ISAE 3402-audit voor serviceorganisaties
Onafhankelijke ISAE 3402-rapportage over de beheersing van je uitbestede processen. Van control objectives en readiness tot een Type I- of Type II-rapport dat de accountant van je klant accepteert.
De accountant van je klant wil kunnen steunen op jouw controls
Voer je processen uit die doorwerken in de jaarrekening van je klanten, dan komt de vraag om een ISAE 3402-verklaring vroeg of laat langs. Meestal niet van je contactpersoon, maar van diens accountant. Secure Audit voert die audits uit voor serviceorganisaties in Nederland en daarbuiten: Nederlandse IT-auditors, een vaste prijsopgave vooraf en een auditplatform waarin je het traject volgt.
Wat is een ISAE 3402-audit?
ISAE 3402 is de internationale standaard voor assurance-rapportage over de interne beheersing bij serviceorganisaties. Besteedt een klant een proces aan jou uit, dan blijft die klant verantwoordelijk voor de beheersing ervan. Zijn accountant moet dus kunnen steunen op jouw controls. Een ISAE 3402-rapport geeft die zekerheid, onderbouwd met het oordeel van een onafhankelijke auditor.
Het rapport bestaat uit drie secties
Anders dan bij een certificering ligt een deel van het werk bij jou: de systeembeschrijving en de control objectives komen van je eigen organisatie. Wij toetsen of die doelstellingen worden afgedekt door controls die opgezet zijn en, bij een Type II, ook werken.
De onafhankelijke conclusie over opzet, bestaan en (bij Type II) werking van de controls.
Opgesteld door je eigen management: welke diensten je levert, met welke processen en systemen.
De control objectives, de bijbehorende controls, onze testwerkzaamheden en de uitkomsten.
Control objectives: het fundament van je rapport
Een control objective is een beheersingsdoelstelling voor een uitbesteed proces, bijvoorbeeld dat mutaties in klantgegevens alleen na goedkeuring worden verwerkt. Per doelstelling beschrijf je de controls die eraan bijdragen. Formuleer je ze te ruim, dan wordt het bewijs onhaalbaar. Te smal, en de accountant van je klant kan er niet op steunen. Wij stellen ze samen met je vast tijdens de scopingfase, voordat de observatieperiode ingaat.
ISAE 3402 Type I versus Type II
Een Type I is een momentopname en werkt als startpunt wanneer de vraag onverwacht komt. Voor de jaarrekeningcontrole van je klant is een Type II nodig, omdat daarin de werking over een periode is getest.
- ✓ Opzet en bestaan van de controls
- ✓ Beoordeling op één peildatum
- ✕ Geen test van de werking over tijd
- ✓ Praktisch startpunt bij een eerste rapport
- ✓ Opzet, bestaan én werking van de controls
- ✓ Test over minimaal zes maanden
- ✓ Waar de accountant van je klant op kan steunen
- ✓ Bij voorkeur gelijk aan het boekjaar
Meer over de planning en timing: de observatieperiode bij een Type II-rapport.
Voor wie is ISAE 3402 bedoeld?
De standaard is relevant voor organisaties die processen uitvoeren die doorwerken in de financiële verslaggeving van hun klanten. Denk aan salarisverwerking, pensioenadministratie, betalingsverwerking of het hosten van systemen waarin de financiële administratie van klanten draait.
Vragen klanten je vooral naar beveiliging en beschikbaarheid in plaats van naar de jaarrekening? Dan is een SOC 2-audit waarschijnlijk het passende rapport. Het verschil tussen ISAE 3402 en SOC 2 zetten we in de kennisbank naast elkaar.
Zo verloopt een ISAE 3402-audit bij Secure Audit
Per control objective voeren we een risicoanalyse uit op de onderliggende processtappen. De midden- en hoge risico's bepalen de key controls in het werkprogramma. Die toetsen we via interviews, documentatiereview, inspectie van systeeminstellingen en steekproeven uit de observatieperiode.
Een assurance-rapport in drie secties: ons oordeel, de systeembeschrijving van je management en de control objectives met de controls, testwerkzaamheden en resultaten. Dat rapport deel je met klanten en met hun accountants.
Hebben je klanten het rapport nodig voor hun jaarrekeningcontrole in het eerste kwartaal, dan ligt de rapportagedatum uiterlijk op 31 december. Reken daarna vier tot acht weken voor de afrondende werkzaamheden en de oplevering.
Een Type II-rapport gaat over een periode, dus klanten verwachten elk jaar een nieuw rapport. Wij richten het traject zo in dat je de bewijslast gedurende het jaar opbouwt in het platform in plaats van achteraf te reconstrueren.
Wat kost een ISAE 3402-audit?
Een vast tarief noemen zonder je situatie te kennen zou een slag in de lucht zijn. Vier factoren bepalen de prijs.
Scope
Hoeveel processen en control objectives neemt het rapport op, en over hoeveel systemen en locaties gaat het?
Type rapport
Een Type II vraagt meer audituren dan een Type I, omdat de werking over de hele observatieperiode wordt getest.
Volwassenheid
Hoe meer beheersing, documentatie en bewijslast er al staat, hoe minder readiness-werk vooraf nodig is.
Uitbestede processen
Kies je voor de inclusive-methode, dan worden de controls van je eigen leveranciers meegetest. Dat vergroot de omvang van het werkprogramma.
Nederlandse auditors, eigen platform
Eigen auditplatform
Werkprogramma, informatieverzoeken, bewijsstukken en bevindingen op een plek. Bij een Type II bouw je de bewijslast gedurende de periode op in plaats van achteraf te zoeken. Bekijk het platform
Nederlands team
Je schakelt rechtstreeks met de IT-auditors die het werk doen. Zij kennen de vragen die de accountant van je klant stelt.
Meer dan een rapport
We ondersteunen waar nodig bij het formuleren van control objectives en het inrichten van controls, zodat de beheersing ook na de audit staat.
Combineerbaar
Ook SOC 2, ISO 27001 of DigiD nodig? We combineren trajecten waar dat kan, zodat je bewijslast maar een keer aanlevert. Alle IT-auditdiensten
Veelgestelde vragen over ISAE 3402
Alles over ISAE 3402 in de kennisbank
Wat is ISAE 3402?
→De standaard, de drie secties van het rapport en de rol van de auditor.
De observatieperiode bij Type II
→Waarom minimaal zes maanden, en hoe je de timing plant.
ISAE 3402 versus SOC 2
→Twee assurance-standaarden naast elkaar, met de verschillen in focus.
ISAE 3000 uitgelegd
→De bredere standaard voor niet-financiële assurance-onderwerpen.
Bewijslast in een IT-audit
→Welk bewijs een auditor vraagt en hoe je het gedurende het jaar opbouwt.
Wat kost een IT-audit?
→De factoren die de prijs van een assurance-traject bepalen.
Klaar om je ISAE 3402-traject te starten?
Plan een vrijblijvende kennismaking. Je krijgt een eerlijk beeld van de scope, de control objectives, de doorlooptijd en de kosten voor jouw situatie.