ISAE 3402 vs. SOC 2: wat is het verschil?

Organisaties die processen of IT-diensten voor klanten uitvoeren, krijgen steeds vaker de vraag om aan te tonen dat hun interne beheersing op orde is. Daarbij vallen regelmatig de termen ISAE 3402 en SOC 2. Beide assurance-rapportages geven opdrachtgevers meer zekerheid over de manier waarop processen worden beheerst, maar ze hebben een ander doel en een ander toetsingskader. Welke rapportage het beste past, hangt af van de dienstverlening van uw organisatie en de eisen die klanten of toezichthouders stellen. In dit artikel leggen we uit wat ISAE 3402 en SOC 2 zijn, wat de belangrijkste verschillen zijn en wanneer welke rapportage het meest geschikt is.

Offerte aanvragen

ISAE 3402 vs. SOC 2: wat is het verschil?

    ISAE 3402 versus SOC 2

    ISAE 3402 vs. SOC 2: wat is het verschil?

      ISAE 3402 staat voor International Standard for Assurance Engagements. Het is een internationale auditstandaard waarmee een serviceorganisatie kan aantonen dat uitbestede processen aantoonbaar worden beheerst. De verklaring is bedoeld voor organisaties die werkzaamheden uitvoeren die van invloed kunnen zijn op de bedrijfsvoering of financiële processen van hun klanten. Een onafhankelijke auditor beoordeelt daarbij of de beheersmaatregelen passend zijn ingericht en, afhankelijk van het type rapport, ook daadwerkelijk effectief hebben gewerkt.

      ISAE 3402 type 1 en type 2

      Binnen ISAE 3402 zijn er twee typen assurance-rapportages.

      ISAE 3402 Type 1
      Bij een type 1-rapport beoordeelt de auditor of de beheersmaatregelen op een bepaald moment goed zijn ingericht en bestaan. Het gaat hierbij om één meetmoment.

      ISAE 3402 Type 2
      Een type 2-rapport gaat een stap verder. Hierbij wordt niet alleen gekeken naar de inrichting van de beheersmaatregelen, maar ook naar de werking ervan gedurende een langere periode. Hiervoor wordt over minimaal zes maanden bewijsmateriaal verzameld.
      Voor organisaties die klanten langdurig zekerheid willen bieden, wordt daarom vaak gekozen voor een ISAE 3402 Type 2-rapport.

      Wat is SOC 2?

      SOC 2 staat voor Service Organization Control 2. Ook dit is een assurance-rapportage, maar de beoordeling richt zich op een ander onderwerp dan ISAE 3402.
      Waar ISAE 3402 vooral kijkt naar de beheersing van uitbestede processen, richt SOC 2 zich op informatiebeveiliging. De audit vindt plaats aan de hand van de zogenoemde Trust Services Criteria. Daarbij wordt beoordeeld hoe een organisatie omgaat met:

      • Security
      • Availability
      • Confidentiality
      • Processing Integrity
      • Privacy

      SOC 2 wordt veel toegepast door organisaties die IT-diensten leveren, software ontwikkelen, cloudoplossingen aanbieden of persoonsgegevens en andere gevoelige informatie verwerken. Net als bij ISAE 3402 bestaan er twee typen rapportages:

      • SOC 2 Type 1: beoordeling van de opzet en het bestaan van beheersmaatregelen op één peildatum.
      • SOC 2 Type 2: beoordeling van zowel de inrichting als de werking van deze maatregelen gedurende een langere periode.

      Daarnaast bestaat er ook een SOC 3-rapport. Dit is een verkorte, openbaar deelbare versie van een SOC 2-rapport. Hierin wordt op hoofdlijnen beschreven dat de organisatie voldoet aan de relevante eisen, zonder technische details of uitgebreide beschrijvingen van de beheersmaatregelen op te nemen.

      ISAE 3402 vs. SOC 2: de belangrijkste verschillen

      ISAE 3402

      • Gericht op beheersing van uitbestede processen
      • Focus op processen die relevant zijn voor klanten, vaak met een relatie tot financiële verslaglegging
      • Beheersdoelstellingen worden afgestemd op de dienstverlening
      • Veel toegepast binnen de financiële sector

      SOC 2

      • Gericht op informatiebeveiliging
      • Focus op de Trust Services Criteria
      • Werkt met vooraf vastgestelde beoordelingscriteria
      • Veel toegepast door IT-, cloud- en SaaS-organisaties

      Het belangrijkste verschil zit in het toetsingskader. Bij ISAE 3402 worden de beheersdoelstellingen afgestemd op de dienstverlening en de risico’s die daarbij horen. Hierdoor ontstaat een rapportage die aansluit op de specifieke processen van de organisatie. Bij SOC 2 ligt het beoordelingskader vooraf vast. De auditor beoordeelt de organisatie aan de hand van de Trust Services Criteria. De nadruk ligt daarbij op de bescherming van gegevens, de beschikbaarheid van systemen en de betrouwbaarheid van de dienstverlening.

      Wanneer kiest u voor ISAE 3402?

      Een ISAE 3402-rapport is met name geschikt voor organisaties die processen uitvoeren die van belang zijn voor hun klanten en waarbij aantoonbare beheersing van deze processen wordt gevraagd. In de praktijk wordt een ISAE 3402-rapport vaak gevraagd door:

      • financiële instellingen;
      • organisaties die processen uitbesteden;
      • leveranciers van kritische bedrijfsprocessen;
      • organisaties waarvan klanten zekerheid willen over de interne beheersing van de dienstverlening.

      Omdat de beheersdoelstellingen aansluiten op de dienstverlening, is een ISAE 3402-traject altijd maatwerk.

      Wanneer kiest u voor SOC 2?

      SOC 2 wordt vooral gevraagd aan organisaties waarbij informatiebeveiliging centraal staat. Denk bijvoorbeeld aan:

      • SaaS-leveranciers;
      • cloudproviders;
      • IT-dienstverleners;
      • organisaties die persoonsgegevens of andere vertrouwelijke informatie verwerken.

      Klanten willen hiermee zekerheid krijgen dat gegevens zorgvuldig worden beschermd en dat beveiligingsmaatregelen aantoonbaar effectief zijn ingericht en toegepast.

      ISAE 3402 of SOC 2: welke rapportage past bij uw organisatie?

      De keuze tussen ISAE 3402 en SOC 2 hangt af van de dienstverlening van uw organisatie én van de eisen die opdrachtgevers stellen.
      Heeft uw dienstverlening vooral betrekking op uitbestede bedrijfsprocessen en willen klanten zekerheid over de interne beheersing daarvan? Dan ligt een ISAE 3402-rapport vaak voor de hand. Ligt de nadruk juist op informatiebeveiliging, privacy en de beschikbaarheid van IT-diensten? Dan is een SOC 2-rapport doorgaans beter passend. In sommige situaties vragen opdrachtgevers expliciet om één van beide rapportages. Het is daarom verstandig om vooraf goed in kaart te brengen welke eisen vanuit klanten, contracten of toezichthouders worden gesteld.

      Twijfelt u welke assurance-rapportage het beste aansluit bij uw organisatie? Of wilt u weten welke voorbereidingen nodig zijn voor een ISAE 3402- of SOC 2-traject? Onze adviseurs helpen u graag om de juiste keuze te maken en begeleiden u bij de voorbereiding op een succesvolle audit. Neem gerust contact op voor een vrijblijvend gesprek of vraag direct een offerte op maat aan.

      Offerte aanvragen