ISAE 3402 en SOC 2 worden in offertes, tenders en leveranciersbeoordelingen voortdurend door elkaar gehaald. Dat is begrijpelijk, want beide zijn assurance-rapporten van een onafhankelijke auditor over de interne beheersing van een serviceorganisatie, beide kennen een Type I en een Type II, en beide worden gevraagd door klanten die zekerheid willen over hun leverancier. Toch beantwoorden ze verschillende vragen, en de verkeerde keuze kost een jaar en een flink budget.
De kernvraag: wat raakt je dienstverlening bij de klant?
De keuze begint bij één vraag: wat raakt jouw dienstverlening bij je klant? Raakt die de jaarrekening, dan zit je bij ISAE 3402. Raakt die vooral de beveiliging, beschikbaarheid of vertrouwelijkheid van gegevens, dan zit je bij SOC 2.
ISAE 3402 is ontwikkeld voor uitbestede processen die de financiële verslaggeving van klanten beïnvloeden. Salarisverwerking, pensioenadministratie, beleggingsadministratie, facturatie, betalingsverkeer. De accountant van je klant gebruikt het rapport bij de jaarrekeningcontrole. Wat er precies in zo'n rapport staat, behandelen we in wat is ISAE 3402.
SOC 2 is ontwikkeld voor dienstverleners die gegevens van klanten verwerken of hosten, en toetst tegen de vijf Trust Services Criteria: security, availability, processing integrity, confidentiality en privacy. Alleen security is verplicht; de overige categorieën kies je op basis van je dienstverlening. Het rapport wordt gelezen door security- en inkoopteams van (potentiële) klanten, niet primair door hun accountant. Meer daarover in SOC 2 uitgelegd.
Herkomst en formele basis
ISAE 3402 is een standaard van de internationale IAASB en wordt wereldwijd gebruikt, met een zwaartepunt in Europa. De Amerikaanse tegenhanger is SOC 1 (onder SSAE 18); die twee zijn inhoudelijk vrijwel uitwisselbaar.
SOC 2 is een raamwerk van de Amerikaanse AICPA. Buiten de VS geven auditors het rapport doorgaans af onder ISAE 3000, de brede internationale assurance-standaard. Je ziet dan een rapport dat inhoudelijk SOC 2 is (Trust Services Criteria) met een ISAE 3000-verklaring erop. Voor de lezer maakt dat weinig uit; voor de vraag wie het rapport mag afgeven wel.
De praktische verschillen op een rij
De scope. ISAE 3402 draait om beheersdoelstellingen die de organisatie zelf formuleert rond haar financieel relevante processen. SOC 2 toetst tegen een vast extern raamwerk van criteria. Dat maakt SOC 2-rapporten onderling beter vergelijkbaar, en geeft ISAE 3402 meer ruimte om het rapport op de eigen dienstverlening toe te snijden.
De lezer. Een ISAE 3402-rapport landt bij de accountant van je klant, die er in de jaarrekeningcontrole op steunt. Een SOC 2-rapport landt bij de CISO, de security officer of de inkoopafdeling, die er een leveranciersbeoordeling mee afrondt.
De observatieperiode. ISAE 3402 Type II vereist minimaal zes maanden. SOC 2 Type II kan formeel vanaf drie maanden, al is zes tot twaalf maanden gebruikelijk en geven langere perioden meer vertrouwen.
De geografie. In Europese tenders en bij Europese accountants is ISAE 3402 de gevestigde naam. Amerikaanse en internationale techbedrijven vragen standaard om SOC 2. Maar dit is een vuistregel, geen wet: kijk naar wat jouw klanten concreet in hun contracten en vragenlijsten zetten.
Wanneer allebei?
Veel organisaties passen in beide beschrijvingen tegelijk. Een salarisverwerker in de cloud raakt de jaarrekening van klanten (ISAE 3402) en verwerkt grote hoeveelheden persoonsgegevens in een SaaS-omgeving (SOC 2). Een beleggingsadministrateur levert cijfers voor de jaarrekening en host tegelijk een klantportaal.
