ISAE 3402: Onafhankelijke zekerheid over jouw dienstverlening

Steeds meer opdrachtgevers willen zekerheid dat uitbestede processen betrouwbaar en beheerst worden uitgevoerd. Met een ISAE 3402-audit toon je onafhankelijk aan dat jouw organisatie beschikt over effectieve beheersmaatregelen rondom de dienstverlening aan klanten.

Of je nu een softwareleverancier, salarisverwerker, cloudprovider of andere serviceorganisatie bent: een ISAE 3402-verklaring laat zien dat risico’s worden beheerst en processen aantoonbaar op orde zijn. Onze auditoren begeleiden jaarlijks uiteenlopende organisaties bij hun ISAE 3402-traject. Praktisch, onafhankelijk en zonder onnodig ingewikkeld auditproces.

Wat is een ISAE 3402-audit?

Een ISAE 3402-audit is een onafhankelijke assurance-opdracht waarmee een serviceorganisatie aantoont dat haar interne beheersmaatregelen effectief zijn ingericht en – afhankelijk van het type rapport – ook daadwerkelijk werken.

Het uiteindelijke resultaat is een ISAE 3402-rapport. Daarmee geef je klanten, accountants en andere stakeholders inzicht in de betrouwbaarheid van jouw dienstverlening.

Een ISAE 3402-verklaring wordt veel gebruikt door organisaties die processen uitvoeren namens hun klanten, zoals:

  • SaaS- en softwarebedrijven
  • IT-dienstverleners
  • Managed Service Providers (MSP’s)
  • Payrollorganisaties
  • Financiële dienstverleners
  • Cloudproviders
  • Outsourcingpartijen

Door een ISAE 3402-rapport hoeven klanten vaak minder eigen audits uit te voeren. Dat bespaart tijd en vergroot het vertrouwen.

OVER ISAE 3402

Waarom kiezen voor een ISAE 3402-rapport?

Een onafhankelijke ISAE 3402-verklaring biedt meer dan alleen een rapport. Het helpt jouw organisatie om vertrouwen op te bouwen en processen aantoonbaar te beheersen.

Voordelen

✔ Meer vertrouwen bij klanten

✔ Minder losse klantaudits

✔ Onafhankelijke assurance over jouw dienstverlening

✔ Professionelere interne beheersing

✔ Sterkere positie bij aanbestedingen

✔ Ondersteuning bij due diligence-trajecten

✔ Duidelijk inzicht in risico’s en beheersmaatregelen

Voor welke organisaties is een ISAE 3402-audit geschikt?

Een ISAE 3402-audit is bedoeld voor organisaties die processen uitvoeren die invloed hebben op de interne beheersing van hun klanten.

Denk bijvoorbeeld aan organisaties die:

  • salarisadministraties verwerken;
  • financiële processen uitvoeren;
  • IT-platformen beheren;
  • cloudomgevingen hosten;
  • software ontwikkelen en beheren;
  • bedrijfsprocessen outsourcen.

Wanneer klanten afhankelijk zijn van jouw dienstverlening, willen zij zekerheid dat risico’s beheerst worden. Een onafhankelijke ISAE 3402-verklaring biedt die zekerheid.

Voorbeelden van uitbestede activiteiten

  • Hosting leveranciers
  • Cloud leveranciers
  • SaaS leveranciers
  • Datacenters
  • Managed service leveranciers
  • Internetproviders
  • Uitvoeringsinstanties voor medische claims
  • Uitvoeringsinstanties voor hypotheken en pensioenen
  • Payroll organisaties
  • App leveranciers
  • Webbased software leveranciers
  • Managed BI leveranciers
  • Callcenters
  • Vastgoedbeheer
Alles over ISAE 3402

Wettelijke verplichting

Financiële instellingen zijn vanuit de wet (Art. 4.16 Wft) verplicht om in het geval van outsourcing te kunnen aantonen dat processen beheerst worden. Dat betekent dat een financiële instelling zoals een verzekeraar of bank altijd van haar leveranciers een ISAE 3402, ISAE 3000 of SOC 2 rapport zal vereisen voordat de service organisatie diensten kan leveren.

Daarnaast worden ISAE 3402 rapporten in toenemende mate vereist door accountants van gebruikers-organisatie. De accountant die de jaarrekening van de gebruikersorganisatie controleert zal processen die uitbesteed zijn door de gebruikerorganisatie moeten controleren. Processen die uitgevoerd worden door een serviceorganisatie hebben vaak invloed op financiële en operationele processen die effect hebben op de jaarrekening van de gebruikersorganisatie. Indien een serviceorganisatie een ISAE 3402 rapportage heeft dan is het niet noodzakelijk dat de accountant van de gebruikersorganisatie de processen nogmaals controleert, aangezien deze zijn gecontroleerd door een andere externe accountant/IT-auditor (de service auditor).

