Nederlands
Nederlands
ISAE 3402

ISAE 3402-voorbereiding: audit-ready voor uw assuranceonderzoek

Levert uw organisatie diensten aan andere bedrijven, en vragen uw klanten of hún accountants zekerheid over uw beheersingsmaatregelen? Een ISAE 3402-onderzoek geeft die zekerheid — maar alleen als u er goed op bent voorbereid. Secrotec brengt uw control-framework, documentatie en evidence audit-ready in kaart, onafhankelijk en voorafgaand aan het formele onderzoek.

Wat is ISAE 3402?

ISAE 3402 (International Standard on Assurance Engagements 3402) is een internationale assurance-standaard van de IAASB voor rapportage over beheersingsmaatregelen bij een serviceorganisatie — een organisatie die processen uitvoert voor andere bedrijven, zoals payroll, SaaS-dienstverlening of data-verwerking. Het rapport geeft de klanten van die serviceorganisatie (de "user entities") en hún accountants onafhankelijke zekerheid over de opzet en, bij Type II, de werking van de beheersingsmaatregelen.

Er bestaan twee typen rapporten. Een Type I-rapport beoordeelt de opzet van de maatregelen op één specifiek moment: zijn de maatregelen zo ingericht dat ze het beoogde doel kunnen bereiken? Een Type II-rapport gaat verder en toetst ook de werking van diezelfde maatregelen over een periode, doorgaans zes tot twaalf maanden. ISAE 3402 is vooral relevant zodra uw klanten processen aan u uitbesteden en hun eigen accountant om die reden zekerheid nodig heeft over wat er bij u gebeurt.

Wie mag een ISAE 3402-rapport afgeven?

Dit is de kern waar veel serviceorganisaties onduidelijkheid over hebben: een ISAE 3402-rapport mag uitsluitend worden afgegeven door een geregistreerd accountant (RA), werkzaam binnen een bij de NBA geregistreerde organisatie, of door een bij NOREA geregistreerde IT-auditor (RE), onder de eigen beroeps- en gedragsregels van die beroepsgroep. Dat is geen formaliteit maar een harde eis van de standaard zelf.

Secrotec is geen accountantsorganisatie en heeft geen NBA-registratie. Secrotec geeft dus zelf geen ISAE 3402-rapport af, en zal dat ook nooit doen. Wat Secrotec wél doet, is uw organisatie onafhankelijk voorbereiden: het control-framework opstellen, documentatie en evidence op orde brengen, en een control-testing dry-run uitvoeren — vóórdat de accountant of RE-auditor het formele onderzoek uitvoert en het rapport afgeeft. Die scheiding is bewust: wij bereiden voor, de geregistreerde accountant of RE-auditor beoordeelt en rapporteert.

Wat houdt de voorbereiding in?

Een goede voorbereiding op een ISAE 3402-onderzoek volgt een aantal concrete stappen, ongeacht of u toewerkt naar Type I of Type II:

  • Scope bepalen. Welke processen en diensten vallen binnen het onderzoek, en zijn er sub-service organisaties bij betrokken — partijen waar u zelf weer werk aan uitbesteedt?
  • Control-matrix opstellen. Welke beheersingsmaatregelen horen bij welk controledoel, en zijn deze eenduidig beschreven en toegewezen aan een verantwoordelijke?
  • Gap-analyse. Welke documentatie en evidence ontbreken nog, of zijn onvoldoende sluitend om aan een accountant of RE-auditor te kunnen tonen?
  • Control-testing dry-run. Een oefentoetsing van de maatregelen, zodat eventuele tekortkomingen aan het licht komen voordat het formele onderzoek begint.
  • Remediatieplan. Concrete acties en eigenaren om de gevonden gaten te dichten, met een realistisch tijdpad.
  • Overdracht. Een compleet en onderbouwd dossier overdragen aan de accountant of RE-auditor, die vervolgens het formele Type I- of Type II-onderzoek uitvoert.

Type I of Type II: wat betekent dit voor uw voorbereiding?

Het verschil tussen Type I en Type II is niet alleen een kwestie van rapportvorm — het bepaalt ook hoe uw voorbereiding eruitziet. Een Type I-rapport is een momentopname van de opzet: u moet aantonen dat de maatregelen op een gegeven moment goed zijn ingericht. Dat is een compacter traject.

Een Type II-rapport test daarnaast de werking van diezelfde maatregelen over een periode, vaak zes tot twaalf maanden. Dat vraagt een eerdere en grondigere voorbereiding, want u moet aantoonbaar bewijs verzamelen dat de maatregelen gedurende die hele periode daadwerkelijk hebben gewerkt — niet alleen dat ze op papier correct zijn opgezet. Wie voor Type II kiest, kan dus niet pas een paar weken voor het onderzoek beginnen: de bewijsvoering moet al maanden eerder lopen.

