Steeds meer organisaties vragen hun leveranciers om een SOC 2- of ISAE 3402-rapport, en terecht: het is een van de weinige manieren om onafhankelijk getoetste informatie te krijgen over de beheersing bij een uitbestede dienst. Maar dan ligt er een rapport van tachtig of meer pagina's in je mailbox, en begint het echte werk. Wij zien in de praktijk dat veel afnemers het rapport archiveren als bewijsstuk ("ze hebben er een, vinkje") zonder het te lezen. Daarmee mis je precies de informatie waarvoor het rapport bedoeld is, en loop je bovendien het risico dat je eigen verantwoordelijkheden onopgemerkt blijven. In dit artikel geven we een praktische leeswijzer vanuit ons dagelijkse werk als IT-auditor.
Hoe zit een assurance-rapport in elkaar?
SOC 2- en ISAE-rapporten volgen grotendeels dezelfde opbouw, in vier tot vijf delen. Deel één is het assurance-rapport van de auditor, met daarin het oordeel. Deel twee is de bewering van het management (de management assertion), waarin de serviceorganisatie zelf verklaart dat de systeembeschrijving juist is en de controls effectief waren. Deel drie is de systeembeschrijving: de dienst, de infrastructuur, de processen, de risico's en de beheersmaatregelen, opgesteld door de serviceorganisatie zelf. Deel vier bevat de controls, de tests van de auditor en de testresultaten. Sommige rapporten hebben een deel vijf met aanvullende informatie van het management; dat deel valt buiten het oordeel van de auditor en heeft dus geen assurance-waarde.
Belangrijk om te beseffen: de systeembeschrijving is geschreven door de leverancier, niet door de auditor. De auditor toetst of die beschrijving juist is en of de controls werken, maar de toon en volledigheid van deel drie zijn het werk van de organisatie zelf.
Stap 1: begin bij het oordeel
Blader eerst naar het assurance-rapport van de auditor en lees het oordeel. Een goedkeurend oordeel (unqualified opinion) betekent dat de beschrijving juist is en de controls in opzet, en bij Type II ook in werking, effectief waren, in alle van materieel belang zijnde opzichten. Een oordeel met beperking (qualified opinion) betekent dat de auditor op specifieke onderdelen tot een andere conclusie kwam; de betreffende onderdelen staan expliciet benoemd. Lees in dat geval precies welke controls of criteria het betreft en of die relevant zijn voor de dienst die jij afneemt. Een afkeurend oordeel of oordeelonthouding is zeldzaam en een direct signaal om met de leverancier in gesprek te gaan.
Let ook op de standaard waaronder is gerapporteerd (SOC 2 onder de AICPA-standaarden, ISAE 3402 voor financiële-verantwoordingsprocessen, ISAE 3000 voor bredere onderwerpen) en op wie het rapport heeft afgegeven: een gekwalificeerde, onafhankelijke auditorganisatie.
Stap 2: controleer scope, periode en type
Het beste rapport is waardeloos als het niet dekt wat jij afneemt. Controleer drie dingen. Ten eerste de dienstenscope: staat de dienst die jouw organisatie gebruikt daadwerkelijk in de systeembeschrijving? Grote leveranciers hebben vaak meerdere rapporten voor verschillende producten of datacenters. Ten tweede de criteria: bij SOC 2 is Security altijd gedekt, maar Availability, Confidentiality of Privacy alleen als de leverancier die categorieën heeft laten meenemen. Verwerk je bijzondere persoonsgegevens bij deze leverancier, kijk dan of Confidentiality en Privacy in scope zijn. Ten derde het type en de periode: een Type I zegt alleen iets over opzet en bestaan op één datum; een Type II toetst de werking over een periode. Controleer of de observatieperiode aansluit op jouw gebruiksperiode. Zit er een gat tussen het einde van de periode en vandaag, vraag dan om een bridge letter, waarin het management verklaart of er sindsdien relevante wijzigingen of incidenten zijn geweest.
Stap 3: lees de exceptions, niet alleen de samenvatting
Het hart van een Type II-rapport is deel vier: per control staat beschreven welke tests de auditor heeft uitgevoerd en wat de uitkomst was. Waar iets afweek, staat een exception (deviatie) beschreven, bijvoorbeeld: bij drie van de vijentwintig geteste wijzigingen ontbrak een goedkeuring voorafgaand aan implementatie.
Een exception is niet automatisch een diskwalificatie. Auditors werken met steekproeven en materialiteit; een enkele afwijking op een control met compenserende maatregelen kan prima samengaan met een goedkeurend oordeel. Waar je als afnemer op let: hoeveel exceptions zijn er, zitten ze geclusterd in één domein (bijvoorbeeld toegangsbeheer), raken ze controls die voor jouw dienst kritiek zijn, en wat zegt de management response? Een volwassen leverancier erkent de afwijking, benoemt de oorzaak en beschrijft de herstelmaatregel. Een reactie die de bevinding wegredeneert, zegt vaak meer dan de bevinding zelf. Vergelijk bij een jaarlijkse cyclus ook met het vorige rapport: terugkerende exceptions op hetzelfde onderwerp duiden op een structureel probleem.
Stap 4: neem de CUEC's serieus
Elk rapport bevat een lijst complementary user entity controls (CUEC's): maatregelen die de serviceorganisatie bij jou als afnemer belegt en waarvan de auditor is uitgegaan bij zijn oordeel. Klassiekers: de afnemer is verantwoordelijk voor het beheer van eigen gebruikersaccounts en rechten in de dienst, voor het tijdig melden van vertrokken medewerkers en voor de juistheid van aangeleverde data.
