, exceptions en relevante criteria
ISAE 3402Assurance-rapport serviceorganisatieControls relevant voor gebruikersorganisaties en financiële verslaggevingJaType 2 behandelt operating effectiveness over periodeControl objectives en financiële relevantie
CYRA self-assessmentZelfbeoordelingDigitale weerbaarheid tegen CYRA-methodeNeeAfhankelijk van eigen invulling en actualiteitNiveau, module en zelfverklaring
CYRA-certificeringCertificeringCYRA-niveau en eisen binnen gekozen moduleJa, via geaccrediteerde certificatie-instellingVolgens certificatieschemaNiveau, module, scope en geldigheid
Los maatregelbewijsPraktisch evidenceEén concrete maatregelMeestal nietAlleen als test/review dit ondersteuntContext, datum, scope en uitzonderingen

Deze tabel is bedoeld als oriëntatie. Lees altijd het daadwerkelijke certificaat of rapport voordat je conclusies trekt.

Wat bewijst ISO/IEC 27001?

ISO/IEC 27001:2022 bevat eisen voor het opzetten, implementeren, onderhouden en continu verbeteren van een information security management system (ISMS).

ISO beschrijft certificering als een manier om stakeholders vertrouwen te geven dat een organisatie informatiebeveiliging systematisch beheert. Een geaccrediteerde certificerende instelling kan extra vertrouwen geven omdat ook de competentie en onafhankelijkheid van die certificatie-instelling wordt beoordeeld.

Maar let op wat een managementsysteemcertificaat niet automatisch zegt.

De Raad voor Accreditatie maakt een belangrijk onderscheid: bij managementsysteemcertificering wordt beoordeeld of het managementsysteem voldoet aan de norm. Het certificaat is niet automatisch een productcertificaat dat verklaart dat elk afzonderlijk product of iedere dienst aan specifieke beveiligingseisen voldoet.

Daarom moet je controleren:

  • welke juridische entiteit gecertificeerd is;
  • welke activiteiten en diensten binnen scope vallen;
  • welke locaties of organisatieonderdelen worden genoemd;
  • welke normversie geldt;
  • hoe lang het certificaat geldig is;
  • welke certificatie-instelling het heeft afgegeven;
  • of die instelling voor dit werk geaccrediteerd is.

Lees hiervoor: ISO 27001-certificaat van een leverancier controleren: waarom scope telt.

Wanneer is ISO 27001 sterk bewijs?

Vooral wanneer je wilt weten of informatiebeveiliging structureel en risicogebaseerd wordt bestuurd binnen de relevante scope.

Wanneer kan aanvullend bewijs nodig zijn?

Bij een specifiek hoog risico, bijvoorbeeld:

  • je wilt weten of een bepaalde hersteltest daadwerkelijk is geslaagd;
  • je wilt recente pentestbevindingen op een specifieke applicatie beoordelen;
  • je hebt zekerheid nodig over privileged access;
  • je hebt contractueel gedefinieerde controls die niet duidelijk uit het certificaat volgen.

Een geldig ISO-certificaat is dan belangrijke context, maar niet per definitie het volledige antwoord op iedere leveranciersvraag.

Wat bewijst een SOC 2-rapport?

SOC 2 is ontwikkeld binnen het AICPA-kader en wordt gebruikt om informatie te geven over controls van een serviceorganisatie die relevant zijn voor de Trust Services Criteria, zoals security, availability, processing integrity, confidentiality en privacy.

SOC 2 is vooral bekend in de Verenigde Staten en bij internationale SaaS- en technologiebedrijven.

SOC 2 Type I

Een Type I-rapport beoordeelt de beschrijving en het ontwerp van relevante controls op een specifieke datum.

Het geeft dus geen lange observatieperiode waarin de werking van alle controls wordt gevolgd.

SOC 2 Type II

Een Type II-rapport behandelt daarnaast de operating effectiveness gedurende een omschreven periode.

Dat maakt Type II interessant wanneer de vraag niet alleen is 'bestaat de control?', maar ook 'heeft de control gedurende de beoordelingsperiode daadwerkelijk gewerkt zoals beschreven?'

