IT-audit Services

Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.

01

IT-audit Services

SOC 2 · ISAE 3402 · ISAE 3000 · DigiD

Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.

#1
Meest gevraagde standaard
5
Trust Services Criteria
AICPA
Internationale standaard

Met een SOC 2-rapport verschaft een serviceorganisatie assurance aan haar klanten over de kwaliteit van de beheersingsmaatregelen die relevant zijn voor de dienstverlening. Het rapport richt zich op de processen en systemen die de serviceorganisatie zelf uitvoert ten behoeve van haar klanten, en geeft inzicht in de mate waarin deze betrouwbaar en gecontroleerd functioneren. SOC 2 is ontwikkeld door de AICPA (American Institute of Certified Public Accountants) en is wereldwijd de meest gevraagde assurance-standaard voor technologie- en SaaS-organisaties.

Een SOC 2-rapport is gebaseerd op de Trust Services Criteria. Beveiliging is altijd onderdeel van de scope; beschikbaarheid, vertrouwelijkheid, integriteit van verwerking en privacy worden opgenomen op basis van de dienstverlening en de verwachtingen van klanten. Er zijn twee rapporttypen: een Type I beoordeelt de opzet en het bestaan van controls op een peilmoment, een Type II ook de werking over een periode van drie tot twaalf maanden. In de praktijk vragen klanten vrijwel altijd om een Type II.

Alles over onze SOC 2-audits
Aanpak, Type I versus Type II, kosten en veelgestelde vragen op een rij.
Naar de SOC 2-auditpagina →
IFAC
Internationale standaard
Type I & II
Twee rapporttypen
Financieel
Verslaggeving focus

Een ISAE 3402-rapport is een onafhankelijke assurance-rapportage door een IT-auditor of accountant, die zekerheid geeft over de opzet, het bestaan en (bij een Type II-rapport) de werking van de beheersingsmaatregelen binnen een serviceorganisatie. Het doel is om gebruikersorganisaties inzicht te geven in de mate waarin zij kunnen vertrouwen op uitbestede processen die van invloed zijn op hun financiele verslaggeving.

Waarom ISAE 3402?

Organisaties besteden steeds vaker kritische processen uit: salarisverwerking, financiele administratie, IT-beheer, dataopslag of applicatiebeheer. De accountant van de gebruikersorganisatie moet bij de jaarrekeningcontrole kunnen vaststellen dat ook de uitbestede processen beheerst verlopen. Een ISAE 3402-rapport levert hiervoor het bewijs. Zonder dit rapport moet de accountant zelf aanvullend onderzoek doen bij de serviceorganisatie, wat voor beide partijen kostbaar en tijdrovend is.

Type I versus Type II

Net als bij SOC 2 kent ISAE 3402 twee rapporttypen. Een Type I-rapport beschrijft het systeem van de serviceorganisatie en beoordeelt of de controls op een specifiek moment adequaat zijn ingericht. Een Type II-rapport voegt daar de werking aan toe: zijn de controls gedurende een periode (minimaal zes maanden, doorgaans zes tot twaalf maanden) ook daadwerkelijk effectief uitgevoerd? In de praktijk vragen accountants vrijwel altijd om een Type II-rapport.

Peilmoment
Type I
  • Opzet en bestaan van controls
  • Beoordeling op één specifiek moment
  • Geen test van werking over tijd
  • Goed startpunt voor eerste audit
Duur: 1 dag (peilmoment)
Meest gevraagd
Periode
Type II
  • Opzet én werking van controls
  • Test over periode van 6 tot 12 maanden
  • Meer zekerheid voor accountants
  • In de praktijk de meest gevraagde variant
Duur: 6 tot 12 maanden

Scope en afbakening

Hoewel de primaire focus van ISAE 3402 ligt op processen die relevant zijn voor de financiele verslaggeving, kan de scope breder zijn. Afhankelijk van de afspraken met gebruikersorganisaties en hun accountants kan het rapport ook betrekking hebben op informatiebeveiliging, beschikbaarheid, integriteit en continuiteit van de dienstverlening. Wij helpen u bij het bepalen van de juiste scope, zodat het rapport aansluit bij wat uw klanten en hun accountants verwachten.

Voor wie is ISAE 3402 relevant?

