Trust Service Principles (TSP)

AICPA-criteria voor SOC 2: Security, Availability, Processing Integrity, Confidentiality, Privacy.

A

B

C

D

E

F

G

H

I

K

L

M

N

O

P

R

S

T

De Trust Service Principles (TSP) zijn de vijf criteria die zijn opgesteld door het American Institute of Certified Public Accountants (AICPA) en de basis vormen van SOC 2-rapportages: Security, Availability, Processing Integrity, Confidentiality en Privacy. Security (ook wel de Common Criteria genoemd) is verplicht voor elke SOC 2-opdracht, terwijl de overige vier principes worden geselecteerd op basis van de aard van de geleverde diensten. Elk principe definieert specifieke beheersdoelstellingen waaraan organisaties moeten voldoen om betrouwbare bedrijfsvoering aan te tonen.

Voor organisaties die SOC 2-certificering nastreven, is het begrijpen welke Trust Service Principles van toepassing zijn op hun dienstverlening een cruciale eerste stap. De principes bieden een helder en auditeerbaar kader om aan klanten en stakeholders te demonstreren dat passende beheersmaatregelen zijn getroffen. Het afstemmen van interne controles op de TSP-criteria stroomlijnt bovendien de auditvoorbereiding en kan de tijd en kosten van certificering verlagen.

V

W

Z

Veelgestelde vragen

Wat zijn de Trust Service Principles?
Dit zijn de categorieën die een SOC 2-rapport kan omvatten: Security, Availability, Processing Integrity, Confidentiality en Privacy. Security — de common criteria — valt altijd binnen de scope; de andere vier kies je op basis van wat je aan klanten toezegt.
Heten ze Principles of Criteria?
“Criteria” is inmiddels de juiste term. De AICPA heeft de Trust Services Principles in 2017 omgedoopt tot Trust Services Criteria (TSC). Beide termen worden in de praktijk nog gebruikt en verwijzen naar hetzelfde raamwerk.
Welke categorieën neem je op in een SOC 2?
Alleen die je echt kunt aantonen en waar je klanten om vragen. Security is verplicht; Availability past bij infrastructuur- en SaaS-afspraken en Confidentiality bij gevoelige klantgegevens. Privacy geldt wanneer je zelf toezeggingen doet over persoonsgegevens die je verzamelt en gebruikt — verwerkers van klantgegevens dekken dit vaak onder Confidentiality. Elke extra categorie vergroot de auditinspanning.