Let bij een SOC 2-rapport op:

  • welke Trust Services Criteria in scope zijn;
  • welk systeem of welke dienst wordt beschreven;
  • de beoordelingsperiode;
  • testprocedures en resultaten;
  • gerapporteerde exceptions;
  • subservice organizations en gebruikte methode;
  • complementary user entity controls: maatregelen die jij als klant zélf moet uitvoeren.

Een SOC 2-rapport is dus geen simpel certificaat met één groen vinkje. Juist de inhoud van het rapport is belangrijk.

Wat bewijst ISAE 3402?

ISAE 3402 heet voluit Assurance Reports on Controls at a Service Organization.

De IAASB beschrijft het kader voor assurance over de beschrijving, het ontwerp en bij Type 2 ook de werking van controls bij een serviceorganisatie. De specifieke context is belangrijk: het rapport is bedoeld voor gebruikersorganisaties en hun auditors wanneer de uitbestede dienst relevant is voor interne beheersing rond financiële verslaggeving.

Daarom moet je voorzichtig zijn met de aanname:

'ISAE 3402 = algemeen cybersecuritykeurmerk.'

Dat is te breed.

Een ISAE 3402-rapport kan zeer waardevolle controlinformatie bevatten, maar je moet controleren of de control objectives en scope werkelijk aansluiten op jouw cybersecurityrisico.

Voorbeeld:

Een payrollprocessor kan een sterk ISAE 3402 Type II-rapport hebben rond salarisverwerking, autorisaties, wijzigingen en financiële controles. Dat betekent niet automatisch dat alle vragen over secure software development, ransomwareweerbaarheid of jouw specifieke exitrisico daarin volledig worden behandeld.

Wat bewijst CYRA?

CYRA is een methode van het Centrum voor Criminaliteitspreventie en Veiligheid (CCV) waarmee organisaties hun digitale weerbaarheid kunnen beoordelen en stapsgewijs verbeteren.

Volgens het CCV bestaat CYRA uit vier niveaus:

  • Entry;
  • Basic;
  • Intermediate;
  • Advanced.

Elk niveau kent volwassenheidsstappen. Er zijn modules voor verschillende contexten, waaronder IT, OT, zorg en NDO.

CYRA self-assessment

Een organisatie kan de CYRA-tool gebruiken voor zelfbeoordeling. Na voltooiing kan een zelfverklaring worden gedownload.

Dat is nuttiger dan een losse marketingclaim, omdat er een gestructureerd kader achter zit. Maar het blijft een zelfverklaring zolang geen onafhankelijke beoordeling heeft plaatsgevonden.

CYRA-certificering

Het CCV beschrijft daarnaast de mogelijkheid om een onafhankelijke beoordeling aan te vragen bij een geaccrediteerde certificatie-instelling.

Daarmee wordt het bewijsniveau anders dan bij alleen self-assessment.

Controleer bij CYRA daarom altijd:

  • welke module is gebruikt;
  • welk niveau is beoordeeld;
  • of het om zelfverklaring of certificering gaat;
  • welke scope geldt;
  • datum en geldigheid;
  • welke organisatie de onafhankelijke beoordeling heeft uitgevoerd.

Waar passen losse bewijsstukken in dit verhaal?

Een leverancier kan geen ISO 27001, SOC 2 of CYRA-certificaat hebben en toch relevante maatregelen goed hebben ingericht.

Andersom kan een leverancier een certificaat hebben terwijl jij voor één specifiek risico nog aanvullende informatie nodig hebt.

Los securitybewijs kan bijvoorbeeld bestaan uit:

  • geanonimiseerde MFA-configuratie;
  • access-reviewverslag;
  • hersteltest;
  • incidentoefening;
  • kwetsbaarheidsscan of pentestsamenvatting;
  • logging- en monitoringbeschrijving;
  • secure-developmentprocedure;
  • subleveranciersoverzicht;
  • roadmap met eigenaar en datum.

De kwaliteit van zo'n bewijsstuk hangt af van scope, actualiteit, herkomst, uitzonderingen en aantoonbare werking.

Zie ook: Securitymaatregel aantonen: bestaan is niet hetzelfde als werking.

Welke route kies je bij welk risico?

Er bestaat geen wettelijke tabel die zegt dat risico A altijd ISO en risico B altijd SOC 2 vereist. De keuze moet passen bij de context.

Situatie 1: kleine, laag-risicoleverancier

Een leverancier heeft geen systeemtoegang en verwerkt nauwelijks gevoelige informatie.

