Voor founders die coden

SOC 2 & ISO 27001 voor technische founders

Jij bouwde het product. Compliance kun je ook — als het tool jouw taal spreekt. AuditBadger vervangt consultants door software voor iemand die docs leest, niet iemand die meetings boekt.

01 / Ben jij dit

Klinkt dit bekend?

Je bent de technische co-founder of solo-CTO
Je leest liever een docs-pagina dan dat je in een consultancygesprek zit
Je kunt IAM configureren, policies-as-code schrijven en toch blijven shippen
Je wilt compliancekennis bezitten, niet huren
02 / Waarom het anders is

Waarom compliance jou anders raakt.

01

Consultants zijn gebouwd voor hun model, niet het jouwe

Hun playbook veronderstelt een compliancemanager aan jouw kant die overdrachten aanneemt. Die heb je niet. Dat ben jij — en je wilt dat het tool zich daarnaar gedraagt.

02

Templates geschreven voor bedrijven die je niet bent

Beleidsbundels van 100 pagina's voor organisaties met 500 mensen. Jij hebt beleid nodig dat beschrijft wat je echt doet — geen boilerplate waarvoor je je bij een engineer zou schamen.

03

Bewijsverzameling is een tijdvreter

Screenshots, CSV-exports, Slack-threads achter eigenaarschap aan. Precies het soort sleurwerk dat een technische founder nooit zou moeten doen.

03 / Een uitgewerkt voorbeeld

Hoe een technische founder een access review afhandelt zonder dat het een side quest wordt

Kwartaallijkse access reviews zijn een van de meest voorkomende SOC 2-bevindingen — niet omdat ze moeilijk zijn, maar omdat ze tussen wal en schip vallen als niemand ze bezit. Zo doet een technische founder er één in minder dan een uur, met volledig auditbewijs, zonder iemand achterna te zitten.

Stap 01

AuditBadger haalt de actuele IAM-status op uit AWS, GCP, Azure, DigitalOcean, Scaleway, GitHub en Google Workspace via read-only integraties. Jij exporteert geen CSV's; het systeem doet dat.

Stap 02

Wijzigingen sinds de vorige review worden gemarkeerd: nieuwe gebruikers, verhoogde rechten, slapende accounts. Je kijkt alleen naar delta's, niet naar de hele lijst — de enige reden dat dit solo te doen is.

Stap 03

Voor elk gemarkeerd item keur je goed, trek je in of schaal je af, direct in het platform. De beslissing wordt gelogd met jouw gebruiker, timestamp en redenering. Die log IS het bewijs.

Stap 04

Acties die wijzigingen in het bronsysteem vragen (bijv. een GitHub-admin verwijderen) genereren een éénregelig CLI-commando of een vooringevulde PR-link. Jij voert uit; het systeem bevestigt de statuswijziging bij de volgende sync.

Stap 05

Kwartaalreview klaar. Het bewijspakket — deelnemerslijst, beoordeelde delta's, genomen beslissingen, uitgevoerde acties — wordt automatisch gegenereerd en gekoppeld aan de relevante controls (CC6.1, CC6.3 voor SOC 2; A.5.18 voor ISO 27001).

Conclusie

De taak van een compliancetool voor een technische founder is de ceremonie weghalen en alleen de echte beslissingen overlaten. Alles wat een mens hier doet is een beslissing, geen taak.

04 / Twee frameworks

SOC 2 en ISO 27001, gevormd naar jouw realiteit.

Zelfde platform, twee frameworks. Kies er één, start met beide of wissel later.

SOC 2

Het rapport waar Amerikaanse kopers om vragen.

  • Controls en bewijs gemodelleerd als systeem, niet als checklist
  • Automatische collectors voor AWS, GCP, Azure, DigitalOcean, Scaleway, GitHub, Cloudflare, FleetDM — één keer koppelen
  • Beleid gegenereerd uit je echte stack, leesbaar als source-of-truth docs
  • Directe communicatie met je auditor, geen tussenlaag
Ontdek SOC 2 →
ISO 27001

Het certificaat dat Europese en enterprise-kopers willen.

  • Een ISMS waarover je kunt redeneren — geen map van 300 pagina's
  • SoA en risicoregister als levende documenten, geen Excel-bestanden
  • Certificeringsroadmap met heldere technische deliverables
  • Scopebeslissingen die je technisch kunt verdedigen bij de auditor
Ontdek ISO 27001 →
05 / Eerste 60 dagen

Hoe de eerste 60 dagen er echt uitzien.

Geen marketingtijdlijn — de echte volgorde die we zien bij teams zoals dat van jou.

Week 1

Lees het systeem

Scan het controlmodel van het platform van begin tot eind. Eén leesavond vervangt drie discovery calls. Je weet waar de audit echt om draait voordat je iets schrijft.

Week 2

Integreer en inventariseer

Koppel AWS/GCP/Azure/DigitalOcean/Scaleway/GitHub/Cloudflare. Laat het platform assets, gebruikers en leveranciers automatisch inventariseren. Besteed je tijd aan het reviewen van de output, niet aan het maken ervan.

Weken 3–4

Scope en beleid

Definieer de auditscope in het platform (wat erin zit, wat eruit blijft, waarom). Genereer en verfijn beleid voor jouw stack. Als technische founder wil je het lezen — en het is geschreven om leesbaar te zijn.

