ISAE 3402-verklaring
Een ISAE 3402-verklaring is een rapport waarin een onafhankelijke auditor zekerheid geeft over de beheersmaatregelen van een dienstverlener. Uw opdrachtgevers gebruiken die verklaring om aan hun eigen accountant te laten zien dat de processen die zij bij u hebben uitbesteed, beheerst verlopen.
Op deze pagina leest u wanneer een opdrachtgever erom vraagt, wat het verschil is tussen type 1 en type 2, hoe ISAE 3402 zich verhoudt tot ISO 27001 en SOC 2, wie de verklaring mag afgeven en waarom de observatieperiode uw planning bepaalt.
Wij komen deze vraag meestal tegen bij dienstverleners die van een grote klant te horen krijgen dat er dit jaar een verklaring moet komen, zonder dat duidelijk is welke.
Wat is een ISAE 3402-verklaring?
Het is een assurancerapport over de beheersmaatregelen bij een dienstverlener, opgesteld door een onafhankelijke auditor en bedoeld voor de klanten van die dienstverlener.
De achtergrond is praktisch. Als een organisatie een proces uitbesteedt, bijvoorbeeld salarisadministratie, hosting of betalingsverwerking, dan verdwijnt dat proces uit het zicht van haar eigen accountant. Die accountant moet toch een oordeel geven. In plaats van bij elke dienstverlener zelf te gaan kijken, accepteert hij een verklaring van een collega-auditor.
Daarmee is de verklaring in de kern een efficiencyinstrument. U laat één keer per jaar toetsen, en al uw klanten kunnen die uitkomst gebruiken. Zonder verklaring krijgt u in het slechtste geval bij elke klant een eigen auditor over de vloer.
In Nederland wordt zo’n rapport ook wel een Third Party Mededeling genoemd, afgekort TPM. Dat is dezelfde soort verklaring, alleen met een Nederlandse naam.
Wanneer uw opdrachtgever erom vraagt
De vraag komt vrijwel altijd van buiten, en meestal via de accountant van uw klant.
Het klassieke moment is de jaarrekeningcontrole. De accountant van uw klant stelt vast dat een relevant deel van de administratieve keten bij u ligt, en vraagt om zekerheid over uw beheersmaatregelen. Als die er niet is, moet hij aanvullend werk doen, en dat kost uw klant geld.
Een tweede moment is de leveranciersbeoordeling. Grote organisaties, zeker in de financiële sector en bij de overheid, vragen standaard om een verklaring bij het inkopen van uitbestede diensten.
Een derde moment is de aanbesteding. Steeds vaker staat er een eis in over aantoonbare beheersing, waarbij een verklaring of een certificaat als bewijs wordt geaccepteerd.
Belangrijk in dat laatste geval: kijk goed wat er precies wordt gevraagd. In de praktijk vragen opdrachtgevers regelmatig om ISAE 3402 terwijl ze eigenlijk zekerheid over informatiebeveiliging willen, en daar is een ander instrument geschikter voor.
Type 1 of type 2: het verschil en wat u kiest
Het verschil zit in de tijd. Type 1 kijkt naar één moment, type 2 naar een periode.
- Wat wordt getoetst. Type 1: Opzet en bestaan van de maatregelen. Type 2: Opzet, bestaan én werking over een periode.
- Peilmoment. Type 1: Eén datum. Type 2: Een observatieperiode, doorgaans zes tot twaalf maanden.
- Waarde voor uw klant. Type 1: Beperkt, want werking is niet aangetoond. Type 2: Hoog, dit is wat accountants doorgaans willen.
- Doorlooptijd. Type 1: Kort, na inrichting direct mogelijk. Type 2: Lang, de periode moet eerst verstrijken.
- Wanneer kiest u dit. Type 1: Als tussenstap in het eerste jaar. Type 2: Als eindpunt, en meestal wat uw klant vraagt.
De gebruikelijke route is een type 1 in het eerste jaar, gevolgd door een type 2 zodra er voldoende periode is verstreken. Vraagt uw klant om een type 2 en heeft u nog niets ingericht, dan is dat kalenderjaar meestal niet meer haalbaar.
