Wat is ISAE 3402? Verklaring, rapport en audit uitgelegd door een IT-auditor

IT-audit11 min leestijd
K

Kees van der Vlies

Partner | IT-auditor

Also available in:English

ISAE 3402 staat voor International Standard on Assurance Engagements 3402, de internationale standaard voor assurance-rapporten over de interne beheersing van serviceorganisaties. Wie een proces uitbesteedt, blijft zelf verantwoordelijk voor de beheersing ervan. Een ISAE 3402-rapport lost het probleem op dat daaruit volgt: de accountant van de uitbestedende partij moet kunnen steunen op de beheersmaatregelen bij de dienstverlener, zonder daar zelf de controle over te doen.

In dit artikel leggen we uit wat een ISAE 3402-verklaring precies is, hoe het rapport is opgebouwd, wat het verschil is tussen Type I en Type II, hoe een audit verloopt en wat een traject vraagt aan tijd en geld. We schrijven dit vanuit onze eigen praktijk als IT-auditors die deze rapporten afgeven.

Waarom bestaat ISAE 3402?

Een voorbeeld uit de praktijk. Een woningcorporatie besteedt haar salarisverwerking uit aan een gespecialiseerde dienstverlener. De salarissen zijn een grote post in de jaarrekening van de corporatie, dus de accountant van de corporatie moet vaststellen dat die verwerking klopt. Dat kan op twee manieren: zelf onderzoek doen bij de salarisverwerker, of steunen op een assurance-rapport dat een onafhankelijke auditor over die verwerker heeft afgegeven.

De eerste route is voor iedereen onaantrekkelijk. De salarisverwerker heeft honderden klanten en kan niet honderden accountants over de vloer krijgen. Daarom draait de verwerker de bewijslast om: één keer per jaar laat hij zijn beheersing toetsen door één auditor, en dat ene rapport gaat naar alle klanten en hun accountants. Dat rapport is de ISAE 3402-verklaring.

De begrippen ISAE 3402-verklaring, ISAE 3402-rapport, statement en report worden door elkaar gebruikt en betekenen hetzelfde: het assurance-rapport dat de auditor afgeeft. Formeel is de verklaring het oordeel van de auditor, dat als eerste sectie in het rapport zit.

Wat staat er in een ISAE 3402-rapport?

Een ISAE 3402-rapport bestaat uit vier onderdelen, en wie een rapport van een leverancier beoordeelt doet er goed aan ze alle vier te lezen.

Sectie 1 is het assurance-rapport van de auditor: het oordeel. De auditor concludeert of de systeembeschrijving een getrouw beeld geeft, of de beheersmaatregelen adequaat zijn opgezet en, bij Type II, of ze gedurende de periode effectief hebben gewerkt. Let op de vorm van het oordeel: goedkeurend, goedkeurend met beperking (qualified) of afkeurend. Een qualified opinion betekent dat er op onderdelen iets serieus mis was.

Sectie 2 is de bewering van het management (de management assertion). Daarin verklaart de serviceorganisatie zelf dat de beschrijving klopt en de beheersmaatregelen werken. Het rapport is dus geen eenzijdig auditorsproduct; het management staat er zelf voor aan de lat.

Sectie 3 is de systeembeschrijving: welke diensten de organisatie levert, met welke systemen en processen, welke beheersdoelstellingen (control objectives) zijn geformuleerd en welke beheersmaatregelen daaronder hangen. Hier staat ook welke subserviceorganisaties, zoals een datacenter of clouddienst, buiten de scope zijn gehouden via de carve-out methode, en welke complementary user entity controls de klant zelf moet inrichten.

Sectie 4 bevat per beheersmaatregel de testwerkzaamheden van de auditor en de resultaten, inclusief eventuele bevindingen (exceptions). Voor de accountant van de klant is dit de kern: hier staat wat er is getest, hoe, en wat eruit kwam.

Type I en Type II: het verschil dat er echt toe doet

Een Type I-rapport beoordeelt de opzet en het bestaan van de beheersmaatregelen op één peildatum. De auditor stelt vast dat de maatregelen goed zijn ontworpen en op die datum zijn geïmplementeerd, maar zegt niets over de vraag of ze het hele jaar hebben gewerkt.

