[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:iso-27001-of-soc-2-in-europa":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","iso-27001-of-soc-2-in-europa","ISO 27001 vs SOC 2 in Europa: waar kopers werkelijk om vragen","Verkoopt u in Europa, haal dan ISO 27001: EU-aanbestedingen noemden het in een jaar 3.408 keer, tegenover 104 voor SOC 2. Verkoopt u aan Amerikaanse klanten, dan is het andersom. De cijfers, de openbare TED-zoekopdracht om ze zelf te draaien, en wanneer u beide nodig heeft.","2026-08-11",{"who":10,"when":11,"do":12},"Een softwarebedrijf dat beslist welke attestatie het eerst haalt: wie in Europa verkoopt, krijgt ISO 27001 genoemd door inkopers; wie vooral aan Amerikaanse klanten verkoopt, krijgt SOC 2 als de vorm die hun inkoop verwacht; wie aan beide verkoopt, begint met het ISO-managementsysteem, omdat dat het bewijs oplevert dat een latere SOC 2 leest.","Vóór de eerste deal of aanbesteding die erom vraagt, en vroeg genoeg dat de audit is geboekt vóór de deadline van de koper, want geen van beide attestaties ontstaat in de maand waarin een vragenlijst binnenkomt.","Tel wat uw eigen kopers vragen, draai de openbare TED-query opnieuw voor het Europese aandeel, haal ISO 27001 als Europa de markt is, voeg SOC 2 toe wanneer de inkoop van een Amerikaanse klant het rapport eist, en bouw eerst het managementsysteem zodat de tweede attestatie het bewijs leest dat de eerste oplevert.","\nAls u in Europa verkoopt: ISO 27001. Over de laatste 365 dagen komt ze voor in 3.408 aanbestedingsberichten op TED, het aanbestedingsportaal van de EU zelf, tegenover 104 voor SOC 2, ongeveer 33 keer zo vaak. Als u vooral aan Amerikaanse bedrijven verkoopt, loopt het antwoord andersom, omdat SOC 2 de vorm is die hun inkoop verwacht. De telling betreft vermeldingen en geen harde eisen, de zoek-API van TED is openbaar, en de zoekopdracht staat hieronder zodat u ze opnieuw kunt draaien.\n\nDeze vraag is te beantwoorden met bewijs dat niet van ons komt.\n\n## De meting\n\nTED is het aanbestedingsportaal van de Europese Unie zelf. Elke openbare aanbesteding boven de EU-drempels wordt er gepubliceerd, en de zoek-API staat open voor iedereen, zonder sleutel en zonder account. \"Wat vraagt Europese inkoop werkelijk\" is dus een vraag met een controleerbaar antwoord in plaats van een mening.\n\nGeteld over elke schrijfwijze van beide termen, over de laatste 365 dagen:\n\n| Term | Berichten die hem noemen |\n| --- | --- |\n| ISO 27001 | 3.408 |\n| SOC 2 | 104 |\n| NIS2 | 604 |\n| ISO 42001 | 18 |\n\nISO 27001 komt ruwweg **33 keer zo vaak voor als SOC 2**.\n\n## Wat dat getal is en niet is\n\nHet is een telling van *vermeldingen*, niet van harde eisen. Een bericht dat ISO 27001 noemt in een lijst van gewenste kwalificaties telt evenzeer als een dat er een voorwaarde van maakt. De verhouding vergelijkt gelijk met gelijk, dus de vergelijking houdt stand, ook al overdrijft het absolute getal hoeveel aanbestedingen de norm werkelijk eisen.\n\nHet is ook alleen openbare inkoop. Inkoop door private ondernemingen staat niet in TED, en de leveranciersvragenlijst van een grote Duitse fabrikant wordt geen aanbestedingsbericht. Wat openbare inkoop u geeft, is de ene doorsnede van Europese inkoop waar de eisen worden gepubliceerd in plaats van afgeleid, wat ze de beste beschikbare benadering maakt en niet een perfecte.\n\n## De eerlijke versie van het antwoord\n\n**Als u in Europa verkoopt, is ISO 27001 geen dubbeltje op zijn kant.** Het is de certificering die Europese inkopers noemen, en het verschil is niet marginaal.\n\n**Als u vooral aan Amerikaanse bedrijven verkoopt, loopt het argument andersom.** SOC 2 is de vorm die Amerikaanse inkoop verwacht, het rapportformaat is wat hun beveiligingsteams getraind zijn te lezen, en een ISO-certificaat zal daar vaak een aanvullende vragenlijst uitlokken in plaats van er een te vervangen.\n\n**Als u aan beide verkoopt**, doet de volgorde er meer toe dan de keuze. ISO 27001 bouwt een managementsysteem; SOC 2 verklaart beheersmaatregelen over een periode. Het ISO-systeem is wat doorlopend bewijs produceert, dus bedrijven die het eerst bouwen, vinden een latere SOC 2 meestal goedkoper dan andersom.\n\n## Draai ze zelf\n\nDe API is `api.ted.europa.eu\u002Fv3\u002Fnotices\u002Fsearch`, ze neemt een expertzoekstring en heeft geen inloggegevens nodig. Zet `paginationMode` op `ITERATION` en tel de berichten die met elke term overeenkomen. Onze momentopname is gedateerd en ons script is openbaar; verschillen uw cijfers van de onze, dan zijn de uwe de recentste.\n\nNiets hiervan is een bewering die u van een leverancier hoeft aan te nemen, en dat is het punt.\n\n## Waar in Europa\n\nDezelfde zoekopdracht uitgesplitst per kopend land: [welke EU-landen ISO 27001 noemen in openbare aanbestedingen](\u002Farticles\u002Fiso-27001-in-eu-public-tenders-by-country). Duitsland en Polen zijn goed voor zeven van de tien vermeldingen, en Frankrijk, Spanje en Italië noemen in plaats daarvan hun nationale schema's.\n",1789383982414]