ISAE 3402 is relevant voor elke organisatie die diensten verleent die direct of indirect van invloed zijn op de financiele verslaggeving van klanten. In veel sectoren is een ISAE 3402-rapport een standaard eis bij het aangaan of verlengen van contracten.

SalarisverwerkersPensioenadministrateursHosting/CloudFinanciele dienstverlenersFacility managementIT-serviceproviders

Het auditproces

Wij starten met een inventarisatie van de relevante processen en controls, in afstemming met uw organisatie en (waar nodig) de accountant van uw klant. Vervolgens beoordelen wij de opzet en werking van de controls aan de hand van interviews, proceswalkthrough, documentatiereview en het toetsen van bewijsstukken. Het eindresultaat is een formeel assurance-rapport dat direct bruikbaar is voor de jaarrekeningcontrole van uw klanten.

1
Inventarisatie
Relevante processen en controls in kaart brengen, in afstemming met uw organisatie.
2
Scoping
Samen met u en de accountant van uw klant de scope en afbakening bepalen.
3
Toetsing
Interviews, proceswalkthrough, documentatiereview en beoordeling van bewijsstukken.
4
Rapportage
Formeel assurance-rapport dat direct bruikbaar is voor de jaarrekeningcontrole.
Klaar voor uw ISAE 3402-traject?
Neem contact op voor een vrijblijvend gesprek over de mogelijkheden.
Plan een gesprek →
Alles over onze ISAE 3402-audits
Aanpak, control objectives, Type I versus Type II, kosten en veelgestelde vragen op een rij.
Naar de ISAE 3402-auditpagina →
IFAC
Internationale standaard
Breed toepasbaar
Elk onderwerp
Type I & II
Twee rapporttypen

ISAE 3000 is een internationaal raamwerk voor assurance-opdrachten die betrekking hebben op niet-financiele processen en beheersingsmaatregelen. Waar ISAE 3402 specifiek gericht is op controls die relevant zijn voor de financiele verslaggeving, is ISAE 3000 toepasbaar op vrijwel elk type proces of onderwerp.

Toepassingsgebieden

Binnen de IT-context wordt ISAE 3000 vaak toegepast op processen zoals change management, incident management, service level management, security management, continuiteitsbeheer en softwareontwikkeling. Maar het raamwerk is breder inzetbaar: ook voor duurzaamheidsrapportages (ESG), privacy compliance, kwaliteitsmanagement of elk ander onderwerp waarover een organisatie onafhankelijke assurance wil bieden.

Change managementIncident managementSecurity managementESG/DuurzaamheidPrivacy complianceKwaliteitsmanagement

Type I versus Type II

Ook bij ISAE 3000 wordt onderscheid gemaakt tussen Type I (opzet en bestaan op een peilmoment) en Type II (werking over een periode van minimaal zes maanden). Een Type II-rapport biedt meer zekerheid omdat het aantoont dat de controls niet alleen bestaan, maar ook daadwerkelijk effectief functioneren in de dagelijkse praktijk.

Verschil met ISAE 3402

Het belangrijkste verschil is de scope. ISAE 3402 richt zich specifiek op controls die relevant zijn voor de financiele verslaggeving van klanten. ISAE 3000 heeft die beperking niet en is toepasbaar op elk onderwerp. Dat maakt ISAE 3000 geschikt voor organisaties die assurance willen bieden over IT-processen en beveiliging, zonder dat er een directe link met financiele verslaggeving hoeft te zijn.

Scope
ISAE 3402
  • Financiele verslaggeving
  • Uitbestede processen
  • Beperkt tot financiële scope
  • Vereist door accountant
Flexibel
Scope
ISAE 3000
  • Elk proces of onderwerp
  • IT-processen & beveiliging
  • ESG, privacy, kwaliteit
  • Geen financiële link vereist

Voor wie is ISAE 3000 relevant?

ISAE 3000 is relevant voor organisaties die hun klanten, toezichthouders of andere stakeholders zekerheid willen bieden over de kwaliteit van hun processen en beheersing, zonder dat de scope beperkt is tot financiele verslaggeving. Denk aan IT-dienstverleners, overheidsorganisaties, zorginstellingen en organisaties die willen aantonen dat zij voldoen aan specifieke wet- en regelgeving of branche-eisen.