ISAE 3000: de bredere standaard

Naast ISAE 3402 bestaat er ook ISAE 3000, de bredere IAASB-standaard voor assurance-opdrachten buiten de financiële verslaggeving. Waar ISAE 3402 specifiek is toegesneden op beheersingsmaatregelen bij een serviceorganisatie, wordt ISAE 3000 gebruikt voor uiteenlopende assurancevraagstukken die niet binnen die specifieke scope vallen. Voor beide standaarden geldt dezelfde grens: Secrotec bereidt uw organisatie onafhankelijk voor op het onderzoek, en het formele assurancerapport wordt afgegeven door een geregistreerd accountant of een bij NOREA geregistreerde RE-auditor.

Veelgemaakte fouten bij ISAE 3402-voorbereiding

Te laat beginnen. Vooral bij een Type II-onderzoek is dit de meest kostbare fout. De standaard vraagt maanden aantoonbare werking van uw maatregelen, niet enkele weken voorbereiding vlak voor het onderzoek. Wie te laat start, kan de vereiste periode simpelweg niet meer inhalen.

Onvoldoende evidence vastleggen tijdens de periode zelf. Bewijs dat een maatregel op moment X daadwerkelijk heeft gewerkt, moet op dat moment worden vastgelegd. Achteraf reconstrueren is in de praktijk vaak niet mogelijk, en levert op zijn best een onvolledig dossier op.

Scope niet goed afbakenen met sub-service organisaties. Als u zelf werk uitbesteedt aan andere partijen, moet duidelijk zijn welke maatregelen bij u liggen en welke bij die sub-service organisaties. Wordt dit niet scherp afgebakend, dan ontstaan er gaten in de controle-matrix die pas tijdens het formele onderzoek aan het licht komen.

Een ISAE 3402-voorbereiding staat niet op zichzelf: bekijk ook onze bredere aanpak voor IT-audit en assurance, de voorbereiding op een SOC 2-onderzoek, of, als u breder naar uw informatiebeveiliging wilt kijken, de ISO 27001 gap-analyse en de interne audit ISO 27001.

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Een Type I-rapport beoordeelt de opzet van uw beheersmaatregelen op één specifiek moment: zijn de maatregelen zo ingericht dat ze het beoogde doel kunnen bereiken? Een Type II-rapport gaat een stap verder en toetst ook de werking van diezelfde maatregelen gedurende een langere periode, vaak zes tot twaalf maanden. Type II vraagt daarom aantoonbaar bewijs dat maatregelen gedurende de hele periode daadwerkelijk hebben gewerkt, niet alleen dat ze op papier goed zijn opgezet.

Nee. Een ISAE 3402-rapport mag uitsluitend worden afgegeven door een geregistreerd accountant (RA) werkzaam binnen een bij de NBA geregistreerde organisatie, of door een bij NOREA geregistreerde IT-auditor (RE), onder de eigen beroeps- en gedragsregels. Secrotec is geen accountantsorganisatie en heeft geen NBA-registratie, en geeft dus zelf geen ISAE 3402-rapport af. Wat Secrotec wel doet, is u onafhankelijk voorbereiden — met een control-framework, documentatie, evidence en een control-testing dry-run — zodat de accountant of RE-auditor het formele onderzoek soepel kan uitvoeren.

Dat hangt sterk af van de scope van uw dienstverlening, de volwassenheid van uw huidige documentatie en of u toewerkt naar een Type I- of een Type II-rapport. Een Type I-voorbereiding is doorgaans compacter, omdat alleen de opzet op een moment wordt getoetst. Een Type II-voorbereiding vraagt meer tijd, omdat u de werking van maatregelen over een langere periode aantoonbaar moet kunnen maken. Een gap-analyse aan het begin van het traject geeft u een realistisch beeld van de doorlooptijd voor uw specifieke situatie.

ISAE 3402 is een specifieke IAASB-standaard voor assurancerapportage over beheersingsmaatregelen bij een serviceorganisatie, gericht op de user entities die diensten uitbesteden en hun accountants. ISAE 3000 is de bredere IAASB-standaard voor assurance-opdrachten buiten de financiële verslaggeving, en wordt gebruikt voor uiteenlopende assurancevraagstukken die niet onder de specifieke scope van ISAE 3402 vallen. Voor beide geldt dezelfde grens: Secrotec bereidt uw organisatie onafhankelijk voor, en een accountant of NOREA-geregistreerde RE-auditor geeft het formele assurancerapport af.

Bespreek uw ISAE 3402-voorbereiding

Plan een vrijblijvend gesprek en weet binnen één sessie wat de scope, de gaten en de realistische planning voor uw voorbereiding zijn.

Bespreek uw ISAE 3402-voorbereiding

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast