ISAE 3402-audit voor serviceorganisaties

Onafhankelijke ISAE 3402-rapportage over de beheersing van je uitbestede processen. Van control objectives en readiness tot een Type I- of Type II-rapport dat de accountant van je klant accepteert.

ISAE 3402-verklaring nodig?

De accountant van je klant wil kunnen steunen op jouw controls

Voer je processen uit die doorwerken in de jaarrekening van je klanten, dan komt de vraag om een ISAE 3402-verklaring vroeg of laat langs. Meestal niet van je contactpersoon, maar van diens accountant. Secure Audit voert die audits uit voor serviceorganisaties in Nederland en daarbuiten: Nederlandse IT-auditors, een vaste prijsopgave vooraf en een auditplatform waarin je het traject volgt.

Type I & II
Beide rapportvarianten, met vaste prijsopgave vooraf
6 mnd
Minimale observatieperiode bij een Type II-rapport
IAASB
Internationale standaard voor assurance-opdrachten
De basis

Wat is een ISAE 3402-audit?

ISAE 3402 is de internationale standaard voor assurance-rapportage over de interne beheersing bij serviceorganisaties. Besteedt een klant een proces aan jou uit, dan blijft die klant verantwoordelijk voor de beheersing ervan. Zijn accountant moet dus kunnen steunen op jouw controls. Een ISAE 3402-rapport geeft die zekerheid, onderbouwd met het oordeel van een onafhankelijke auditor.

Het rapport bestaat uit drie secties

Anders dan bij een certificering ligt een deel van het werk bij jou: de systeembeschrijving en de control objectives komen van je eigen organisatie. Wij toetsen of die doelstellingen worden afgedekt door controls die opgezet zijn en, bij een Type II, ook werken.

Sectie 1
Oordeel van de auditor

De onafhankelijke conclusie over opzet, bestaan en (bij Type II) werking van de controls.

Sectie 2
Systeembeschrijving

Opgesteld door je eigen management: welke diensten je levert, met welke processen en systemen.

Sectie 3
Controls en testresultaten

De control objectives, de bijbehorende controls, onze testwerkzaamheden en de uitkomsten.

Control objectives: het fundament van je rapport

Een control objective is een beheersingsdoelstelling voor een uitbesteed proces, bijvoorbeeld dat mutaties in klantgegevens alleen na goedkeuring worden verwerkt. Per doelstelling beschrijf je de controls die eraan bijdragen. Formuleer je ze te ruim, dan wordt het bewijs onhaalbaar. Te smal, en de accountant van je klant kan er niet op steunen. Wij stellen ze samen met je vast tijdens de scopingfase, voordat de observatieperiode ingaat.

Twee varianten

ISAE 3402 Type I versus Type II

Een Type I is een momentopname en werkt als startpunt wanneer de vraag onverwacht komt. Voor de jaarrekeningcontrole van je klant is een Type II nodig, omdat daarin de werking over een periode is getest.

Peildatum
Type I
  • Opzet en bestaan van de controls
  • Beoordeling op één peildatum
  • Geen test van de werking over tijd
  • Praktisch startpunt bij een eerste rapport
Periode: één peildatum
Meest gevraagd
Periode
Type II
  • Opzet, bestaan én werking van de controls
  • Test over minimaal zes maanden
  • Waar de accountant van je klant op kan steunen
  • Bij voorkeur gelijk aan het boekjaar
Periode: 6 tot 12 maanden

Meer over de planning en timing: de observatieperiode bij een Type II-rapport.

Doelgroep

Voor wie is ISAE 3402 bedoeld?

De standaard is relevant voor organisaties die processen uitvoeren die doorwerken in de financiële verslaggeving van hun klanten. Denk aan salarisverwerking, pensioenadministratie, betalingsverwerking of het hosten van systemen waarin de financiële administratie van klanten draait.

SalarisverwerkersPensioenuitvoerdersHostingprovidersSaaS voor financiële processenBetaaldienstverlenersDatacentersManaged Service ProvidersAdministratieve dienstverleners

Vragen klanten je vooral naar beveiliging en beschikbaarheid in plaats van naar de jaarrekening? Dan is een SOC 2-audit waarschijnlijk het passende rapport. Het verschil tussen ISAE 3402 en SOC 2 zetten we in de kennisbank naast elkaar.