Onze werkwijze

Meedenken

Voor veel van onze klanten is ISAE 3402 nieuw en we denken dan ook graag met je mee. We hebben dit honderden keer gedaan en kunnen je goed begeleiden door het proces en zorgen dat je de juiste stappen zet.

Pragmatisch

Graag denken we met je mee en kijken we wat passend is voor jouw organisatie. Wij realiseren ons dat de omvang van de organisatie en de producten of diensten bepalend zijn voor de aanpak. We zorgen dat het precies passend is.

Betaalbaar

Wij hebben een efficiënte aanpak opgezet. Je heb geen externe hulp nodig, we begeleiden je door de verschillende stappen. Op basis van onze aanpak kun je op de momenten dat het jou past het bewijsmateriaal (laten) verzamelen en klaarzetten op een omgeving die we voor je aanmaken. Nadat alles gereed is gaan we het bewijs beoordelen en gaan we op basis daarvan het bewijsmateriaal verfijnen. Hierdoor zitten we niet dagen bij je op kantoor om alle medewerkers van het werk te houden. Dat scheelt ons beide een boel tijd en dus ook geld.

ISAE 3402

Ontvang onze gratis whitepaper

Vraag onze gratis ISAE 3402 whitepaper aan en ontdek hoe je eenvoudig kunt starten, wat het traject kost, hoelang het duurt en waar je rekening mee moet houden.

TYPEN RAPPORTEN

Twee typen ISAE 3402 rapporten

Type 1

Het type I-rapport betreft een momentopname. Een type 1 beschrijft het proces en de beheersings-maatregelen, zoals deze op een bepaald moment zijn geïmplementeerd. De auditor toetst de toereikendheid van de beschreven beheersingsmaatregelen om de gestelde beheersingsdoelstelling te bereiken en stelt de implementatie ervan vast. Een type I-rapport moet worden gezien als informatief rapport. Het ontbreken van zekerheid over de werking betekent dat het rapport geen direct bewijs levert voor de oordeelsvorming over de uitkomsten van het proces.

Type 2

Het type II-rapport betreft een periode, meestal zes maanden tot een jaar. Het rapport beschrijft het proces en de beheersingsmaatregelen, zoals deze gedurende de gedefinieerde periode hebben gewerkt. De auditor toetst de toereikendheid van de beschreven beheersingsmaatregelen voor het bereiken van de beheersingsdoelstelling en stelt vast dat de implementatie ervan gedurende de rapportageperiode in overeen- stemming is met de beschrijving. Daarnaast wordt de effectiviteit (werking) van de beheersingsmaatregelen gedurende de rapportageperiode gecontroleerd.

Welk type is van toepassing?

Welk type moet worden uitgevoerd wordt vaak bepaald door de uitbestedende organisatie. Zij stellen veelal in een overeenkomst welke type rapport zij willen ontvangen. Als de serviceorganisatie zelf de keuze heeft adviseren wij om bij een eerste ISAE 3402-traject te beginnen met een type I. Op basis daarvan kan worden vastgesteld welke beheersmaatregelen nog moeten worden ingericht of moeten worden verbeterd.

Nadat de verbetering is doorgevoerd kan na minimaal 6 maanden een type II worden uitgevoerd.

Kan ik een ISAE 3402 rapport combineren met een SOC 2 rapport?

De internationale bewaking van assurance-rapportages wordt uitgevoerd door de International Auditing and Assurance Board (IAASB). Volgens de richtlijnen kunt je een enkele audit laten uitvoeren dat zowel de SOC 2- als de ISAE 3402-normen omvat. Hoewel er een aanzienlijke overlap is tussen de twee rapportagevormen, sluiten ze niet perfect op elkaar aan.

We hanteren het volgende uitgangspunt voor de verschillende rapportages: Een ISAE 3402 wordt toegepast als er sprake is van outsourcing waarbij financiële informatie wordt verwerkt door de serviceorganisatie, bijvoorbeeld bij uitbestede salarisverwerking. SOC 2 is een internationale assurance-standaard voor security en privacy. ISAE 3000 is vergelijkbaar en maakt geen gebruik van voorgeschreven criteria en is hierdoor qua reikwijdte vrij te definiëren.

