Wat staat er in een ISAE 3402-rapportage?
De precieze inrichting van een ISAE 3402-rapportage kan per organisatie verschillen. Wel bevat een rapportage een aantal vaste onderdelen, waaronder:
- een beschrijving van de organisatie en dienstverlening;
- een beschrijving van het control framework;
- de relevante beheersdoelstellingen en beheersmaatregelen;
- een bevestiging vanuit de serviceorganisatie;
- het assurance-rapport van de onafhankelijke auditor.
Vaak wordt daarnaast gewerkt met een control matrix. Hierin worden risico’s, beheersdoelstellingen en de maatregelen waarmee deze risico’s worden beheerst overzichtelijk aan elkaar gekoppeld. Het doel is dat duidelijk en aantoonbaar wordt welke risico’s worden beheerst, met welke maatregelen dat gebeurt en waarop de auditor zijn oordeel baseert.
ISAE 3402 type 1 en type 2
Bij ISAE 3402 kunt u kiezen tussen een type 1- en type 2-rapportage. De basis van beide rapportages is vergelijkbaar. Het belangrijkste verschil zit in de periode waarover de auditor zekerheid geeft. Bij type 1 gaat het om de situatie op één specifiek moment. Bij type 2 wordt ook gekeken naar de werking van de beheersmaatregelen gedurende een langere periode.
ISAE 3402 type 1: een beoordeling op één moment
Bij een ISAE 3402 type 1-onderzoek beoordeelt de auditor of de beschreven beheersmaatregelen daadwerkelijk binnen de organisatie zijn ingericht. Daarbij wordt onder andere gekeken of de beschrijving in de rapportage overeenkomt met de situatie binnen de organisatie en of de relevante beheersmaatregelen aanwezig zijn. Een type 1-rapportage is daarmee een momentopname. U maakt aantoonbaar dat de beheersing op een bepaald moment is ingericht, maar nog niet dat deze maatregelen gedurende een langere periode consequent en effectief hebben gewerkt. Een type 1-rapportage kan daarom bijvoorbeeld dienen als eerste stap wanneer een organisatie haar beheersing volgens ISAE 3402 heeft ingericht.
ISAE 3402 type 2: aantonen dat maatregelen ook werken
Een ISAE 3402 type 2-onderzoek gaat verder. Hierbij kijkt de auditor niet alleen naar de inrichting van de beheersmaatregelen, maar ook naar de werking ervan gedurende een langere periode. Daarvoor moet gedurende een bepaalde periode bewijs worden verzameld. In de aangeleverde bron wordt hiervoor een periode van minimaal zes maanden gehanteerd. De auditor onderzoekt vervolgens of de maatregelen daadwerkelijk zijn uitgevoerd en effectief hebben bijgedragen aan de vastgestelde beheersdoelstellingen. Beheersmaatregelen die regelmatig worden uitgevoerd, kunnen daarom op meerdere momenten worden getoetst. Een type 2-rapportage geeft klanten daarmee meer inzicht in de structurele werking van de beheersing.
Het verschil tussen ISAE 3402 type 1 en type 2 in één overzicht
ISAE 3402 type 1
- Beoordeling op één specifiek moment
- Gericht op de inrichting van beheersmaatregelen
- Geeft inzicht in hoe de beheersing is opgezet
- Kan een eerste stap zijn richting type 2
ISAE 3402 type 2
- Beoordeling over een langere periode
- Gericht op inrichting én werking
- Geeft inzicht in hoe de beheersing daadwerkelijk heeft gewerkt
- Biedt meer zekerheid over structurele beheersing
Is ISAE 3402 een certificering?
Hoewel regelmatig wordt gesproken over een ‘ISAE 3402-certificering’, is dat formeel niet de juiste benaming. Een traject leidt namelijk niet tot een certificaat zoals bij bijvoorbeeld ISO 27001. Een onafhankelijke auditor verstrekt een assurance-rapportage over de beschreven beheersmaatregelen. Het onderscheid is belangrijk. Met ISAE 3402 laat u door middel van assurance zien hoe specifieke uitbestede processen worden beheerst. Het gaat dus om aantoonbare beheersing en de zekerheid die een onafhankelijke auditor daarover verstrekt.