Weken 4–5

Risico's, controls, gaten

Draai de risicobeoordeling tegen je inventaris. Het platform toont welke controls gaten hebben; jij lost ze op als engineeringwerk (want dat is het — MFA afdwingen, back-uptests, loggingdekking).

Weken 5–7

Overdracht aan de audit

Walkthrough met de auditor. Je System Description leest als goede technische documentatie omdat je haar zo schreef. Het veldwerk is vanaf hier mechanisch.

06 / Hoe het werkt

Zo pakt AuditBadger het aan.

AI-assistent die engineer spreekt

Vraag het gewoon: 'is GitHub Actions OIDC genoeg voor wat een auditor verwacht van deployment-toegang?' Krijg een specifiek antwoord, verwijzend naar je eigen setup. Geen declarabel consultantuur.

Meer weten →

Read-only integraties, geen screenshots

Het platform leest je cloud- en source-control-status direct. Wat niet automatiseerbaar is, wordt gemarkeerd — je doet alleen handwerk waar handwerk echt nodig is.

Meer weten →

Asset-inventaris als source of truth

Je inventaris is geen wegrottend spreadsheet. Het is een live beeld van je omgeving, bijgewerkt vanuit de integraties. Drift is meteen zichtbaar.

Meer weten →

Risicoregister als postmortem-doc

Geschreven zodat een engineer het respecteert — dreiging, kans, impact, mitigerende controls, restrisico, eigenaar. Zonder consultancyvulling.

Meer weten →

Beleid leesbaar als docs

Gegenereerd uit je stack, geversioneerd, diff-baar. Je kunt je team ernaar verwijzen in plaats van te doen alsof een pdf die niemand leest echt beleid is.

Meer weten →

Leveranciersbeheer zonder ceremonie

Volg leveranciers, gedeelde data, contracten en reviewritme. Herbeoordelingen zijn één-klik-updates, geen nieuwe vragenlijsten vanaf nul.

Meer weten →
07 / Wat auditors vragen

Wat auditors écht vragen aan teams zoals dat van jou.

Echte vragen uit SOC 2- en ISO 27001-audits voor jouw groep — en hoe een goed antwoord eruitziet.

Q

Wie is de aangewezen eigenaar van security en compliance, en wat is diens technische achtergrond?

A

Jezelf noemen (CTO / technische co-founder) is een volledig antwoord. De auditor wil weten dat een mens verantwoordelijk is en de vaardigheden heeft om te beslissen. Het antwoord dat die niet wil horen: 'iedereen bezit het'.

Q

Neem me mee door een recente productiewijziging.

A

Verwacht het hele pad te tonen: codewijziging, review, CI, deployment, logging. De auditor mapt je echte workflow op controls als CC8.1 (change management). Je GitHub- en CI-logs zijn meestal al het bewijs; je moet alleen weten waar je naar wijst.

Q

Waar staat jullie beleid, wie schreef het en wanneer is het voor het laatst gereviewd?

A

De auditor checkt dat het geen gekopieerde templates zonder eigenaar zijn. Beleid geschreven in AuditBadger met jouw naam en reviewdatum verslaat een consultants-pdf van 18 maanden geleden.

Q

Laat zien hoe jullie een incident detecteren en erop reageren.

A

Behandel de detectiebron (alerts, logs), het escalatiepad, het runbook en de post-incident review. De auditor heeft geen perfecte PagerDuty-setup nodig — wel bewijs dat je dit hebt doordacht en een recent voorbeeld kunt tonen.

08 / FAQ

Vragen die we vaak horen.

Kan een technische founder SOC 2 echt alleen runnen?

Ja. SOC 2 gaat over gedocumenteerde, consistente praktijk — niet over headcount. Wat solopogingen breekt is slecht tooling dat founders dwingt tot handmatige bewijsverzameling. Met automatische collectors en control-mapping in gewone taal kan één technische founder het end-to-end bezitten.

Hoe verschilt dit van een consultant inhuren?

Een consultant geeft je een proces dat van hem afhangt. AuditBadger geeft je het proces plus de tools om het te runnen. De kennis is van jou en die telt op — en je kunt alsnog direct een auditor betrekken als het zover is.

Moet ik compliance-expert worden?

Nee. Je moet beslissingen nemen over je eigen bedrijf. AuditBadger vertaalt compliancetaal naar engineeringtaal en terug, zodat je nooit hoeft te gokken wat een auditor wil.

En de dingen die écht een mens nodig hebben?

De audit zelf vereist een gelicenseerde auditor (voor SOC 2) of certificeringsinstantie (voor ISO 27001). We brengen je in contact met de onze. Al het andere — voorbereiding, bewijs, beleid, risico — kun je met het platform aan.

Ik heb al een deel van ons beleid geschreven. Kan ik het importeren?

Ja. AuditBadger laat je je eigen beleid meenemen en mapt het op de control-frameworks zodat je gaten ziet. Je begint niet vanaf nul.

Wat gebeurt er als ik hier later iemand voor aanneem?

Die persoon erft een werkend systeem met volledige audittrail en levend bewijs — geen map om te reverse-engineeren. Dat maakt de overdracht uren in plaats van maanden.

Klaar om dit niet langer uit te stellen?

Haal SOC 2 of ISO 27001 op jouw voorwaarden — zonder consultant, zonder fulltime compliance-hire, zonder de vrees.