ISAE 3402 in het kort
- Een ISAE 3402-verklaring is een assurance-rapport waarin een onafhankelijke IT-auditor vaststelt of uw beheersmaatregelen rond uitbestede processen goed zijn opgezet en werken.
- Het is géén certificaat. Er bestaat geen ISAE 3402-keurmerk; de waarde zit in wat er in het rapport staat.
- Type I toetst de opzet op één peildatum. Type II toetst daarnaast of de maatregelen gedurende een periode van doorgaans zes tot twaalf maanden ook echt hebben gewerkt.
- De meeste klanten en accountants vragen om Type II. Type I is vooral een verstandige eerste stap wanneer u nog geen periode kunt aantonen.
Voordelen ISAE 3402 voor uw serviceorganisatie
- U heeft een rapport volgens een internationaal erkende standaard.
- U heeft een streepje voor in aanbestedingstrajecten.
- De kwaliteit van uitbestede processen is aantoonbaar gewaarborgd aan uw klanten.
- De accountant van een gebruikersorganisatie van uw klanten kan steunen op deze rapportage voor de audit van een jaarrekening.
- Het is niet langer noodzakelijk dat opdrachtgevers auditors bij u langs sturen.
Wat is een ISAE 3402-verklaring?
ISAE 3402 staat voor International Standard on Assurance Engagements 3402, een internationale standaard voor rapportage over de beheersing van uitbestede processen. Besteedt een organisatie processen aan u uit die van invloed zijn op haar financiële verantwoording, dan wil zij, en wil vooral haar accountant, zekerheid dat u die processen beheerst.
Belangrijk om te weten: ISAE 3402 kent geen certificaat. U wordt niet ISAE 3402-gecertificeerd, u ontvangt een assurance-rapport. Dat onderscheid is meer dan een woordkwestie. Bij een certificaat toetst een instelling of u aan een vaste norm voldoet. Bij een assurance-rapport bepaalt u zelf welke beheersdoelstellingen u opneemt, en geeft de auditor daar een oordeel over. De waarde zit dus in wat er in het rapport staat, niet in het bestaan ervan.
Wanneer heeft u een ISAE 3402-verklaring nodig?
In de meeste gevallen omdat een klant erom vraagt. Dat gebeurt vooral in drie situaties.
- De accountant van uw klant vraagt erom. Verwerkt u processen die doorwerken in de jaarrekening van uw klant, dan moet diens accountant kunnen steunen op uw beheersing. Zonder rapport betekent dat auditors over de vloer, elk jaar opnieuw, per klant.
- Uitbestedingsregels in de financiële sector. Financiële instellingen moeten kunnen aantonen dat zij grip houden op processen die zij uitbesteden. In de praktijk vertalen zij die verplichting door naar hun leveranciers, in de vorm van een assurance-rapport.
- Aanbestedingen en leveranciersselecties. Steeds vaker is een ISAE 3402- of SOC 2-rapport een harde eis om mee te mogen doen. Wie het niet heeft, valt af vóór het inhoudelijke gesprek.
Wat u nodig heeft, hangt dus niet af van uw eigen omvang maar van uw positie in de keten van uw klant. Twijfelt u of het voor u speelt: leg ons de vraag voor zoals uw klant hem stelt, dan geven wij aan wat daarvoor nodig is.
Type I of Type II: welk rapport heeft uw klant nodig?
Het onderscheid tussen Type I en Type II is de vraag waar de meeste trajecten mee beginnen, en het bepaalt zowel uw voorbereiding als uw doorlooptijd.
Het verschil bepaalt de doorlooptijd, de kosten en vooral of het rapport het doel van uw klant dient.
| Onderwerp | Type I | Type II |
|---|---|---|
| Wat wordt getoetst | Opzet en bestaan van de beheersmaatregelen | Opzet, bestaan én werking |
| Peilmoment | Eén datum | Een periode, doorgaans 6 tot 12 maanden |
| Zegt iets over | Zijn de maatregelen goed ontworpen en aanwezig? | Hebben ze ook echt gewerkt? |
| Wanneer passend | Nieuwe dienst, of als eerste stap richting Type II | Vrijwel altijd wanneer een klant of accountant erom vraagt |
Vraagt de accountant van uw klant om zekerheid over de hele verslagperiode, dan volstaat een momentopname niet. Dat is de reden dat verreweg de meeste organisaties uiteindelijk bij Type II uitkomen. Start u met Type I, maak dan vooraf met uw klant expliciet dat het om Type I gaat en wanneer Type II volgt. Een rapport dat achteraf niet blijkt te voldoen, kost u het budget én het vertrouwen.
Een misverstand dat trajecten onnodig spannend maakt: de aanname dat een Type II-rapport 'schoon' moet zijn. Constateert de auditor tijdens de periode afwijkingen, dan komen die in het rapport te staan, met de reactie van het management erbij. Voor een ervaren lezer is een rapport met een paar zorgvuldig beschreven en opgevolgde bevindingen geloofwaardiger dan een rapport waarin twaalf maanden lang niets misging.
Vraagt de accountant van uw klant om zekerheid over de hele verslagperiode, dan volstaat een momentopname niet. Dat is de reden dat verreweg de meeste rapporten Type II zijn. Een Type I is vooral zinvol als u een nieuwe dienst lanceert of nog geen periode kunt aantonen, en dient dan als tussenstap.
