ISAE 3000: de standaard voor assurance over alles behalve de jaarrekening

IT-audit8 min leestijd
K

Kees van der Vlies

Partner | IT-auditor

Also available in:English

ISAE 3000 is de overkoepelende internationale standaard voor assurance-opdrachten over niet-financiële informatie. De volledige naam is ISAE 3000 (Revised), Assurance Engagements Other than Audits or Reviews of Historical Financial Information, uitgegeven door de IAASB. Alles wat een auditor aan zekerheid verstrekt buiten de klassieke jaarrekeningcontrole om, loopt in de kern via deze standaard.

Dat maakt ISAE 3000 het fundament onder een hele familie van rapporten. ISAE 3402, voor uitbestede processen die de jaarrekening van klanten raken, is er een specifieke uitwerking van. Hetzelfde geldt voor ISAE 3410 (broeikasgasverslaggeving) en voor de meeste Europese SOC 2-rapporten, die formeel onder ISAE 3000 worden afgegeven. Wie begrijpt hoe ISAE 3000 werkt, begrijpt daarmee de hele stapel.

Waarvoor wordt ISAE 3000 gebruikt?

In onze praktijk komen ISAE 3000-opdrachten in een paar vormen terug.

Assurance over informatiebeveiliging en IT-beheer. Een klant of toezichthouder wil onafhankelijke zekerheid dat beveiligingsmaatregelen of beheerprocessen werken, maar de scope past niet in een certificering of een ISAE 3402. Denk aan een rapport over de beheersing van een specifiek platform of een specifieke dienst.

Privacy-assurance. Een verwerker die aan zijn opdrachtgevers wil aantonen dat de afspraken uit de verwerkersovereenkomst en de relevante AVG-verplichtingen worden nageleefd, laat daar een ISAE 3000-rapport over afgeven.

Algoritme- en AI-assurance. Een groeiende categorie: onafhankelijke zekerheid over de beheersing rond algoritmes en AI-systemen, bijvoorbeeld voor publieke organisaties die daarover verantwoording afleggen. Dit werkten we uit in een apart artikel over algoritme-assurance onder ISAE 3000.

Sectorspecifieke kaders. Verschillende Nederlandse assessmentregimes zijn opgehangen aan ISAE 3000, waaronder de DigiD-assessments die wij als auditor uitvoeren.

En daarnaast dus SOC 2: buiten de VS is ISAE 3000 de formele basis waaronder auditors een SOC 2-rapport afgeven. Het rapport toetst inhoudelijk tegen de Trust Services Criteria, de verklaring erop is een ISAE 3000-verklaring.

Hoe zit een ISAE 3000-opdracht in elkaar?

Elke ISAE 3000-opdracht heeft dezelfde bouwstenen. Er is een onderwerp (de processen, systemen of informatie waarover zekerheid wordt gegeven), er zijn criteria (het kader waartegen wordt getoetst, bijvoorbeeld een normenkader, contractuele afspraken of eigen beheersdoelstellingen), er is een verantwoordelijke partij die een bewering doet, en er is een auditor die daar onafhankelijk onderzoek naar doet en een oordeel over geeft.

Die vrijheid in het kiezen van criteria is de kracht en tegelijk het aandachtspunt van de standaard. De criteria moeten relevant, volledig, betrouwbaar, neutraal en begrijpelijk zijn. Een rapport tegen vage of zelfgekozen lichte criteria voldoet formeel misschien, maar overtuigt de lezer niet. De waarde van een ISAE 3000-rapport staat of valt met de vraag: waartegen is er precies getoetst?

Reasonable of limited assurance

ISAE 3000 kent twee zekerheidsniveaus, en het verschil is voor de lezer van het rapport wezenlijk.

Bij reasonable assurance voert de auditor uitgebreide testwerkzaamheden uit en formuleert het oordeel positief: de beheersmaatregelen zijn effectief, of de informatie is in alle van materieel belang zijnde opzichten juist. Dit is het niveau dat vergelijkbaar is met een jaarrekeningcontrole, en het niveau dat afnemers van assurance-rapporten doorgaans verwachten.