Is ISAE 3402 verplicht?
Voor financiële instellingen gelden wettelijke eisen rondom de beheersing van uitbestede processen. In de Wet op het financieel toezicht (Wft) zijn hiervoor bepalingen opgenomen. Dat heeft ook gevolgen voor organisaties die diensten leveren aan bijvoorbeeld banken, pensioenfondsen en verzekeraars. Deze opdrachtgevers kunnen van hun leveranciers verlangen dat zij aantoonbaar maken hoe relevante processen en risico’s worden beheerst. Een ISAE 3402-rapportage kan hiervoor worden ingezet. In de praktijk komt de vraag naar dergelijke assurance daarom veel voor bij organisaties die dienstverlening uitvoeren voor partijen binnen de financiële sector.
ISAE 3402 en ISO 27001: wat is het verschil?
ISAE 3402 en ISO 27001 kunnen beide een rol spelen bij het aantoonbaar beheersen van risico’s, maar hebben een ander uitgangspunt. ISO 27001 is een internationale norm voor een managementsysteem voor informatiebeveiliging. Na een succesvolle certificatieaudit kan een organisatie hiervoor een certificaat ontvangen. ISAE 3402 is een assurance-standaard. Hierbij beoordeelt een onafhankelijke auditor de beheersmaatregelen die relevant zijn voor de dienstverlening en de processen die voor klanten worden uitgevoerd.
Het verschil zit dus niet alleen in de vorm van de beoordeling, maar ook in het doel. ISO 27001 richt zich op het managementsysteem voor informatiebeveiliging, terwijl ISAE 3402 inzicht geeft in de beheersing van relevante uitbestede processen. De twee kunnen elkaar daarom aanvullen, maar zijn niet zonder meer inwisselbaar.
Wat kost een ISAE 3402-traject?
De kosten van een ISAE 3402-traject verschillen per organisatie. Er is geen standaardbedrag, omdat de benodigde werkzaamheden sterk afhankelijk zijn van de situatie. Onder andere de volgende factoren spelen een rol:
- de omvang en complexiteit van de organisatie;
- de processen die binnen de scope vallen;
- wat al binnen de organisatie is ingericht;
- de gekozen beheersmaatregelen;
- aanwezige managementsystemen of certificeringen, zoals ISO 27001;
- de hoeveelheid begeleiding die nodig is;
- de omvang van de externe audit.
Naast eventuele advies- en implementatiekosten moet daarom rekening worden gehouden met de kosten van de onafhankelijke audit.
Van type 1 naar structurele beheersing
Voor organisaties die met ISAE 3402 beginnen, kan type 1 een logisch vertrekpunt zijn. Daarmee maakt u inzichtelijk dat de benodigde beheersmaatregelen zijn ingericht. Wilt u vervolgens aantonen dat deze maatregelen ook gedurende langere tijd daadwerkelijk functioneren? Dan komt type 2 in beeld. Daarvoor is het belangrijk dat beheersmaatregelen niet alleen op papier staan, maar consequent worden uitgevoerd en dat hiervan voldoende bewijs beschikbaar is. Juist daar zit in de praktijk een belangrijk verschil: beheersing beschrijven is één stap, aantoonbaar maken dat die beheersing structureel werkt is de volgende.
Een ISAE 3402-traject vraagt om een heldere scope, passende beheersdoelstellingen en maatregelen die niet alleen zijn beschreven, maar ook in de dagelijkse praktijk worden uitgevoerd. Nieuwhuis Consult kan organisaties ondersteunen bij de voorbereiding en implementatie van ISAE 3402. Samen brengen we de huidige situatie in kaart, bepalen we wat nodig is en werken we stap voor stap toe naar een organisatie die klaar is voor de onafhankelijke audit.
Wilt u weten wat ISAE 3402 voor uw organisatie betekent of waar u op dit moment staat? Neem gerust eens contact met ons op!