Een Type II-rapport toetst daarnaast de effectieve werking over een observatieperiode van minimaal zes maanden, in de praktijk meestal negen of twaalf. De auditor test dan bijvoorbeeld niet alleen of er een procedure voor het verwerken van mutaties bestaat, maar trekt een deelwaarneming uit alle mutaties van de periode en controleert of elke geselecteerde mutatie volgens die procedure is behandeld.

Voor accountants die op het rapport willen steunen is alleen Type II echt bruikbaar, omdat de jaarrekeningcontrole over een boekjaar gaat en niet over een peildatum. Type I heeft vooral waarde als tussenstap: het laat in een eerste jaar zien dat de opzet staat, waarna de organisatie de observatieperiode voor Type II in gaat.

Voor wie is ISAE 3402 relevant?

De standaard is bedoeld voor serviceorganisaties waarvan de dienstverlening de financiële verslaggeving van klanten raakt. In onze praktijk zijn dat vooral salaris- en HR-dienstverleners, pensioenuitvoerders en -administrateurs, vermogensbeheerders en beleggingsadministrateurs, betaaldienstverleners, hostingproviders en beheerpartijen die financieel relevante applicaties draaien, en SaaS-leveranciers van financiële software, facturatie- of declaratiesystemen.

De vraag komt zelden uit de organisatie zelf. Meestal begint het met een klant die het rapport contractueel eist, of met de accountant van een klant die aankondigt dat hij zonder rapport eigen werkzaamheden bij de dienstverlener moet uitvoeren en die kosten doorbelegt. Op dat moment is een rapport hebben goedkoper en rustiger dan er geen hebben.

Raakt de dienstverlening de jaarrekening van klanten niet, maar gaat het om beveiliging, beschikbaarheid of privacy, dan is SOC 2 de passender standaard. Het verschil werken we uit in ons artikel over ISAE 3402 versus SOC 2. Veel Nederlandse serviceorganisaties met internationale klanten laten overigens één gecombineerde audit uitvoeren waaruit beide rapporten volgen; dat scheelt dubbel testwerk.

Hoe verloopt een ISAE 3402-traject?

Een eerste traject verloopt in onze praktijk in vijf stappen.

De eerste stap is de scoping: welke diensten en processen gaan in het rapport, welke systemen horen daarbij, en welke subserviceorganisaties worden via carve-out buiten de eigen scope geplaatst. Een te brede scope maakt het traject onnodig duur; een te smalle scope levert een rapport op waar de accountant van de klant niets aan heeft. Dit is het moment om de conceptscope aan een of twee grote klanten voor te leggen.

De tweede stap is het opstellen van de systeembeschrijving en het beheersraamwerk: beheersdoelstellingen formuleren en per doelstelling de maatregelen beschrijven die er in de praktijk al zijn. De ervaring leert dat de meeste organisaties de maatregelen grotendeels al uitvoeren, maar ze nog niet zo hebben vastgelegd dat een auditor ze kan toetsen.

De derde stap is een gap-analyse of proefaudit (readiness assessment): een doorloop van het raamwerk waarin per maatregel wordt vastgesteld of opzet, bestaan en vastlegging voldoende zijn. De bevindingen daaruit worden hersteld vóórdat de observatieperiode begint, want een maatregel die halverwege de periode wordt ingevoerd, kan over die periode geen goedkeurend testresultaat meer krijgen.

De vierde stap is de observatieperiode zelf. De organisatie voert de maatregelen uit en legt bewijs vast: tickets, logs, notulen, beoordelingen. Wie het bewijs per maatregel gedurende het jaar bijhoudt, bijvoorbeeld in een auditplatform, voorkomt de beruchte decemberstress waarin een jaar aan bewijs alsnog bij elkaar gezocht moet worden.

De vijfde stap is de audit: de auditor test de maatregelen over de periode, bespreekt bevindingen, weegt ze en stelt het rapport op. De doorlooptijd van deze fase is doorgaans enkele weken tot twee maanden, afhankelijk van hoe snel de organisatie aanvullend bewijs kan leveren.

Wat kost het en hoe lang duurt het?

De grootste kostenpost is niet de auditor maar de eigen tijd: systeembeschrijving schrijven, maatregelen aanscherpen, bewijs vastleggen. De auditkosten zelf hangen af van het aantal beheersdoelstellingen en maatregelen, het aantal locaties en systemen, en de kwaliteit van de administratie. Voor een middelgrote serviceorganisatie ligt een eerste Type II-traject inclusief begeleiding doorgaans vanaf enkele tienduizenden euro's; een vervolgjaar is aanzienlijk goedkoper omdat het raamwerk er dan al staat.