In die gevallen is de efficiënte route één gecombineerde audit. Een groot deel van de beheersmaatregelen, zoals toegangsbeheer, wijzigingsbeheer, back-up en incidentmanagement, is voor beide rapporten relevant en hoeft dan maar één keer getest te worden. De auditor rapporteert dezelfde testresultaten in twee rapporten, elk met de eigen structuur en het eigen publiek. Wij voeren deze gecombineerde trajecten regelmatig uit en de meerkosten van het tweede rapport zijn dan beperkt.
De keuze in drie stappen
Stap één: inventariseer wat klanten en prospects daadwerkelijk vragen. Kijk in contracten, tenders en due-diligencevragenlijsten van het afgelopen jaar. De vraag "heeft u een ISAE 3402?" van de accountant van een klant is een andere vraag dan "heeft u een SOC 2?" op een securityvragenlijst.
Stap twee: bepaal of je dienstverlening de jaarrekening van klanten raakt. Twijfel je, stel dan de vraag andersom: zou de accountant van je klant bij de jaarrekeningcontrole willen weten of jouw proces goed werkt? Zo ja, dan is er een ISAE 3402-vraag.
Stap drie: kies de kleinste set rapporten die de vraag afdekt, en plan de combinatie als beide nodig zijn. Begin niet met twee losse trajecten bij twee partijen; dat is de duurste route.
Onzeker welke standaard past bij jouw klantenbestand? Wij kijken mee naar je processen en de vragen die je klanten stellen. Lees verder over onze aanpak per rapport: de ISAE 3402-audit en de SOC 2-audit.
Veelgestelde vragen
Wat is het belangrijkste verschil tussen ISAE 3402 en SOC 2?+
ISAE 3402 gaat over beheersmaatregelen die de financiële verslaggeving van je klanten raken, zoals salarisverwerking of beleggingsadministratie. SOC 2 gaat over operationele beheersing rond beveiliging, beschikbaarheid, integriteit, vertrouwelijkheid en privacy. De aard van je dienstverlening bepaalt welk rapport past.
Kan één audit zowel een ISAE 3402- als een SOC 2-rapport opleveren?+
Ja. Veel beheersmaatregelen overlappen, zoals toegangsbeheer, wijzigingsbeheer en incidentmanagement. Een gecombineerde audit test die maatregelen één keer en rapporteert ze in beide rapporten. Dat scheelt aanzienlijk in doorlooptijd en kosten ten opzichte van twee losse trajecten.
Is SOC 2 alleen voor Amerikaanse klanten relevant?+
Nee. SOC 2 komt uit de VS (AICPA), maar wordt ook door Europese afnemers van SaaS- en clouddiensten steeds vaker gevraagd. Andersom accepteren Amerikaanse partijen doorgaans ook een ISAE 3000/3402-rapport. Kijk naar wat je klanten en hun auditors concreet vragen voordat je kiest.
Wat als mijn dienstverlening zowel de jaarrekening als de beveiliging van klanten raakt?+
Dan is de combinatie logisch: ISAE 3402 voor de financieel relevante processen en SOC 2 voor de bredere operationele beheersing. Een salarisverwerker in de cloud is het klassieke voorbeeld. Laat beide rapporten uit één audit komen om dubbel testwerk te voorkomen.
Zijn Type I en Type II bij beide standaarden hetzelfde?+
Het principe is gelijk: Type I beoordeelt opzet en bestaan op één moment, Type II ook de werking over een periode. ISAE 3402 Type II vereist minimaal zes maanden observatieperiode; bij SOC 2 is drie maanden formeel mogelijk maar zes tot twaalf maanden gebruikelijk.
Lees ook
ISAE 3402 is de internationale standaard voor assurance over uitbestede processen. Wat staat er in een ISAE 3402-verklaring, hoe verloopt de audit, wat is het verschil tussen Type I en Type II, en wat kost een traject?
Een SOC 2-rapport is geen certificaat maar een attestatie. Wat de Trust Services Criteria zijn, wat er in de vier onderdelen van het rapport staat en waar je op let als je er een ontvangt.
SOC 2 en ISO 27001 worden vaak in één adem genoemd, maar het zijn wezenlijk verschillende instrumenten. We zetten de verschillen op een rij en laten zien hoe je beide trajecten slim combineert zonder dubbel werk.
Hulp nodig bij it-audit?
Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.
Bekijk IT-audit ServicesOver de auteur
Partner | IT-auditor