Nederlands
Nederlands
Blog · Assurance

Klant vraagt om een assuranceverklaring: wie moet wat doen?

De mail is net binnen, of het stond ineens in het gesprek: uw klant vraagt om een "assuranceverklaring", en verwacht daar op korte termijn duidelijkheid over. Misschien staat er een deal op het spel, misschien is het een voorwaarde in een aanbesteding of een eis vanuit een investeerder. Wat u ook voelt op dit moment — u bent niet de eerste organisatie die deze vraag krijgt, en het is geen probleem dat u vandaag nog kunt oplossen. Wel een probleem dat u vandaag kunt beginnen te structureren.

Dit artikel is bedoeld voor het moment ná die vraag: wat betekent dit eigenlijk, wie doet wat in dit traject, en wat is realistisch qua tijd. Voor de onderliggende uitleg van het begrip zelf — wat een assuranceverklaring precies is en hoe die verschilt van een ISO-certificaat — verwijzen we naar het achtergrondartikel Wat is een assuranceverklaring en wanneer vraagt een klant erom?. Dit artikel focust op de eerste, praktische stappen die u nu moet zetten.

Wat een klant eigenlijk bedoelt als hij "assuranceverklaring" zegt

"Assuranceverklaring" is in de praktijk een verzamelterm. Klanten, inkoopafdelingen en investeerders gebruiken hem vaak los van elkaar voor verschillende, specifieke rapportages: een ISAE 3402-rapport, een ISAE 3000-rapport, of — vooral bij internationale klanten — een SOC 1- of SOC 2-rapportage volgens de Amerikaanse AICPA-standaard. Die vier zijn niet inwisselbaar. Ze verschillen in reikwijdte, in de standaard waaronder ze vallen en soms in wie ze mag afgeven. Voordat u iets toezegt aan uw klant, is het daarom zaak om precies te weten wélke van de vier daadwerkelijk gevraagd wordt — niet om de klant tevreden te stellen met het eerste antwoord, maar om niet halverwege het traject te ontdekken dat het verkeerde onderzoek is opgestart.

De verwarring is begrijpelijk: veel klanten die om een assuranceverklaring vragen, kunnen zelf ook niet precies benoemen welke standaard ze bedoelen — zij weten vaak alleen dat hun eigen inkoop-, compliance- of risicoafdeling om "een onafhankelijk onderzoeksrapport" vraagt. Dat maakt het des te belangrijker dat u zelf de regie pakt over de uitvraag, in plaats van te gokken en achteraf te ontdekken dat het verkeerde type onderzoek is gestart. Een verkeerd gekozen traject kost niet alleen tijd, maar ook geloofwaardigheid richting de klant die op dit rapport wacht.

Stap 1: uitzoeken welk type daadwerkelijk gevraagd wordt

De snelste manier om dit te achterhalen: vraag de exacte formulering op papier op bij uw klant. Vaak staat de gevraagde standaard al letterlijk in de oorspronkelijke e-mail, de offerteaanvraag, het contract of het aanbestedingsdocument. Is dat niet het geval, dan geeft de context vaak al een sterke aanwijzing:

  • Vraagt een financiële instelling of een klant die zelf onder financieel toezicht staat erom, dan gaat het vermoedelijk om ISAE 3402 — gericht op beheersmaatregelen die doorwerken in de jaarrekening van uw klant.
  • Gaat het om informatiebeveiliging, privacy of een ander niet-financieel onderwerp, dan valt dit meestal onder ISAE 3000.
  • Komt de vraag van een Amerikaanse of internationaal opererende klant, dan wordt vaak specifiek een SOC 1- of SOC 2-rapportage bedoeld, opgesteld volgens de AICPA-standaard.

Weet u het na deze check nog niet zeker, dan is dat op zich geen reden tot paniek — het is precies het soort vraag waarmee een gericht intakegesprek u snel verder helpt, vóórdat u een traject start dat mogelijk niet aansluit op wat uw klant echt nodig heeft.

Stap 2: uw eigen rol — voorbereiding en bewijs verzamelen

Zodra duidelijk is welk type onderzoek gevraagd wordt, begint het werk dat wél bij u ligt. Geen enkele accountant of RE-auditor start een assuranceonderzoek bij een organisatie die nog geen zicht heeft op haar eigen beheersmaatregelen. Uw rol in deze fase bestaat uit drie onderdelen:

  • Scope bepalen — welke processen, systemen of locaties vallen onder de vraag van uw klant, en welke criteria zijn daarop van toepassing.
  • Gap-analyse — waar staan uw huidige beheersmaatregelen ten opzichte van wat de standaard vereist, en wat ontbreekt nog.
  • Bewijs verzamelen — beleid, procesbeschrijvingen, logging, toegangsoverzichten en andere onderbouwing die aantoont dat maatregelen niet alleen op papier bestaan, maar ook daadwerkelijk werken.

Dit is exact de fase waarin Secrotec organisaties onafhankelijk begeleidt: wij brengen de gap-analyse in kaart, helpen bewijslast structureren en zorgen dat uw organisatie aantoonbaar klaarstaat voordat het formele onderzoek start. Voor de twee meest voorkomende trajecten hebben wij dit verder uitgewerkt: ISAE 3402-voorbereiding en SOC 2-readiness.