Dit is het meest overgeslagen deel van het rapport, en tegelijk het deel met de meeste directe consequenties. Als jij de CUEC's niet invult, steunt het oordeel van de auditor op een aanname die bij jou niet klopt, en is de beheersing van de keten alsnog lek. Ons advies: loop de CUEC-lijst langs, wijs per CUEC een eigenaar binnen je eigen organisatie aan en toets periodiek of de maatregel daadwerkelijk draait. Voor je eigen auditor (bijvoorbeeld bij je ISO 27001- of DigiD-audit) is dit bovendien aantoonbaar leverancierstoezicht.
Stap 5: kijk wat er is uitgesneden (carve-out)
Vrijwel elke serviceorganisatie besteedt zelf ook uit, meestal in elk geval de hosting. Voor die subserviceorganisaties bestaan twee methoden. Bij de inclusive method zijn de controls van de subserviceorganisatie meegenomen in het rapport en dus getest. Bij de veel gebruikelijkere carve-out method zijn ze buiten scope gelaten: het rapport beschrijft welke controls bij de subserviceorganisatie worden verwacht (complementary subservice organization controls), maar de auditor heeft daar niets getest.
Voor jou als afnemer betekent een carve-out: de beheersing bij bijvoorbeeld de cloudprovider is in dit rapport niet getoetst. Controleer welke partijen zijn uitgesneden en of de leverancier aantoonbaar toezicht houdt, bijvoorbeeld door zelf de SOC-rapporten van die partijen te beoordelen. Bij kritieke ketens kan het nodig zijn het rapport van de subserviceorganisatie zelf op te vragen.
Leg je beoordeling vast
Een assurance-rapport beoordelen is een beheersmaatregel op zich, en die wil je kunnen aantonen. Leg per leverancier kort vast: welk rapport is ontvangen, welke periode het dekt, wat het oordeel was, welke exceptions relevant zijn voor jouw dienst en welke opvolging is afgesproken, hoe de CUEC's zijn belegd, en wanneer het volgende rapport wordt verwacht. Daarmee wordt het rapport wat het hoort te zijn: geen vinkje in een dossier, maar een jaarlijks meetmoment in je leveranciersbeheer.
Conclusie
Een SOC 2- of ISAE-rapport is een rijke informatiebron, maar alleen voor wie het echt leest. Begin bij het oordeel, controleer scope en periode, weeg de exceptions in de context van jouw dienst, beleg de CUEC's en weet wat er is uitgesneden. Wie deze stappen jaarlijks doorloopt, haalt meer zekerheid uit de keten dan menig eigen audit oplevert. Hulp nodig bij het beoordelen van rapporten van je leveranciers, of wil je als serviceorganisatie zelf een rapport laten opstellen? Neem gerust contact met ons op.
Veelgestelde vragen
Wat betekent een qualified opinion in een SOC 2- of ISAE-rapport?+
De auditor is op specifieke, expliciet benoemde onderdelen tot een andere conclusie gekomen, bijvoorbeeld omdat een control niet effectief werkte. Voor de overige onderdelen geldt het oordeel gewoon. Beoordeel of de benoemde onderdelen relevant zijn voor de dienst die jij afneemt.
Is een exception in een rapport erg?+
Niet per definitie. Auditors testen steekproefsgewijs en een enkele afwijking kan samengaan met een goedkeurend oordeel. Kijk naar het aantal, de clustering, de relevantie voor jouw dienst en de kwaliteit van de management response. Terugkerende exceptions in opeenvolgende rapporten zijn een signaal.
Wat zijn CUEC's?+
Complementary user entity controls: maatregelen die de serviceorganisatie bij de afnemer belegt en waarop het oordeel van de auditor mede steunt, zoals het beheren van eigen gebruikersaccounts. Vult de afnemer ze niet in, dan is de beheersing van de keten niet compleet.
Wat is het verschil tussen carve-out en inclusive?+
Bij de inclusive method zijn de controls van subserviceorganisaties (zoals de hostingpartij) meegetest in het rapport. Bij de carve-out method vallen ze buiten scope en zijn ze dus niet getoetst; het rapport beschrijft alleen welke controls daar worden verwacht.
Wat is een bridge letter?+
Een verklaring van het management van de serviceorganisatie over de periode tussen het einde van de rapportageperiode en een latere datum, waarin staat of er relevante wijzigingen of incidenten zijn geweest. Het is geen assurance van de auditor, maar overbrugt het gat tot het volgende rapport.
Lees ook
Een SOC 2-rapport is geen certificaat maar een attestatie. Wat de Trust Services Criteria zijn, wat er in de vier onderdelen van het rapport staat en waar je op let als je er een ontvangt.
ISAE 3402 is de internationale standaard voor assurance over uitbestede processen. Wat staat er in een ISAE 3402-verklaring, hoe verloopt de audit, wat is het verschil tussen Type I en Type II, en wat kost een traject?
Uitbesteden verplaatst de uitvoering, niet de verantwoordelijkheid. Van leveranciersregister en classificatie tot het lezen van assurance-rapporten, contractafspraken en monitoring met triggers.
Hulp nodig bij it-audit?
Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.
Bekijk IT-audit ServicesOver de auteur
Partner | IT-auditor