ISAE 3402 vergeleken met andere verklaringen
Vier instrumenten die op elkaar lijken en iets anders aantonen. Dit voorkomt dat u het verkeerde traject start.
- ISAE 3402. Gaat over: Beheersmaatregelen die de financiële verslaggeving van uw klant raken. Wie geeft af: Registeraccountant of RE-auditor. Wanneer kiest u dit: De accountant van uw klant vraagt erom.
- ISAE 3000. Gaat over: Andere onderwerpen, zoals informatiebeveiliging of privacy. Wie geeft af: Registeraccountant of RE-auditor. Wanneer kiest u dit: De vraag gaat over beveiliging en niet over cijfers.
- ISO 27001. Gaat over: Uw managementsysteem voor informatiebeveiliging. Wie geeft af: Geaccrediteerde certificerende instelling. Wanneer kiest u dit: U wilt breed erkend bewijs, ook buiten deze klant.
- SOC 2. Gaat over: Beveiliging, beschikbaarheid en vertrouwelijkheid, Amerikaans kader. Wie geeft af: Auditor volgens Amerikaanse standaarden. Wanneer kiest u dit: U levert aan Amerikaanse klanten of aan techbedrijven.
De praktische vuistregel: gaat de vraag over cijfers en processen, dan ISAE 3402. Gaat hij over beveiliging, dan is ISO 27001 vaak goedkoper en breder inzetbaar, omdat u dat certificaat bij elke klant kunt gebruiken.
Vraag uw opdrachtgever daarom altijd waar de zekerheid over moet gaan. In de helft van de gevallen blijkt een certificaat ook te voldoen, en dat scheelt een jaarlijkse auditopdracht.
Wie geeft de verklaring af en wat doet een adviseur
De verklaring komt van een registeraccountant of een RE-auditor. Een adviseur bereidt voor en mag niet tekenen.
Die scheiding is de basis onder de waarde van het rapport. Assurance betekent dat een onafhankelijke deskundige zich met zijn naam verbindt aan een oordeel. Wie de maatregelen heeft ingericht, kan daar niet onafhankelijk over oordelen.
In de praktijk werkt de verdeling zo. Een adviseur bepaalt samen met u welke processen in scope komen, formuleert de beheersdoelstellingen, richt de ontbrekende maatregelen in, en zorgt dat het bewijs gedurende de periode wordt vastgelegd. De auditor toetst dat vervolgens en schrijft het rapport.
Wat de auditor daarnaast doet is uw beschrijving beoordelen. Een ISAE 3402-rapport bevat namelijk uw eigen beschrijving van het systeem en de maatregelen, en de auditor geeft een oordeel over de vraag of die beschrijving klopt.
Dat betekent dat u zelf verantwoordelijk bent voor wat er in die beschrijving staat. Belooft u meer dan u doet, dan komt dat in de toetsing naar boven.
De beheersdoelstellingen bepalen
Dit is de belangrijkste inhoudelijke keuze van het hele traject en hij wordt vaak te snel gemaakt.
U bepaalt zelf welke processen in scope komen en welke beheersdoelstellingen daarbij horen. Een doelstelling is een uitspraak over wat u wilt bereiken, bijvoorbeeld dat mutaties in de salarisadministratie alleen worden verwerkt na goedkeuring door de klant. Daaronder hangen de maatregelen die dat waarborgen.
Twee valkuilen. De eerste is te ruim formuleren, waardoor u zich vastlegt op dingen die u niet elke keer kunt aantonen. De tweede is te smal, waardoor uw klant er niets aan heeft en alsnog aanvullende vragen stelt.
De praktische aanpak is om te beginnen bij wat uw klanten werkelijk van u afnemen en welk risico dat voor hen oplevert. Vraag bij twijfel aan de accountant van uw grootste klant wat hij nodig heeft. Dat gesprek voorkomt een verklaring die niemand gebruikt.
Houd de set daarnaast beperkt. Elke doelstelling betekent bewijs verzamelen gedurende de hele periode, en dat is een doorlopende belasting.
Van nulmeting tot verklaring in zes stappen
Het traject is voorspelbaar. De doorlooptijd zit vooral in de observatieperiode.