Aanpak

Zo verloopt een ISAE 3402-audit bij Secure Audit

Per control objective voeren we een risicoanalyse uit op de onderliggende processtappen. De midden- en hoge risico's bepalen de key controls in het werkprogramma. Die toetsen we via interviews, documentatiereview, inspectie van systeeminstellingen en steekproeven uit de observatieperiode.

1
Kennismaking en prijsopgave
We bespreken welke processen je voor klanten uitvoert en wat hun accountant precies vraagt. Je ontvangt een vaste prijsopgave voor het hele traject.
2
Scoping en control objectives
Samen bepalen we welke processen in scope vallen en welke beheersingsdoelstellingen het rapport moet dekken. Ook de keuze tussen carve-out en inclusive voor je eigen leveranciers maken we hier.
3
Readiness assessment
We toetsen je huidige beheersing tegen de control objectives en benoemen concreet wat er nog moet gebeuren voordat de observatieperiode ingaat.
4
Systeembeschrijving en controls
Je management stelt de systeembeschrijving op, jij richt de ontbrekende controls in. Onze readiness-bevindingen zijn daarbij de werklijst.
5
Testwerkzaamheden
Bij een Type II testen we in twee ronden: interim tijdens de observatieperiode en final rond de rapportagedatum, met steekproeven die de hele periode dekken.
6
Assurance-rapport
Je ontvangt het ISAE 3402-rapport in drie secties, klaar om te delen met klanten en hun accountants.
Het resultaat

Een assurance-rapport in drie secties: ons oordeel, de systeembeschrijving van je management en de control objectives met de controls, testwerkzaamheden en resultaten. Dat rapport deel je met klanten en met hun accountants.

Timing is bepalend

Hebben je klanten het rapport nodig voor hun jaarrekeningcontrole in het eerste kwartaal, dan ligt de rapportagedatum uiterlijk op 31 december. Reken daarna vier tot acht weken voor de afrondende werkzaamheden en de oplevering.

Daarna: jaarlijkse cyclus

Een Type II-rapport gaat over een periode, dus klanten verwachten elk jaar een nieuw rapport. Wij richten het traject zo in dat je de bewijslast gedurende het jaar opbouwt in het platform in plaats van achteraf te reconstrueren.

Investering

Wat kost een ISAE 3402-audit?

Een vast tarief noemen zonder je situatie te kennen zou een slag in de lucht zijn. Vier factoren bepalen de prijs.

01

Scope

Hoeveel processen en control objectives neemt het rapport op, en over hoeveel systemen en locaties gaat het?

02

Type rapport

Een Type II vraagt meer audituren dan een Type I, omdat de werking over de hele observatieperiode wordt getest.

03

Volwassenheid

Hoe meer beheersing, documentatie en bewijslast er al staat, hoe minder readiness-werk vooraf nodig is.

04

Uitbestede processen

Kies je voor de inclusive-methode, dan worden de controls van je eigen leveranciers meegetest. Dat vergroot de omvang van het werkprogramma.

Vaste prijsopgave na scoping
Na de kennismaking en scopebepaling ontvang je een vaste prijs voor het hele traject. Geen verrassingen halverwege.
Vraag een prijsopgave aan →
Waarom Secure Audit

Nederlandse auditors, eigen platform

Eigen auditplatform

Werkprogramma, informatieverzoeken, bewijsstukken en bevindingen op een plek. Bij een Type II bouw je de bewijslast gedurende de periode op in plaats van achteraf te zoeken. Bekijk het platform

Nederlands team

Je schakelt rechtstreeks met de IT-auditors die het werk doen. Zij kennen de vragen die de accountant van je klant stelt.

Meer dan een rapport

We ondersteunen waar nodig bij het formuleren van control objectives en het inrichten van controls, zodat de beheersing ook na de audit staat.

Combineerbaar

Ook SOC 2, ISO 27001 of DigiD nodig? We combineren trajecten waar dat kan, zodat je bewijslast maar een keer aanlevert. Alle IT-auditdiensten

FAQ

Veelgestelde vragen over ISAE 3402

Klaar om je ISAE 3402-traject te starten?

Plan een vrijblijvende kennismaking. Je krijgt een eerlijk beeld van de scope, de control objectives, de doorlooptijd en de kosten voor jouw situatie.