HET TRAJECT

Het ISAE 3402 traject in 9 stappen

  • 1 | Kick off
    1 | Kick off
    We geven een presentatie over de aanpak en de vragen die beantwoord moeten worden. Tevens presenteren we een eerste voorstel die we in gedachten hebben op basis van onze ervaring en de gesprekken die met jou zijn gevoerd.
  • 2 | Scoping
    2 | Scoping
    Wij inventariseren samen met jou welke activiteiten onderdeel uitmaken van de scope van het ISAE 3402-rapport. De beschreven activiteit wordt vervolgens vastgelegd in een scopingsdocument dat kan worden gebruikt voor afstemming met de uitbestedende organisatie(s).
  • 3 | Afstemming
    3 | Afstemming
    Samen met jou en jouw klant(en), bepalen wij of we op de goede weg zitten voor de ISAE 3402. Zeker als je een beperkt aantal gebruikersorganisaties hebt is dit raadzaam. Verder in het traject bespreken we ook de beheersdoelstellingen en -maatregelen.
  • 4 | Beschrijving
    4 | Beschrijving
    Op basis van het scopingsdocument is duidelijk welke processen in scope zijn van de audit. We ondersteunen bij het opstellen van de sectie 3 van het auditrapport, waarin o.a. de organisatiestructuur en het personeelsbeleid staan beschreven. Hiervoor hebben we diverse sjablonen beschikbaar.
  • 5 | Risicoanalyse
    5 | Risicoanalyse
    Wij brengen de mate van impact en kans van interne en externe risico's in kaart. Op basis hiervan wordt per activiteit duidelijk met welke risico's rekening moet worden gehouden. Dat is de input voor de volgende stap in het traject.
  • 6 | Beheers-doelstellingen en -maatregelen
    6 | Beheers-doelstellingen en -maatregelen
    Op basis van de scoping en de risicoanalyse stellen we samen met jou vast wat de beheersdoelstellingen en-maatregelen zijn per risico en activiteit. Op basis van deze doelstellingen en maatregelen maakt de auditor een werkplan.
  • 7 | Pre-audit
    7 | Pre-audit
    Op base van de beheersmaatregelen en de borging daarvan, wordt een pre-audit uitgevoerd. De serviceorganisatie dient vervolgens de eventuele bevindingen op te pakken, zodat daarna de daadwerkelijke audit kan worden uitgevoerd.
  •  8 | Audit
    8 | Audit
    AudiTvision voert de audit volgens de ISAE 3402-standaard uit. De activiteiten die worden onderzocht zijn gedefinieerd in het scopingsdocument. De criteria die worden onderzocht bestaan uit de vastgestelde beheersmaatregelen.
  • 9 | Rapportage
    9 | Rapportage
    AudITvision stelt eerst een concept rapport op. Deze spreken we inhoudelijk met je door. 
Vervolgens wordt er een definitief rapport opgeleverd.
DE TIJDSLIJNEN

Hoe lang duurt een ISAE 3402-traject?

De doorlooptijd hangt af van de omvang van jouw organisatie en de gekozen rapportvorm.

Globaal kun je rekenen op:

  • Type I: enkele weken tot circa twee maanden.
  • Type II: zes tot twaalf maanden, afhankelijk van de observatieperiode.

Tijdens een vrijblijvende intake maken we een realistische planning die aansluit bij jouw organisatie en eventuele klantdeadlines.

EEN AUDITORGANISATIE KIEZEN

Het kiezen van de juiste auditorganisatie

Hoe vaak krijg je de kans om de persoon te kiezen die je werk zal evalueren? In een SOC 2-audit is dat precies hoe het werkt. De keuze van de auditor is daarom ongelofelijk belangrijk, niet alleen omdat die persoon uiteindelijk beslist of hij of zij je een schoon rapport geeft, maar omdat deze een grote rol speelt om u te helpen bij het navigeren door een complex proces. Uiteindelijk zal niets een grotere impact hebben op uw auditervaring en resultaten dan de door u gekozen auditor. Deze tips kunnen u helpen bij het kiezen van de beste auditor voor uw organisatie.

Er is niet maar één juiste manier om het SOC 2-framework voor uw bedrijf te implementeren en u wilt samenwerken met een auditor die weet hoe hij de unieke punten van het bedrijf kan verwerken in een normenkader. Sommige auditors hebben een one-size-fits-all proces dat ze verwachten dat je volgt, terwijl anderen meer zullen samenwerken. Wij zijn meer van de samenwerking, maar hebben waar mogelijk ook kant en klare templates om te gebruiken.