1. Bepaal de scope
Wij stellen vast welke diensten en processen in de verklaring komen en welk type nodig is. U levert inzicht in wat klanten afnemen en wat zij vragen. Dat levert een afbakening op die aansluit bij de werkelijke vraag.
2. Formuleer de beheersdoelstellingen
Wij stellen de doelstellingen en bijbehorende maatregelen op, in overleg met u. U toetst of ze uitvoerbaar zijn in de dagelijkse praktijk. Dat levert een set op die u een heel jaar kunt waarmaken.
3. Voer de nulmeting uit
Wij toetsen welke maatregelen er al zijn en welk bewijs er wordt vastgelegd. U geeft toegang tot systemen en procesbeschrijvingen. Dat levert de lijst op met wat er vóór de start van de periode geregeld moet zijn.
4. Richt in en leg vast
Wij vullen de ontbrekende maatregelen aan en zorgen dat het bewijs automatisch ontstaat waar dat kan. U wijst eigenaren aan per maatregel. Dat levert een werkwijze op die het bewijs oplevert zonder losse administratie.
5. Doorloop de observatieperiode
Wij monitoren tussentijds of het bewijs compleet blijft en sturen bij waar het misloopt. U voert de maatregelen consequent uit. Dat levert een periode op zonder gaten, en dat is precies waar een type 2 op wordt beoordeeld.
6. Begeleid de audit
Wij stellen de beschrijving op en zijn aanspreekpunt voor de auditor. U geeft de opdracht aan de accountant of RE-auditor. Dat levert het rapport op, met de kanttekening dat de verklaring van de auditor komt en niet van ons.
Doorlooptijd: de observatieperiode bepaalt uw planning
Dit is het onderdeel dat vrijwel nergens wordt uitgelegd en dat het meest bepalend is.
Bij een type 2 toetst de auditor of de maatregelen gedurende een periode hebben gewerkt. Die periode is doorgaans zes tot twaalf maanden. Die tijd is niet in te korten en niet met terugwerkende kracht te creëren: het bewijs moet gedurende die periode zijn ontstaan.
Praktisch betekent dat het volgende. Wil uw klant een verklaring over dit boekjaar, dan had de inrichting daarvoor al moeten staan. Bent u nu pas begonnen, dan is een type 1 in dit jaar het realistische alternatief, met een type 2 het jaar erop.
Reken daarnaast op tijd voor de inrichting vooraf en voor de audit achteraf. De inrichting duurt bij de meeste organisaties enkele maanden, en de auditor heeft na afloop van de periode ook tijd nodig.
Begin dus met terugrekenen vanaf de datum waarop uw klant het rapport wil hebben. Dat is de enige planning die werkt.
Wat de omvang van het traject bepaalt
De inspanning verschilt sterk. Deze factoren bepalen het verschil, en de auditkosten staan daar los van.
- Aantal processen in scope. Elk proces vraagt eigen doelstellingen, maatregelen en bewijs.
- Aantal beheersdoelstellingen. Meer doelstellingen betekent meer vastlegging gedurende de hele periode.
- Type 1 of type 2. Het tweede vraagt een observatieperiode en doorlopende discipline.
- Huidige volwassenheid. Ligt er al procesdocumentatie, dan is aanvullen aanzienlijk lichter.
- Bestaande certificeringen. Een ISO 27001-systeem levert maatregelen en bewijsvoering op die u kunt hergebruiken.
- Mate van automatisering. Bewijs dat automatisch ontstaat is aanzienlijk minder werk dan handmatige vastlegging.
- Uitbestede onderdelen. Ligt een deel van de keten bij uw eigen leverancier, dan heeft u van hen ook zekerheid nodig.
Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.
Zo bereidt QENSORA u voor op de ISAE 3402-audit
Wij richten in, stellen de beschrijving op en begeleiden de audit. De verklaring komt van een registeraccountant of RE-auditor.
Die grens is niet onderhandelbaar en geldt voor elke adviespartij. Wie de maatregelen inricht, kan er geen assurance over geven. Wij helpen wel bij het selecteren van een auditor en bij het aanvragen van offertes, want de verschillen in aanpak en doorlooptijd zijn groot.