Bij limited assurance zijn de werkzaamheden beperkter, bijvoorbeeld vooral inlichtingen inwinnen en cijferanalyses, en is de conclusie negatief geformuleerd: ons is niets gebleken op grond waarvan wij zouden moeten concluderen dat de informatie onjuist is. Dat leest als een subtiel verschil, maar het zekerheidsniveau ligt echt lager, en de prijs ook.

Welk niveau passend is, hangt af van wat de gebruiker van het rapport ermee moet. Een accountant die erop wil steunen of een toezichthouder die er een besluit op baseert, heeft aan limited assurance meestal niet genoeg. Voor een eerste jaar of een intern verbetertraject kan het een bewuste tussenstap zijn.

Type I en Type II

Net als bij ISAE 3402 kan een ISAE 3000-rapport over beheersmaatregelen een momentopname zijn (opzet en bestaan op een peildatum) of de werking over een periode toetsen. Voor rapporten waar derden op steunen is het periodegebonden rapport de norm. Wat dat betekent voor de observatieperiode en de bewijslast werkten we uit in het artikel over de ISAE 3402 Type II-observatieperiode; de mechanismen zijn bij ISAE 3000 gelijk.

Wanneer kies je ISAE 3000?

De keuze laat zich samenvatten in één vraag: waarover wil je afnemer zekerheid? Raakt je dienstverlening de jaarrekening van klanten, dan is ISAE 3402 de specifieke en herkenbare route. Gaat het om beveiliging, beschikbaarheid en privacy van een SaaS-dienst en vraagt de markt om een herkenbaar raamwerk, dan is SOC 2 (onder ISAE 3000) de logische vorm. Gaat het om iets anders, van privacynaleving tot algoritmebeheersing tot een sectorspecifiek normenkader, dan is een ISAE 3000-rapport op maat de aangewezen weg.

Secure Audit voert ISAE 3000-opdrachten uit op het gebied van informatiebeveiliging, IT-beheer, privacy en algoritmes, naast onze ISAE 3402- en SOC 2-trajecten. Onze aanpak, de kostenfactoren en veelgestelde vragen staan op de pagina over de ISAE 3000-audit. Twijfel je welk rapport jouw afnemers echt nodig hebben, dan kijken we mee naar de vraag achter de vraag.

Veelgestelde vragen

Wat is het verschil tussen ISAE 3000 en ISAE 3402?+

ISAE 3000 is de brede internationale standaard voor assurance over niet-financiële informatie, toepasbaar op vrijwel elk onderwerp. ISAE 3402 is een specifieke uitwerking daarvan voor serviceorganisaties waarvan de processen de financiële verslaggeving van klanten raken. Elke ISAE 3402-opdracht valt dus onder de familie, maar een ISAE 3000-rapport kan veel meer onderwerpen dekken.

Wat is het verschil tussen reasonable en limited assurance?+

Bij reasonable assurance geeft de auditor een positief geformuleerd oordeel na uitgebreide testwerkzaamheden: de beheersmaatregelen werken effectief. Bij limited assurance is de conclusie negatief geformuleerd: er is niets gebleken waaruit volgt dat het niet klopt. Limited assurance vergt minder werk en geeft minder zekerheid; afnemers van het rapport vragen meestal reasonable assurance.

Waarvoor wordt ISAE 3000 in de praktijk gebruikt?+

Voor assurance over onder meer informatiebeveiliging, privacy en AVG-naleving, IT-beheerprocessen, algoritmes en AI-systemen, duurzaamheidsinformatie en specifieke sectorkaders zoals DigiD-assessments. Overal waar een afnemer of toezichthouder onafhankelijke zekerheid wil over iets anders dan de jaarrekening.

Is een SOC 2-rapport hetzelfde als een ISAE 3000-rapport?+

In Europa vaak wel in de praktijk: auditors buiten de VS geven SOC 2-rapporten doorgaans af onder ISAE 3000. Het rapport toetst dan inhoudelijk tegen de Trust Services Criteria van de AICPA, met een ISAE 3000-verklaring erop. De inhoud is SOC 2, de formele basis ISAE 3000.

Hulp nodig bij it-audit?

Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.

Bekijk IT-audit Services

Over de auteur

K
Kees van der Vlies

Partner | IT-auditor

Terug naar kennisbank

Heb je een vraag?

Neem contact met ons op voor advies over IT-audit, compliance en informatiebeveiliging.

Contact opnemen