ISAE 3000-audit: assurance op maat
Onafhankelijke ISAE 3000-rapportage over informatiebeveiliging, privacy, IT-beheer of algoritmes. Van criteria en readiness tot een assurance-rapport waar je afnemers en toezichthouders op kunnen steunen.
Onafhankelijke zekerheid over meer dan de jaarrekening
Wil een klant of toezichthouder zekerheid over je informatiebeveiliging, je privacynaleving of de beheersing rond een algoritme, dan is ISAE 3000 de standaard waaronder een auditor die zekerheid kan geven. Secure Audit voert deze assurance-opdrachten uit met Nederlandse IT-auditors, een vaste prijsopgave vooraf en een auditplatform waarin je het traject volgt.
Wat is een ISAE 3000-audit?
ISAE 3000 is de overkoepelende internationale standaard voor assurance-opdrachten over niet-financiële informatie, uitgegeven door de IAASB. Alles wat een auditor aan zekerheid verstrekt buiten de jaarrekeningcontrole om, loopt in de kern via deze standaard: van DigiD-assessments tot Europese SOC 2-rapporten. Waar ISAE 3402 vastligt op financieel relevante uitbestede processen, kan een ISAE 3000-rapport over vrijwel elk onderwerp gaan.
Elke opdracht heeft dezelfde bouwstenen
De processen, systemen of informatie waarover zekerheid wordt gegeven, van ISMS tot algoritme.
Het kader waartegen wordt getoetst: een norm, contractafspraken of eigen beheersdoelstellingen.
Reasonable of limited assurance, over opzet en bestaan of ook over de werking gedurende een periode.
De criteria bepalen de waarde van je rapport
De vrijheid om zelf toetsingscriteria te kiezen is de kracht van ISAE 3000, en tegelijk het aandachtspunt. Criteria moeten relevant, volledig, betrouwbaar, neutraal en begrijpelijk zijn. Een rapport tegen vage of gemakzuchtig gekozen criteria voldoet formeel misschien, maar overtuigt de lezer niet. Wij stellen de criteria samen met je vast tijdens de scopingfase, zodat het rapport beantwoordt wat je afnemer echt vraagt.
Reasonable of limited assurance
ISAE 3000 kent twee niveaus van zekerheid, en het verschil is voor de lezer van het rapport wezenlijk. Welk niveau past, hangt af van wat de gebruiker van het rapport ermee moet.
- ✓ Uitgebreide testwerkzaamheden
- ✓ Oordeel: de maatregelen werken effectief
- ✓ Vergelijkbaar met het niveau van een jaarrekeningcontrole
- ✓ Bruikbaar voor accountants en toezichthouders
- ✓ Beperktere werkzaamheden, lagere kosten
- ✓ Conclusie: niets gebleken dat het niet klopt
- ✕ Lager zekerheidsniveau voor de lezer
- ✓ Bewuste tussenstap voor een eerste jaar
Net als bij ISAE 3402 kan het rapport een peilmoment beslaan (opzet en bestaan) of ook de werking over een observatieperiode toetsen. Voor rapporten waar derden op steunen is het periodegebonden rapport de norm. Meer over de planning daarvan: de observatieperiode bij een Type II-rapport.
Waarvoor zet je ISAE 3000 in?
Overal waar een afnemer of toezichthouder onafhankelijke zekerheid wil over iets anders dan de jaarrekening. Dit zijn de opdrachten die wij in de praktijk uitvoeren.
Onafhankelijke zekerheid over beveiligingsmaatregelen of beheerprocessen waar geen certificering of ISAE 3402 op past, bijvoorbeeld rond een specifiek platform of een specifieke dienst.
Voor verwerkers die aan opdrachtgevers willen aantonen dat de afspraken uit de verwerkersovereenkomst en de relevante AVG-verplichtingen worden nageleefd.
Assurance over de beheersing rond algoritmes en AI-systemen, bijvoorbeeld voor publieke organisaties die daarover verantwoording afleggen.