Wat wij toevoegen zit in de voorbereiding. De meeste trajecten lopen niet mis op de maatregelen maar op het bewijs: gedurende de periode blijkt achteraf dat er maanden ontbreken. Wij richten het zo in dat bewijs automatisch ontstaat waar dat kan, en toetsen tussentijds of het compleet blijft.
Daarnaast zeggen wij het als ISAE 3402 in uw situatie niet het juiste instrument is. Gaat de vraag van uw klant over informatiebeveiliging, dan is een certificaat vaak goedkoper en breder inzetbaar. Dat gesprek voeren wij liever vooraf dan achteraf.
René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij normen en verklaringen op het gebied van informatiebeveiliging en compliance. Hij voert het scopegesprek zelf, omdat daar bepaald wordt of het traject waarde oplevert.
Eén keer laten toetsen, alle klanten bedienen
De waarde van een ISAE 3402-verklaring zit in het feit dat u het werk één keer doet in plaats van bij elke klant opnieuw. Dat werkt alleen als de verklaring gaat over de dingen die uw klanten werkelijk willen weten.
Wilt u weten welk instrument bij uw situatie past en wat een realistische planning is? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk of een verklaring nodig is of dat een certificaat volstaat.
Veelgestelde vragen over ISAE 3402
Wat is het verschil tussen ISAE 3402 en een TPM?
In de praktijk vrijwel niets. Third Party Mededeling is de Nederlandse term voor een assurancerapport van een auditor over de beheersmaatregelen bij een dienstverlener. ISAE 3402 is de internationale standaard waarop zo’n rapport meestal is gebaseerd. Uw klant gebruikt beide termen door elkaar.
Kiezen wij type 1 of type 2?
Vraag het uw opdrachtgever, want de meeste accountants willen een type 2. Dat toont aan dat de maatregelen gedurende een periode hebben gewerkt. Type 1 is een momentopname en is vooral bruikbaar als tussenstap in het eerste jaar, als de observatieperiode nog niet is verstreken.
Hoelang duurt het voordat wij een verklaring hebben?
Voor een type 1 enkele maanden na de inrichting. Voor een type 2 komt daar de observatieperiode bij, doorgaans zes tot twaalf maanden, plus tijd voor de audit. Die periode is niet in te korten, want het bewijs moet gedurende die tijd zijn ontstaan.
Is ISO 27001 een alternatief?
Vaak wel, en soms een beter. Gaat de vraag van uw klant over informatiebeveiliging in plaats van over de betrouwbaarheid van administratieve processen, dan is een certificaat breder inzetbaar en meestal goedkoper. Vraag uw opdrachtgever waar de zekerheid precies over moet gaan.
Wie mag de verklaring afgeven?
Een registeraccountant of een RE-auditor. Een adviesbureau kan dat niet, ook niet als het de maatregelen kent. Die scheiding is de basis onder de waarde van het rapport: wie inricht, mag niet oordelen. Wij bereiden voor en begeleiden de audit, de verklaring komt van de auditor.
Hoeveel beheersdoelstellingen hebben wij nodig?
Zo weinig mogelijk, en precies genoeg. Elke doelstelling betekent bewijs verzamelen gedurende de hele periode. Begin bij wat uw klanten werkelijk afnemen en welk risico dat voor hen oplevert. Een compacte set die u waarmaakt, is meer waard dan een uitgebreide set met gaten.
Moet dit elk jaar opnieuw?
Ja, een verklaring gaat over een afgebakende periode en veroudert dus. In de praktijk wordt het een jaarlijkse cyclus, waarbij de inrichting blijft staan en alleen het bewijs en de audit terugkeren. Het tweede jaar is aanzienlijk lichter dan het eerste.
Wat als een deel van onze dienst is uitbesteed?
Dan heeft u zekerheid nodig over dat deel, want uw verklaring dekt de hele keten die u levert. Dat kan door een verklaring van uw eigen leverancier op te nemen, of door die maatregelen expliciet buiten uw scope te houden. Regel dat vroeg, want het bepaalt uw afbakening.
Improved Security, Smarter Compliance.
Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?
Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.