Waarschijnlijk is het niet proportioneel om een SOC 2 Type II te eisen. Een beperkte onderbouwde beoordeling en passende contractafspraken kunnen logischer zijn.

Situatie 2: internationale SaaS voor klantdata

Hier kunnen ISO 27001 en/of SOC 2 relevant zijn, afhankelijk van wat beschikbaar is en welke risico's je wilt beoordelen.

Controleer daarnaast of de SaaS-dienst werkelijk binnen scope valt en of onderwerpen zoals availability, incidentmanagement en subservice organizations voldoende worden afgedekt.

Situatie 3: serviceorganisatie voor financieel proces

Als een uitbestede dienst relevant is voor financiële verslaggeving kan ISAE 3402 of SOC 1 juist inhoudelijk relevanter zijn dan een generiek cyberkeurmerk.

Voor aanvullende cybersecurityvragen kan alsnog apart bewijs nodig zijn.

Situatie 4: Nederlandse MKB-leverancier zonder zware certificering

Als een klant vooral proportioneel bewijs van cyberweerbaarheid vraagt, kan een CYRA-route, andere gestructureerde beoordeling of een onderbouwde bewijsmap een logische tussenstap zijn.

Maar als de klant contractueel een geldig ISO 27001-certificaat eist, vervangt een zelfverklaring dat niet.

Onder de Cyberbeveiligingswet: framework volgt risico

De Cbw schrijft voor in-scope organisaties niet simpelweg één specifiek keurmerk voor iedere leverancier voor.

NCSC en RDI leggen de nadruk op:

  • risicoanalyse;
  • afhankelijkheden in de keten;
  • specifieke kwetsbaarheden;
  • beveiligingspraktijken van leveranciers;
  • passende en evenredige maatregelen;
  • afspraken en monitoring.

Daarom is het logischer om eerst te bepalen welke zekerheid je nodig hebt, en daarna welk certificaat, rapport of bewijs daar het beste bij aansluit.

Voor een praktisch beslismodel: welk securitybewijs bij het werkelijke leveranciersrisico past.

Zeven vragen voordat je een certificaat of rapport accepteert

Gebruik deze controle bij ieder type bewijs:

  1. Wie is de beoordeelde entiteit? Is dit dezelfde juridische organisatie waarmee je contracteert?
  2. Wat is de scope? Valt jouw dienst, systeem of proces er werkelijk onder?
  3. Wat is de datum of periode? Is het bewijs nog actueel?
  4. Wie heeft beoordeeld? Zelfverklaring, certificatie-instelling of assurance practitioner?
  5. Welke criteria zijn gebruikt? ISO-norm, Trust Services Criteria, control objectives, CYRA-module?
  6. Is werking getest? Of gaat het alleen om ontwerp, bestaan of een momentopname?
  7. Welke beperkingen en uitzonderingen zijn er? Wat is expliciet niet beoordeeld?

Niet doen: keurmerk-arbitrage

Een onvolwassen leveranciersproces zoekt het certificaat dat het makkelijkste vinkje oplevert.

Een volwassen proces vraagt:

Welke onzekerheid proberen we weg te nemen?

Als je vooral continuïteitsrisico wilt begrijpen, helpt een privacycertificaat je mogelijk weinig. Als je wilt weten of een control maandenlang heeft gewerkt, is een certificaat alleen mogelijk niet voldoende voor die specifieke vraag. Als je alleen een laag-risicoleverancier beoordeelt, kan een zware assurance-eis juist disproportioneel zijn.

Bronnen en actuele informatie

Twijfel je welk bewijs je klant werkelijk vraagt?

Heb je zelf van een klant de vraag gekregen om ISO 27001, SOC 2, ISAE, CYRA of 'gelijkwaardig bewijs'? Controleer eerst de precieze formulering en scope. Via zonder ISO 27001 toch security aantonen kun je zien wanneer een harde certificaateis verschilt van een vraag om aantoonbare maatregelen.

Veelgestelde vragen

ISO/IEC 27001 is managementsysteemcertificering binnen een bepaalde scope. SOC 2 Type II is een assurance-/attestationrapport over relevante controls en hun operating effectiveness gedurende een omschreven periode. De instrumenten beantwoorden dus verschillende vragen.

Verder lezen

Gerelateerde gidsen