U heeft een planning voor ogen en zeker als er afspraken zijn gemaakt met uw klanten moet die worden nagekomen. Zorg dat u deze planning afstemt met de auditor en stel vast of de auditororganisatie kan voldoen aan de planning. Ook aan uw organisatie zal de auditor eisen moeten stellen, zaken als de scope, uitwerking van de Points of Focus en het aan te leveren bewijsmateriaal moet zijn uitgewerkt door de auditor. Overtuig u ervan dat hij of zij daar een goed beeld bij heeft anders leidt dat tot frustraties tijdens het project. We noemen vaak projecten over waarbij de auditororganisatie aangeeft het proces te kennen en de planning te kunnen uitvoeren maar uiteindelijk ontbreekt toch vaak voldoende kennis bij auditororganisaties, ook bij de grote kantoren weten we dat regelmatig vaststellen.

De gemaakte afspraken zijn een goed startpunt. Belangrijker dan de contractuele verplichting is een open en collaboratieve aanpak van het auditproces. Flexibiliteit en wederzijds respect zal een veel grotere voorspeller zijn van het succes van het project dan het contract dat is afgesloten met de auditororganisatie.

Organisaties die aan hun eerste SOC 2 audit beginnen zien de auditor als ‘de baas’. Maar jij bent de baas. Stel de agenda op, daag ze uit en vraag de auditor om u halverwege te ontmoeten. Er is geen gelijk hebben. U moet het samen doen.

Als uw bedrijf heel klein is en je misschien de enige persoon bent die nodig is om te communiceren met de auditor dan maakt het niet veel uit. Maar veel bedrijven die een SOC 2-audit nodig hebben bestaan al snel uit meer dan 25 medewerkers. Dan is het interne team erg belangrijk voor de SOC 2. Als dat zo is, zorg er dan voor dat ze een kans hebben om met de auditor te praten om te zien hoe goed ze met elkaar overweg kunnen.

Val niet in de valkuil van het kiezen van uw SOC 2-auditor op basis van hoe gerespecteerd of bekend hun merk is. Een merk bestaat uit veel verschillende teams die veel verschillende functies vervullen, maar het enige team dat telt is degene die met u samenwerkt aan de audit.

Verkopers zijn er om u te vertellen wat u wilt horen, maar ze zijn niet verantwoordelijk voor het eindproduct en zij zijn niet de persoon met wie u omgaat nadat het contract is getekend. Maak er een vereiste van om rechtstreeks met het deliveryteam te praten en de teamleider.

Vraag altijd naar referenties en zorg ervoor dat ze afkomstig zijn van organisaties in een vergelijkbare grootte, branche en situatie als de jouwe.

ISAE 3402-AUDIT VERSNELLEN

5 manieren om jouw ISAE 3402-traject te versnellen

Benader het niet als een doe-het-zelf-project

Een SOC 2-audit is niet iets om alleen aan te pakken. Vooral als dit de eerste keer is. Krijg expertise aan je zijde. Van auditors tot het interne team die jou stap voor stap bijstaan.

Benader het met eerlijkheid

Wees eerlijk tegen jezelf en de auditor over de tekortkomingen en je bent sneller door de audit heen. Dit geldt met name voor de beoordeling van lacunes: als je bij de gap-analyse de zwakke punten verdoezelt in je systemen en processen dan zal je struikelen tijdens de audit en zal het vertraging opleveren.

Zoek zo snel mogelijk een auditor

Wacht niet met het afronden van de voorbereidingen voor het zoeken naar een auditor. Het vinden van een auditor moet het eerste zijn dat je doet. De auditor is er om je te helpen erachter te komen wat de beste manier is het proces te doorlopen. Zodra je verbinding maakt met een vertrouwde auditor zal het proces veel soepeler verlopen.

Maak een planning

Stel al een deadline op indien mogelijk. Dan kun je achteruit werken om vast te stellen wat er allemaal moet gebeuren. Het helpt deelnemers ook om te begrijpen wat hun rol is in het proces.

Zorg voor buy-in van het management

Jouw auditproces kan bestaan uit mensen buiten jouw afdeling, zoals HR, IT, legal en finance. Ondersteuning vanuit het management is noodzakelijk om de snelheid te houden in het project.

KOSTEN

Wat kost een ISAE 3402-audit?

De kosten van een ISAE 3402-audit verschillen per organisatie. Factoren die van invloed zijn, zijn onder andere:

  • de omvang van de organisatie;
  • het aantal processen;
  • de gewenste scope;
  • Type I of Type II;
  • het aantal locaties;
  • de beschikbare documentatie.

Na een korte inventarisatie ontvang je een heldere offerte zonder verrassingen achteraf.