In tijd: reken voor een eerste Type II-rapport op negen tot twaalf maanden vanaf de start, waarvan minimaal zes maanden observatieperiode. Wie sneller iets nodig heeft voor een klant of aanbesteding, kiest vaak voor een Type I als tussenstap of overbrugt met een bridge letter vanuit een eerder rapport.

Veelgemaakte fouten

Drie dingen die wij het vaakst zien misgaan. Ten eerste: beginnen met de observatieperiode terwijl de maatregelen nog niet stabiel draaien, waardoor het eerste Type II-rapport vol exceptions komt te staan. Ten tweede: een systeembeschrijving die de werkelijkheid mooier voorstelt dan hij is; alles wat er staat wordt getest, dus beschrijf wat er echt gebeurt. Ten derde: de complementary user entity controls vergeten, waardoor klanten denken dat het rapport meer afdekt dan het doet en er discussie ontstaat op het moment dat het ergens misgaat.

Aan de slag

Secure Audit geeft ISAE 3402 Type I- en Type II-rapporten af voor serviceorganisaties in Nederland en daarbuiten, en begeleidt organisaties die voor het eerst een traject in gaan. Op de pagina over onze ISAE 3402-audit staan de aanpak en de stappen op een rij. Twijfel je of ISAE 3402 of SOC 2 voor jouw situatie de juiste standaard is, begin dan bij het artikel over het verschil tussen beide.

Veelgestelde vragen

Wat is een ISAE 3402-verklaring?+

Een ISAE 3402-verklaring is een assurance-rapport waarin een onafhankelijke auditor een oordeel geeft over de interne beheersing van een serviceorganisatie. Het rapport beschrijft de dienstverlening, de beheersmaatregelen en, bij Type II, de testresultaten over een periode van meestal zes tot twaalf maanden.

Wat is het verschil tussen ISAE 3402 Type I en Type II?+

Type I beoordeelt of de beheersmaatregelen op één moment goed zijn opgezet en bestaan. Type II toetst daarnaast of ze gedurende een observatieperiode van minimaal zes maanden effectief hebben gewerkt. Accountants van klanten willen vrijwel altijd Type II, omdat alleen dat rapport zekerheid geeft over de werking.

Wie heeft een ISAE 3402-rapport nodig?+

Serviceorganisaties die processen uitvoeren die de jaarrekening van hun klanten raken: salarisverwerkers, pensioenuitvoerders, vermogensbeheerders, hostingproviders en SaaS-leveranciers van bijvoorbeeld financiële of HR-software. De vraag komt meestal van de accountant van de klant.

Wat kost een ISAE 3402-traject?+

De kosten hangen af van het aantal processen en beheersmaatregelen in scope, de volwassenheid van de organisatie en of er al een systeembeschrijving ligt. Reken voor een eerste Type II-traject bij een middelgrote serviceorganisatie op een investering vanaf enkele tienduizenden euro's, inclusief voorbereiding. Een vrijblijvende scoping-call geeft snel een concrete inschatting.

Hoe lang duurt het voordat je een ISAE 3402-rapport hebt?+

Voor Type II moet de observatieperiode van minimaal zes maanden zijn verstreken voordat de auditor kan rapporteren. Inclusief voorbereiding en de audit zelf duurt een eerste traject daardoor meestal negen tot twaalf maanden. Een Type I-rapport kan sneller en wordt vaak als tussenstap gebruikt.

Is ISAE 3402 verplicht?+

Nee, er is geen wettelijke verplichting. In de praktijk stellen klanten en hun accountants het wel als eis bij uitbesteding van financieel relevante processen, en in sectoren als pensioenen en vermogensbeheer verwachten toezichthouders aantoonbare beheersing van de keten. Zonder rapport moet de accountant van je klant zelf onderzoek bij jou komen doen.

Hulp nodig bij it-audit?

Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.

Bekijk IT-audit Services

Over de auteur

K
Kees van der Vlies

Partner | IT-auditor

Terug naar kennisbank

Heb je een vraag?

Neem contact met ons op voor advies over IT-audit, compliance en informatiebeveiliging.

Contact opnemen