ISAE 3000-audit: assurance op maat

Onafhankelijke ISAE 3000-rapportage over informatiebeveiliging, privacy, IT-beheer of algoritmes. Van criteria en readiness tot een assurance-rapport waar je afnemers en toezichthouders op kunnen steunen.

ISAE 3000-verklaring nodig?

Onafhankelijke zekerheid over meer dan de jaarrekening

Wil een klant of toezichthouder zekerheid over je informatiebeveiliging, je privacynaleving of de beheersing rond een algoritme, dan is ISAE 3000 de standaard waaronder een auditor die zekerheid kan geven. Secure Audit voert deze assurance-opdrachten uit met Nederlandse IT-auditors, een vaste prijsopgave vooraf en een auditplatform waarin je het traject volgt.

Elk onderwerp
Assurance over beveiliging, privacy, algoritmes en meer
2 niveaus
Reasonable of limited assurance, afgestemd op de afnemer
IAASB
De internationale standaard onder DigiD en Europese SOC 2
De basis

Wat is een ISAE 3000-audit?

ISAE 3000 is de overkoepelende internationale standaard voor assurance-opdrachten over niet-financiële informatie, uitgegeven door de IAASB. Alles wat een auditor aan zekerheid verstrekt buiten de jaarrekeningcontrole om, loopt in de kern via deze standaard: van DigiD-assessments tot Europese SOC 2-rapporten. Waar ISAE 3402 vastligt op financieel relevante uitbestede processen, kan een ISAE 3000-rapport over vrijwel elk onderwerp gaan.

Elke opdracht heeft dezelfde bouwstenen

Onderwerp
Waarover

De processen, systemen of informatie waarover zekerheid wordt gegeven, van ISMS tot algoritme.

Criteria
Waartegen

Het kader waartegen wordt getoetst: een norm, contractafspraken of eigen beheersdoelstellingen.

Oordeel
Met welke zekerheid

Reasonable of limited assurance, over opzet en bestaan of ook over de werking gedurende een periode.

De criteria bepalen de waarde van je rapport

De vrijheid om zelf toetsingscriteria te kiezen is de kracht van ISAE 3000, en tegelijk het aandachtspunt. Criteria moeten relevant, volledig, betrouwbaar, neutraal en begrijpelijk zijn. Een rapport tegen vage of gemakzuchtig gekozen criteria voldoet formeel misschien, maar overtuigt de lezer niet. Wij stellen de criteria samen met je vast tijdens de scopingfase, zodat het rapport beantwoordt wat je afnemer echt vraagt.

Twee zekerheidsniveaus

Reasonable of limited assurance

ISAE 3000 kent twee niveaus van zekerheid, en het verschil is voor de lezer van het rapport wezenlijk. Welk niveau past, hangt af van wat de gebruiker van het rapport ermee moet.

Meest gevraagd
Positief geformuleerd oordeel
Reasonable assurance
  • Uitgebreide testwerkzaamheden
  • Oordeel: de maatregelen werken effectief
  • Vergelijkbaar met het niveau van een jaarrekeningcontrole
  • Bruikbaar voor accountants en toezichthouders
Negatief geformuleerd oordeel
Limited assurance
  • Beperktere werkzaamheden, lagere kosten
  • Conclusie: niets gebleken dat het niet klopt
  • Lager zekerheidsniveau voor de lezer
  • Bewuste tussenstap voor een eerste jaar

Net als bij ISAE 3402 kan het rapport een peilmoment beslaan (opzet en bestaan) of ook de werking over een observatieperiode toetsen. Voor rapporten waar derden op steunen is het periodegebonden rapport de norm. Meer over de planning daarvan: de observatieperiode bij een Type II-rapport.

Toepassingen

Waarvoor zet je ISAE 3000 in?

Overal waar een afnemer of toezichthouder onafhankelijke zekerheid wil over iets anders dan de jaarrekening. Dit zijn de opdrachten die wij in de praktijk uitvoeren.

Informatiebeveiliging en IT-beheer

Onafhankelijke zekerheid over beveiligingsmaatregelen of beheerprocessen waar geen certificering of ISAE 3402 op past, bijvoorbeeld rond een specifiek platform of een specifieke dienst.

Privacy en AVG

Voor verwerkers die aan opdrachtgevers willen aantonen dat de afspraken uit de verwerkersovereenkomst en de relevante AVG-verplichtingen worden nageleefd.