Hoe verloopt een ISAE 3402-traject?
Scopebepaling
Samen bepalen we welke diensten, processen en locaties binnen het rapport vallen en welke beheersdoelstellingen daarbij horen. Dit is de belangrijkste stap: te breed scopen maakt het traject onnodig duur, te smal scopen levert een rapport op dat uw klant niet accepteert. Wij toetsen de scope daarom bij voorkeur aan de vraag zoals uw klant die stelt.
Beschrijving van uw systeem
U legt vast hoe uw dienstverlening en beheersomgeving werkelijk werken. Wij denken mee en toetsen of de beschrijving overeenkomt met de praktijk. Dat voorkomt bevindingen die niets met de kwaliteit van uw beheersing te maken hebben.
Pre-audit
Wij stellen vast waar u staat ten opzichte van de beheersdoelstellingen en wat er nog moet gebeuren. U krijgt een concrete lijst, ruim voordat er een oordeel op tafel ligt. Dit is doorgaans de goedkoopste stap in het traject en voorkomt de duurste verrassingen.
Maatregelen treffen en bewijs opbouwen
U voert de verbeterpunten door. Bij een Type II-rapport loopt hier de verslagperiode waarin u aantoonbaar bewijs opbouwt: logging, periodieke controles, vastgelegde beoordelingen.
Audit en rapportage
Wij toetsen de maatregelen en stellen het assurance-rapport op, dat u kunt delen met klanten en hun accountants.
De doorlooptijd wordt vrijwel volledig bepaald door stap 4. Bij een Type II-rapport is de verslagperiode niet in te korten: wie in november besluit een rapport over het lopende jaar te willen, kan dat jaar alleen nog met een Type I afsluiten. Begin daarom vroeg in het jaar met de scopebepaling.
Wat bepaalt de kosten en de doorlooptijd?
Een vast bedrag noemen zonder uw situatie te kennen zou onzin zijn. Wat wij wel kunnen zeggen, zijn de factoren die het bepalen:
-
Type I of Type II.
Toetsing van de werking over een periode vraagt meer deelwaarnemingen en dus meer tijd.
-
Het aantal beheersdoelstellingen.
Dit is de grootste kostendrijver en tegelijk het best te beïnvloeden: elke doelstelling die u opneemt, moet worden beschreven, onderbouwd en getoetst.
-
De omvang van de scope:
aantal diensten, systemen, locaties en processen.
-
Uitbesteding aan derden.
Draait een deel van uw dienstverlening bij een subserviceorganisatie, dan moet die schakel worden afgedekt. Beschikt die partij zelf over een assurance-rapport, dan scheelt dat aanzienlijk.
-
De volwassenheid van uw organisatie.
Zijn processen al beschreven en worden controles vastgelegd, dan betaalt u vooral voor toetsing. Zo niet, dan komt daar opbouwwerk bij.
-
Eerste jaar of vervolgjaar.
Het eerste traject is het bewerkelijkst, daarna verschuift het zwaartepunt naar actualiseren en toetsen.
Reken daarnaast op interne uren. Dat is de post die in begrotingen het vaakst ontbreekt, terwijl het beslag daar het grootst is: documentatie opstellen, bewijs verzamelen en vragen beantwoorden. Eén interne trekker met mandaat en tijd bespaart meer dan welke onderhandeling over tarieven ook.
ISAE 3402, SOC 2 of een TPM-verklaring?
Alle drie zijn assurance-producten, maar ze beantwoorden een andere vraag. ISAE 3402 richt zich op beheersmaatregelen die de financiële verantwoording van uw klanten raken. SOC 2 kijkt breder naar de betrouwbaarheid van IT-dienstverlening aan de hand van vaste criteria rond beveiliging, beschikbaarheid en vertrouwelijkheid. Voor SaaS- en clouddienstverleners is dat meestal het gevraagde rapport. Een TPM-verklaring is de flexibele variant, waarbij het normenkader wordt afgestemd op wat uw opdrachtgever precies wil weten.
Levert u aan uiteenlopende typen klanten, dan is een gecombineerd traject vaak mogelijk. Overlappende beheersmaatregelen hoeven dan maar één keer te worden getoetst. Wilt u de verschillen punt voor punt naast elkaar zien, lees dan onze uitgebreide vergelijking.
Onze ISAE 3402 ondersteuning
2-Control bestaat uit een enthousiast team van geregistreerde IT-auditors (RE) die u op korte termijn kunnen helpen met een ISAE 3402-verklaring. We hebben jarenlange ervaring met het succesvol implementeren en beoordelen van ISAE 3402-trajecten bij serviceorganisaties.
Aangezien een ISAE 3402-rapportage vaak ook een relatie heeft met de processen van de jaarrekening is het van grote meerwaarde dat onze RE's kennis hebben van zowel financiële processen en IT-processen.
Gerelateerde ISAE 3402 blogs:
2-Control
Neem contact met ons op
Heeft u vragen of opmerkingen over onze IT-auditdiensten? Wij horen graag van u. Vul uw gegevens in het onderstaande formulier in en wij nemen zo snel mogelijk contact met u op. U kunt ook rechtstreeks contact met ons opnemen via het telefoonnummer aan de linkerkant.
Ons toegewijde team staat klaar om u te helpen met eventuele vragen of problemen. Wij streven ernaar om u de best mogelijke service te bieden.