Nederlandse assessmentregimes die op ISAE 3000 zijn gebouwd, waaronder het DigiD-assessment dat wij als auditor uitvoeren.
Gaat het om uitbestede processen die de jaarrekening van je klanten raken, dan is een ISAE 3402-audit de specifieke route. Vraagt de markt om een herkenbaar securityraamwerk voor je SaaS-dienst, kijk dan naar een SOC 2-audit, die wij in Europa eveneens onder ISAE 3000 afgeven.
Zo verloopt een ISAE 3000-audit bij Secure Audit
Op basis van de criteria voeren we een risicoanalyse uit op de onderliggende processen. De midden- en hoge risico's bepalen de key controls in het werkprogramma. Die toetsen we via interviews, documentatiereview, inspectie van systeeminstellingen en steekproeven.
We bespreken waarover je afnemer of toezichthouder zekerheid wil en welk zekerheidsniveau daarbij past. Je ontvangt een vaste prijsopgave voor het hele traject.
Samen leggen we het onderwerp en de toetsingscriteria vast: een bestaand kader, contractafspraken of eigen beheersdoelstellingen. Dit bepaalt de waarde van het rapport.
We toetsen je huidige beheersing tegen de criteria en benoemen concreet wat er nog moet gebeuren voordat de toetsing of de observatieperiode start.
Jij dicht de gaten en legt bewijs vast. Onze readiness-bevindingen zijn daarbij de werklijst.
Wij toetsen via interviews, documentatiereview, inspectie van systeeminstellingen en steekproeven. Bij een periodegebonden rapport dekken de steekproeven de hele observatieperiode.
Je ontvangt het ISAE 3000-rapport met ons oordeel, de beschrijving van het onderwerp en de criteria, en de testresultaten. Klaar om te delen met afnemers of toezichthouders.
Wat kost een ISAE 3000-audit?
Een vast tarief noemen zonder je situatie te kennen zou een slag in de lucht zijn. Vier factoren bepalen de prijs.
Hoe breed is het onderwerp en hoeveel criteria moeten er getoetst worden?
Reasonable assurance vraagt meer testwerkzaamheden dan limited assurance.
Een rapport over de werking gedurende een periode vraagt meer audituren dan een peilmomentrapport.
Hoe meer beheersing, documentatie en bewijslast er al staat, hoe minder readiness-werk vooraf nodig is.
Na de kennismaking en scopebepaling ontvang je een vaste prijs voor het hele traject. Geen verrassingen halverwege.
Vraag een prijsopgave aan →Nederlandse auditors, eigen platform
Werkprogramma, informatieverzoeken, bewijsstukken en bevindingen op een plek. Bij een periodegebonden rapport bouw je de bewijslast gedurende het jaar op in plaats van achteraf te zoeken. Bekijk het platform →
Je schakelt rechtstreeks met de IT-auditors die het werk doen. Zij vertalen abstracte criteria naar concrete toetsing.
De vrijheid van ISAE 3000 is de kracht en de valkuil. Wij bewaken dat de criteria scherp genoeg zijn om het rapport voor de lezer overtuigend te maken.
Ook ISAE 3402, SOC 2 of een DigiD-assessment nodig? We combineren trajecten waar dat kan, zodat je bewijslast maar een keer aanlevert. Alle IT-auditdiensten →
Veelgestelde vragen over ISAE 3000
Alles over ISAE 3000 in de kennisbank
De standaard, de bouwstenen en het verschil tussen reasonable en limited assurance.
Onafhankelijke zekerheid over de beheersing rond algoritmes en AI.
De specifieke uitwerking voor financieel relevante uitbestede processen.
Twee assurance-standaarden naast elkaar, met de verschillen in focus.
Welk bewijs een auditor vraagt en hoe je het gedurende het jaar opbouwt.
Het bekendste ISAE 3000-regime van Nederland, stap voor stap.
Klaar om je ISAE 3000-traject te starten?
Plan een vrijblijvende kennismaking. Je krijgt een eerlijk beeld van het onderwerp, de criteria, het zekerheidsniveau en de kosten voor jouw situatie.