ISAE 3402 type 1 en type 2
Binnen ISAE 3402 zijn er twee typen assurance-rapportages.
ISAE 3402 Type 1
Bij een type 1-rapport beoordeelt de auditor of de beheersmaatregelen op een bepaald moment goed zijn ingericht en bestaan. Het gaat hierbij om één meetmoment.
ISAE 3402 Type 2
Een type 2-rapport gaat een stap verder. Hierbij wordt niet alleen gekeken naar de inrichting van de beheersmaatregelen, maar ook naar de werking ervan gedurende een langere periode. Hiervoor wordt over minimaal zes maanden bewijsmateriaal verzameld.
Voor organisaties die klanten langdurig zekerheid willen bieden, wordt daarom vaak gekozen voor een ISAE 3402 Type 2-rapport.
Wat is SOC 2?
SOC 2 staat voor Service Organization Control 2. Ook dit is een assurance-rapportage, maar de beoordeling richt zich op een ander onderwerp dan ISAE 3402.
Waar ISAE 3402 vooral kijkt naar de beheersing van uitbestede processen, richt SOC 2 zich op informatiebeveiliging. De audit vindt plaats aan de hand van de zogenoemde Trust Services Criteria. Daarbij wordt beoordeeld hoe een organisatie omgaat met:
- Security
- Availability
- Confidentiality
- Processing Integrity
- Privacy
SOC 2 wordt veel toegepast door organisaties die IT-diensten leveren, software ontwikkelen, cloudoplossingen aanbieden of persoonsgegevens en andere gevoelige informatie verwerken. Net als bij ISAE 3402 bestaan er twee typen rapportages:
- SOC 2 Type 1: beoordeling van de opzet en het bestaan van beheersmaatregelen op één peildatum.
- SOC 2 Type 2: beoordeling van zowel de inrichting als de werking van deze maatregelen gedurende een langere periode.
Daarnaast bestaat er ook een SOC 3-rapport. Dit is een verkorte, openbaar deelbare versie van een SOC 2-rapport. Hierin wordt op hoofdlijnen beschreven dat de organisatie voldoet aan de relevante eisen, zonder technische details of uitgebreide beschrijvingen van de beheersmaatregelen op te nemen.
ISAE 3402 vs. SOC 2: de belangrijkste verschillen
ISAE 3402
- Gericht op beheersing van uitbestede processen
- Focus op processen die relevant zijn voor klanten, vaak met een relatie tot financiële verslaglegging
- Beheersdoelstellingen worden afgestemd op de dienstverlening
- Veel toegepast binnen de financiële sector
SOC 2
- Gericht op informatiebeveiliging
- Focus op de Trust Services Criteria
- Werkt met vooraf vastgestelde beoordelingscriteria
- Veel toegepast door IT-, cloud- en SaaS-organisaties
Het belangrijkste verschil zit in het toetsingskader. Bij ISAE 3402 worden de beheersdoelstellingen afgestemd op de dienstverlening en de risico’s die daarbij horen. Hierdoor ontstaat een rapportage die aansluit op de specifieke processen van de organisatie. Bij SOC 2 ligt het beoordelingskader vooraf vast. De auditor beoordeelt de organisatie aan de hand van de Trust Services Criteria. De nadruk ligt daarbij op de bescherming van gegevens, de beschikbaarheid van systemen en de betrouwbaarheid van de dienstverlening.
Wanneer kiest u voor ISAE 3402?
Een ISAE 3402-rapport is met name geschikt voor organisaties die processen uitvoeren die van belang zijn voor hun klanten en waarbij aantoonbare beheersing van deze processen wordt gevraagd. In de praktijk wordt een ISAE 3402-rapport vaak gevraagd door:
- financiële instellingen;
- organisaties die processen uitbesteden;
- leveranciers van kritische bedrijfsprocessen;
- organisaties waarvan klanten zekerheid willen over de interne beheersing van de dienstverlening.
Omdat de beheersdoelstellingen aansluiten op de dienstverlening, is een ISAE 3402-traject altijd maatwerk.
Wanneer kiest u voor SOC 2?
SOC 2 wordt vooral gevraagd aan organisaties waarbij informatiebeveiliging centraal staat. Denk bijvoorbeeld aan:
- SaaS-leveranciers;
- cloudproviders;
- IT-dienstverleners;
- organisaties die persoonsgegevens of andere vertrouwelijke informatie verwerken.
Klanten willen hiermee zekerheid krijgen dat gegevens zorgvuldig worden beschermd en dat beveiligingsmaatregelen aantoonbaar effectief zijn ingericht en toegepast.
ISAE 3402 of SOC 2: welke rapportage past bij uw organisatie?
De keuze tussen ISAE 3402 en SOC 2 hangt af van de dienstverlening van uw organisatie én van de eisen die opdrachtgevers stellen.
Heeft uw dienstverlening vooral betrekking op uitbestede bedrijfsprocessen en willen klanten zekerheid over de interne beheersing daarvan? Dan ligt een ISAE 3402-rapport vaak voor de hand. Ligt de nadruk juist op informatiebeveiliging, privacy en de beschikbaarheid van IT-diensten? Dan is een SOC 2-rapport doorgaans beter passend. In sommige situaties vragen opdrachtgevers expliciet om één van beide rapportages. Het is daarom verstandig om vooraf goed in kaart te brengen welke eisen vanuit klanten, contracten of toezichthouders worden gesteld.
Twijfelt u welke assurance-rapportage het beste aansluit bij uw organisatie? Of wilt u weten welke voorbereidingen nodig zijn voor een ISAE 3402- of SOC 2-traject? Onze adviseurs helpen u graag om de juiste keuze te maken en begeleiden u bij de voorbereiding op een succesvolle audit. Neem gerust contact op voor een vrijblijvend gesprek of vraag direct een offerte op maat aan.
Offerte aanvragen