Onze aanpak

Wij bepalen samen met u welke processen, controls en criteria in scope vallen. Het toetsingskader wordt op maat samengesteld, aansluitend bij de verwachtingen van uw stakeholders. De audit verloopt via dezelfde grondige methodiek als onze SOC 2- en ISAE 3402-trajecten: interviews, proceswalkthrough, bewijsstukkenreview en rapportage via het Secure Audit Platform.

Alles over onze ISAE 3000-audits
Toepassingen, reasonable versus limited assurance, aanpak, kosten en veelgestelde vragen op een rij.
Naar de ISAE 3000-auditpagina →
Jaarlijks
Verplicht assessment
Logius
Toezichthouder
NCSC
Normenkader

Veel overheden en zorginstellingen bieden burgers de mogelijkheid om via een online portaal in te loggen met DigiD. Daarmee krijgen gebruikers toegang tot persoonlijke gegevens of kunnen zij bijvoorbeeld een verhuizing doorgeven via een digitaal formulier. Omdat DigiD toegang geeft tot privacygevoelige informatie, gelden er strikte beveiligingseisen.

Verplichting en normenkader

In Nederland is de DigiD TPM (Third Party Memorandum) verplicht voor alle organisaties met een DigiD-aansluiting. Dit jaarlijkse ICT-beveiligingsassessment moet worden uitgevoerd door een onafhankelijke IT-auditor. De verplichting geldt voor alle aansluithouders: gemeenten, zorginstellingen, waterschappen, uitvoeringsorganisaties, applicatieleveranciers en hostingpartijen. Het normenkader is gebaseerd op de ICT-beveiligingsrichtlijnen van het Nationaal Cyber Security Centrum (NCSC) en wordt jaarlijks bijgewerkt door Logius.

Wat houdt het assessment in?

Een DigiD-assessment bestaat uit twee onderdelen: een audit van de organisatorische en technische beheersingsmaatregelen, en een technische penetratietest op de webapplicatie en onderliggende infrastructuur. De audit toetst onder andere toegangsbeheer, netwerkbeveiliging, patchmanagement, logging en monitoring, en cryptografie. De penetratietest moet door de organisatie zelf worden uitbesteed aan een externe partij en richt zich op het actief zoeken naar kwetsbaarheden in de applicatie en de configuratie van de omgeving.

Het assessment-proces

1
Audit organisatorisch
Toetsing van toegangsbeheer, netwerkbeveiliging, patchmanagement, logging en cryptografie.
2
Penetratietest
Een externe partij voert een penetratietest uit op de webapplicatie en infrastructuur.
3
Rapportage
Overzicht van bevindingen per norm met beoordeling en aanbevelingen.
4
Indiening Logius
Rapport indienen bij Logius. Bij tekortkomingen volgt een hersteltermijn.

Rapportage en oplevering

De DigiD-rapportage bevat een overzicht van de bevindingen per norm, inclusief een beoordeling of aan elke norm wordt voldaan. Het rapport wordt ingediend bij Logius, de beheerder van DigiD. Bij bevindingen die leiden tot een niet-voldoende beoordeling stelt Logius een hersteltermijn vast waarbinnen de tekortkomingen moeten worden opgelost. Na herstel kan een hertoeitsing plaatsvinden.

Penetratietest

De penetratietest is een integraal onderdeel van het DigiD-assessment en moet worden uitgevoerd conform de eisen van Logius. De organisatie dient hiervoor zelf een externe partij in te schakelen. De pentest richt zich op veelvoorkomende kwetsbaarheden zoals SQL-injectie, cross-site scripting (XSS), onveilige sessieafhandeling en onjuiste autorisatie. De resultaten worden opgenomen in het DigiD-rapport.

Ketenverantwoordelijkheid

Bij DigiD-koppelingen is vaak sprake van een keten. Het DigiD-normenkader stelt eisen aan alle schakels in deze keten. Wij hebben ervaring met het beoordelen van de volledige keten en ondersteunen bij de verdeling van verantwoordelijkheden en de afstemming tussen de verschillende partijen.

AansluithouderApplicatieleverancierHostingpartij
DigiD-assessment nodig?
Neem contact op voor een vrijblijvend gesprek over uw assessment.
Plan een gesprek →

Op zoek naar een IT-auditor?

Elke organisatie is uniek. Neem vrijblijvend contact op voor een gesprek over IT-audit, informatiebeveiliging of risicomanagement.