Direct naar de inhoud

ISO 27001 en SOC 2 voor techbedrijven

Eén platform voor ISO 27001, SOC 2 en de securityvragen van je klanten. Bewijs komt uit AWS, GitHub en Azure, zodat je engineers aan je product blijven werken.

  • ISO 27001 en SOC 2 op één set maatregelen
  • Bewijs uit AWS, GitHub en Azure
  • Gebouwd en gehost in de EU
Het dashboard van Tidal Control met de voortgang op SOC 2

Wat techbedrijven met Tidal bereiken

13 weken
Mediaan van start tot ISO 27001-certificaat bij onze klanten
0-2
Bevindingen gemiddeld bij de certificeringsaudit
300+
Geautomatiseerde tests op je cloud en tooling

Waarom ISO 27001 bij techbedrijven blijft hangen

Niet door de norm, maar door hoe het werk naast een productroadmap wordt georganiseerd.

  • Security is ieders bijbaan

    Je engineers bouwen product. Compliance krijgt de restjes van de sprint, dus maatregelen blijven half af.

  • Bewijs uit screenshots

    Voor elke audit opnieuw screenshots van cloudinstellingen en reviews. Bij de volgende audit is alles weer verouderd.

  • Elke prospect een nieuwe vragenlijst

    Securityvragen komen steeds bij dezelfde tech lead terecht, die er telkens een middag aan kwijt is.

  • Twee normen, twee trajecten

    Wie ISO 27001 en SOC 2 los van elkaar aanpakt, doet het werk dubbel en houdt twee administraties bij.

Hoe techbedrijven Tidal gebruiken

Van één set maatregelen tot het antwoord op de securityvragen van je prospect.

Eén set maatregelen voor ISO 27001 en SOC 2

De Annex A-controls van ISO 27001 en de Trust Services Criteria van SOC 2 overlappen voor een groot deel. In Tidal richt je ze één keer in, met een eigenaar en een status per maatregel. Je ziet precies welk bewijs voor beide meetelt.

Meer over ISO 27001
Het controls-overzicht in Tidal Control, met status, voortgang en framework per maatregel

Bewijs komt uit je cloud, niet uit screenshots

Je koppelt AWS, GitHub, Azure en Entra ID en je ticketsysteem. Tidal haalt het bewijs automatisch op en hangt het aan de juiste maatregel. Encryptie, branch protection, MFA en toegangsrechten blijven zo actueel zonder screenshots.

Bekijk alle integraties
Gekoppelde integraties in Tidal Control, waaronder Azure, Google Workspace en Google Cloud

Laat prospects zien hoe je security geregeld is

Elke enterprise-deal komt met securityvragen. In je trust center deel je je certificaten, beleid en maatregelen met prospects, zodat je niet voor elke vragenlijst opnieuw je tech lead nodig hebt.

Meer over het trust center

Trust center

Gedeeld met prospects

  • ISO 27001-certificaatOpenbaar
  • InformatiebeveiligingsbeleidOpenbaar
  • PentestrapportNa NDA
  • SubverwerkersOpenbaar

Gedeeld via je trust center, jij bepaalt wie wat ziet

Eén dossier voor je auditor en je klant

Je Verklaring van Toepasselijkheid, risicoanalyse en SOC 2-criteria bouwen zich op uit je live data. Vraagt een prospect of auditor hoe je toegang tot klantdata beheerst, dan staat het antwoord al klaar.

Meer over controls en rapportage

Auditdossier

PDF

  • Verklaring van ToepasselijkheidActueel
  • RisicoanalyseActueel
  • SOC 2 Trust Services CriteriaActueel
  • DirectiebeoordelingActueel

Handmatig of met Tidal

  • Bewijs verzamelen

    Handmatig

    Screenshots per control

    Met Tidal

    Automatisch uit AWS, GitHub en Azure

  • ISO 27001 en SOC 2

    Handmatig

    Twee aparte trajecten

    Met Tidal

    Eén set maatregelen

  • Securityvragen van prospects

    Handmatig

    Elke keer opnieuw

    Met Tidal

    Gedeeld via je trust center

  • Bewijs actueel tussen audits

    Handmatig

    Niet inbegrepen

    Met Tidal

    Doorlopende tests

  • Doorlooptijd tot certificaat

    Handmatig

    Vaak 6 tot 12 maanden

    Met Tidal

    Mediaan van 13 weken

Het traject: een mediaan van 13 weken van start tot certificaat

Een realistisch traject, geen belofte van compliance in een paar dagen. Je ziet steeds wat er van je team wordt verwacht.

  1. Dag 1

    Setup

    Je koppelt je cloud, repositories en identity-omgeving. Tidal laat direct zien welke maatregelen al op orde zijn.

  2. Week 1-2

    Plan

    We bepalen samen je scope en zetten de risicoanalyse en het plan van aanpak klaar, met sjablonen die zijn geschreven voor softwarebedrijven.

  3. Week 3-11

    Implementeren

    Beleid, maatregelen en bewijs komen op orde terwijl je team doorbouwt aan het product. Engineering komt alleen in beeld waar echt iets technisch moet veranderen.

  4. Week 12-13

    Certificeren

    Een onafhankelijke, geaccrediteerde certificerende instelling voert de audit uit. Je bewijs staat klaar in één dossier.

  5. Daarna

    Bijhouden

    Jaarlijkse audits, nieuwe klantvragen en een SOC 2-traject pak je op in hetzelfde systeem, zonder opnieuw te beginnen.

Koppel de tools die je al gebruikt

  • AWS
  • Azure
  • GitHub
  • GitLab
  • Google Cloud
  • Jira
  • Linear
  • Datadog
  • Cloudflare
  • Vercel
  • Aikido
  • Alle integraties

“Met één druk op de knop toetsen we met één test van Tidal tientallen disks op encryptie. Handmatig zou dat veel tijd kosten.”

Chiel Bos

COO, CBYTE

Veelgestelde vragen

Dat hangt af van je klanten. Europese en Nederlandse klanten en aanbestedingen vragen doorgaans ISO 27001; Amerikaanse klanten vragen bijna altijd SOC 2. Werk je aan beide markten, dan richt je in Tidal één set maatregelen in die beide dekt.

Bij onze klanten is de mediaan 13 weken van start tot certificaat. Hoe lang het bij jou duurt, hangt af van je scope en wat er al staat. Voor SOC 2 Type II geldt daarnaast een observatieperiode waarin je laat zien dat je maatregelen ook werken, meestal drie tot zes maanden.

Voor alles wat via een integratie te controleren is, ja. Encryptie, MFA, toegangsrechten en branch protection komen rechtstreeks uit AWS, GitHub en Azure. Wat niet te koppelen is, leg je handmatig vast met een vervaldatum, zodat het niet ongemerkt veroudert.

Ja. Bewijs dat je één keer toewijst, telt mee voor elk framework waar dezelfde maatregel in voorkomt. Je begint dus nooit opnieuw als er een norm bijkomt.

Nee. Het certificaat komt van een onafhankelijke, geaccrediteerde certificerende instelling. Tidal zorgt dat je dossier klopt en begeleidt je door de audit.

Minder dan je denkt. De integraties doen het bewijswerk en je trust center beantwoordt een groot deel van de securityvragen van prospects. Engineering komt alleen in beeld waar echt iets technisch moet veranderen.