Algoritmes en AI

Assurance over de beheersing rond algoritmes en AI-systemen, bijvoorbeeld voor publieke organisaties die daarover verantwoording afleggen.

Sectorspecifieke kaders

Nederlandse assessmentregimes die op ISAE 3000 zijn gebouwd, waaronder het DigiD-assessment dat wij als auditor uitvoeren.

Gaat het om uitbestede processen die de jaarrekening van je klanten raken, dan is een ISAE 3402-audit de specifieke route. Vraagt de markt om een herkenbaar securityraamwerk voor je SaaS-dienst, kijk dan naar een SOC 2-audit, die wij in Europa eveneens onder ISAE 3000 afgeven.

Aanpak

Zo verloopt een ISAE 3000-audit bij Secure Audit

Op basis van de criteria voeren we een risicoanalyse uit op de onderliggende processen. De midden- en hoge risico's bepalen de key controls in het werkprogramma. Die toetsen we via interviews, documentatiereview, inspectie van systeeminstellingen en steekproeven.

1
Kennismaking en prijsopgave

We bespreken waarover je afnemer of toezichthouder zekerheid wil en welk zekerheidsniveau daarbij past. Je ontvangt een vaste prijsopgave voor het hele traject.

2
Scoping en criteria

Samen leggen we het onderwerp en de toetsingscriteria vast: een bestaand kader, contractafspraken of eigen beheersdoelstellingen. Dit bepaalt de waarde van het rapport.

3
Readiness assessment

We toetsen je huidige beheersing tegen de criteria en benoemen concreet wat er nog moet gebeuren voordat de toetsing of de observatieperiode start.

4
Inrichten en vastleggen

Jij dicht de gaten en legt bewijs vast. Onze readiness-bevindingen zijn daarbij de werklijst.

5
Testwerkzaamheden

Wij toetsen via interviews, documentatiereview, inspectie van systeeminstellingen en steekproeven. Bij een periodegebonden rapport dekken de steekproeven de hele observatieperiode.

6
Assurance-rapport

Je ontvangt het ISAE 3000-rapport met ons oordeel, de beschrijving van het onderwerp en de criteria, en de testresultaten. Klaar om te delen met afnemers of toezichthouders.

Investering

Wat kost een ISAE 3000-audit?

Een vast tarief noemen zonder je situatie te kennen zou een slag in de lucht zijn. Vier factoren bepalen de prijs.

01
Onderwerp en criteria

Hoe breed is het onderwerp en hoeveel criteria moeten er getoetst worden?

02
Zekerheidsniveau

Reasonable assurance vraagt meer testwerkzaamheden dan limited assurance.

03
Rapporttype

Een rapport over de werking gedurende een periode vraagt meer audituren dan een peilmomentrapport.

04
Volwassenheid

Hoe meer beheersing, documentatie en bewijslast er al staat, hoe minder readiness-werk vooraf nodig is.

Na de kennismaking en scopebepaling ontvang je een vaste prijs voor het hele traject. Geen verrassingen halverwege.

Vraag een prijsopgave aan →
Waarom Secure Audit

Nederlandse auditors, eigen platform

Eigen auditplatform

Werkprogramma, informatieverzoeken, bewijsstukken en bevindingen op een plek. Bij een periodegebonden rapport bouw je de bewijslast gedurende het jaar op in plaats van achteraf te zoeken. Bekijk het platform

Nederlands team

Je schakelt rechtstreeks met de IT-auditors die het werk doen. Zij vertalen abstracte criteria naar concrete toetsing.

Maatwerk zonder maatwerkrisico

De vrijheid van ISAE 3000 is de kracht en de valkuil. Wij bewaken dat de criteria scherp genoeg zijn om het rapport voor de lezer overtuigend te maken.

Combineerbaar

Ook ISAE 3402, SOC 2 of een DigiD-assessment nodig? We combineren trajecten waar dat kan, zodat je bewijslast maar een keer aanlevert. Alle IT-auditdiensten

FAQ

Veelgestelde vragen over ISAE 3000

Klaar om je ISAE 3000-traject te starten?

Plan een vrijblijvende kennismaking. Je krijgt een eerlijk beeld van het onderwerp, de criteria, het zekerheidsniveau en de kosten voor jouw situatie.