Stap 3: wie het formele onderzoek uitvoert

Dit is het punt waar veel organisaties onterecht van uitgaan dat een adviespartij als Secrotec het onderzoek zelf kan afronden. Dat is niet het geval, en dat is ook niet toegestaan. Een assuranceverklaring mag uitsluitend worden afgegeven door:

  • een registeraccountant (RA), werkzaam bij een accountantsorganisatie die is aangesloten bij de NBA (Koninklijke Nederlandse Beroepsorganisatie van Accountants); of
  • bij specifiek IT-gerichte opdrachten, een RE-auditor die geregistreerd staat bij NOREA; of
  • bij een SOC 1/SOC 2-rapportage volgens de AICPA-standaard, een erkende CPA-organisatie.

Secrotec is als onafhankelijke ISO 27001 Lead Auditor geen van deze partijen, en geeft zelf dan ook geen assuranceverklaringen af. Onze rol stopt bij de voorbereiding; het formele onderzoek en de uiteindelijke verklaring komen van de accountant, RE-auditor of CPA-organisatie die u — vaak op basis van onze gap-analyse — gericht kunt benaderen. Voor het vinden van een accountant is het NBA-register het officiële startpunt: NBA — vind een accountant.

Realistisch tijdpad vanaf nu tot rapport

De vraag die vrijwel iedereen op dit moment heeft: hoe snel kan dit? Het eerlijke antwoord hangt sterk af van het type onderzoek. Een Type I-onderzoek toetst alleen de opzet van uw beheersmaatregelen op één peildatum, en is daardoor aanmerkelijk sneller haalbaar dan een Type II-onderzoek, dat bewijst dat maatregelen ook daadwerkelijk hebben gewerkt over een observatieperiode — meestal zes tot twaalf maanden. Wie pas kort voor een deadline start, kan een Type II-traject in die tijd vrijwel nooit meer volledig doorlopen; een Type I-verklaring of een gerichte voorbereidingssprint is dan vaak het realistische alternatief om richting uw klant iets concreets te kunnen laten zien.

Wat u wél kunt versnellen, is de voorbereidingsfase die vóór het accountantsonderzoek ligt. Hoe eerder de gap-analyse en bewijsverzameling starten, hoe eerder een accountant of RE-auditor daadwerkelijk aan het formele onderzoek kan beginnen — en hoe kleiner de kans dat het onderzoek onderweg vastloopt op bevindingen die eigenlijk al vooraf hadden moeten worden opgelost.

Wat u vandaag al kunt doen

U hoeft niet te wachten tot alles duidelijk is voordat u in beweging komt. Vier stappen die vandaag al zinvol zijn:

  • Vraag de exacte formulering van de eis schriftelijk op bij uw klant, inclusief eventuele deadline.
  • Ga na of het om ISAE 3402, ISAE 3000, SOC 1 of SOC 2 gaat — of vraag hierbij hulp als dit nog niet duidelijk is.
  • Breng in kaart welke beleidsdocumenten, processen en bewijslast u al heeft, en welke nog ontbreken.
  • Plan een intakegesprek voordat u zelf al een accountant of RE-auditor benadert, zodat u met een scherpere vraag het formele traject in gaat.

Een klantvraag naar een assuranceverklaring voelt op het moment zelf vaak urgenter dan het traject daadwerkelijk is — mits u op tijd begint met de voorbereiding, in plaats van te wachten tot de druk vanuit de klant onhoudbaar wordt. Secrotec helpt u die eerste stappen te zetten: van scope en gap-analyse tot een realistisch beeld van het tijdpad, zodat u uw klant een concreet antwoord kunt geven in plaats van een slag in de lucht.

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Secrotec is geen accountantsorganisatie en zoekt niet namens u een accountant. Wij bereiden uw organisatie voor op het traject en helpen u scherp krijgen welk type onderzoek u nodig heeft, zodat u gericht een registeraccountant (RA) bij een NBA-aangesloten kantoor of een NOREA-geregistreerde RE-auditor kunt benaderen. Het NBA-register (nba.nl) is het officiële startpunt om een accountant te vinden.

Dat hangt sterk af van het gevraagde type onderzoek. Een Type I-onderzoek (opzet op één peildatum) is aanzienlijk sneller haalbaar dan een Type II-onderzoek, dat per definitie een observatieperiode van meestal zes tot twaalf maanden vraagt. Wat u nu al kunt versnellen, is de voorbereiding: hoe eerder de gap-analyse en bewijsverzameling starten, hoe eerder een accountant of RE-auditor daadwerkelijk kan beginnen. Een concreet tijdpad voor uw situatie bespreken wij graag in een intakegesprek.

Dat overkomt de meeste organisaties bij de eerste vraag. Vraag uw klant expliciet om de exacte formulering op papier — vaak staat de gevraagde standaard al in de mail, offerteaanvraag of het contract. Twijfelt u nog, dan helpt Secrotec u om op basis van de context (financiële dienstverlening, IT-dienstverlening, internationale klant) te bepalen of het waarschijnlijk om ISAE 3402, ISAE 3000 of een SOC-rapportage gaat, voordat u een verkeerd traject start.

Nee. De kosten van het formele onderzoek worden bepaald door de accountant of RE-auditor die het uitvoert, en hangen af van de reikwijdte, het aantal locaties of systemen, en of het om een Type I- of Type II-onderzoek gaat. Ook de voorbereiding bij Secrotec is reikwijdte-afhankelijk geprijsd. Er bestaat geen vast bedrag dat voor elke organisatie hetzelfde is — neem contact op voor een inschatting die bij uw situatie past.

Weet u precies wat uw klant van u verwacht?

Plan een vrijblijvende assurance-intake. In één gesprek weten we welk type onderzoek uw klant bedoelt, wat uw organisatie al op orde heeft en wat een realistisch tijdpad is.

Vraag een assurance-intake aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast