ISAE 3402 is de internationale assurance-standaard waarmee een onafhankelijke auditor rapporteert over de beheersmaatregelen bij een serviceorganisatie. De standaard wordt ook geschreven als ISAE3402 en wordt vaak ISAE 3402 certificering genoemd, maar het levert een rapport op en geen certificaat.
Het rapport gebruikt de accountant van de klant als bewijs bij de eigen jaarrekeningcontrole. De serviceorganisatie voert het proces uit, de klant blijft eindverantwoordelijk voor de jaarrekening.
ISAE 3402 kent twee rapporttypen: Type I voor de opzet van maatregelen op een moment, Type II voor de werking over een periode.
ISAE 3402 is volledig vrijwillig en contractueel: geen wet verplicht het. Klanten met een eigen accountantscontrole vragen het rapport wel vaak als voorwaarde voor de samenwerking.
De standaard is uitgegeven door de International Auditing and Assurance Standards Board (IAASB) en is daarmee het internationale equivalent van het Amerikaanse SOC 1.
Begin daarom met in kaart brengen welke processen je voor klanten uitvoert die in hun jaarrekening terugkomen, zodat duidelijk is welke scope een ISAE 3402-rapport nodig heeft.
Wat is ISAE 3402?
ISAE 3402 (International Standard on Assurance Engagements 3402) is een internationale assurance-standaard, uitgegeven door de International Auditing and Assurance Standards Board (IAASB). De standaard beschrijft hoe een onafhankelijke auditor onderzoek doet naar en rapporteert over beheersmaatregelen bij een serviceorganisatie.
Een serviceorganisatie is een bedrijf dat een proces uitvoert dat relevant is voor de financiële verslaggeving van zijn klanten, bijvoorbeeld salarisverwerking of het hosten van een financieel systeem. Het ISAE 3402-rapport beschrijft die processen en de bijbehorende beheersmaatregelen, en geeft het oordeel van de auditor daarover.
Het rapport bestaat naast de beschrijving van de auditor uit twee andere onderdelen: de eigen beschrijving van de serviceorganisatie van haar systeem en maatregelen, en een overzicht van de geteste maatregelen met testresultaten bij Type II.
Voor wie is ISAE 3402?
ISAE 3402 is relevant voor serviceorganisaties waarvan de klanten een eigen accountantscontrole hebben en daarbij zekerheid nodig hebben over uitbestede processen. Concreet gaat het om:
- Payroll- en HR-serviceproviders: bedrijven die salarisverwerking of personeelsadministratie uitvoeren voor klanten.
- IT-, cloud- en hostingproviders: leveranciers die financieel relevante systemen of data hosten of beheren voor klanten.
- Fondsadministrateurs en trustkantoren: partijen die administratieve of beheertaken uitvoeren die in de jaarrekening van een klant terugkomen.
De gemeenschappelijke factor: de klant besteedt een proces uit dat de eigen accountant anders zelf bij de klant zou moeten controleren. Met een ISAE 3402-rapport kan die accountant leunen op het werk van de auditor van de serviceorganisatie.
Is ISAE 3402 verplicht?
Nee, ISAE 3402 is volledig vrijwillig. Geen wet of toezichthouder schrijft het rapport voor. Het zit zo:
- Geen wettelijke grondslag. ISAE 3402 is een assurance-standaard van de IAASB, geen wettelijke verplichting voor serviceorganisaties.
- Contractueel vaak wel gevraagd. Klanten waarvan de eigen accountant het uitbestede proces moet beoordelen, vragen het rapport als auditbewijs. Zonder rapport moet de accountant zelf onderzoek doen bij de serviceorganisatie, wat tijd en kosten kost voor beide partijen.
- Marktvoorwaarde in de praktijk. In branches waar veel klanten onder accountantscontrole staan, zoals IT-hosting voor financiële instellingen, groeit een ISAE 3402-rapport uit tot een impliciete voorwaarde om als leverancier in aanmerking te komen.
De keuze voor ISAE 3402 volgt dus uit de vraag van klanten, niet uit een wettelijke plicht voor de serviceorganisatie zelf. Er bestaat ook geen ISAE 3402-certificaat: het resultaat is altijd een rapport met een oordeel van een auditor.
Type I versus Type II
ISAE 3402 kent twee rapporttypen die een verschillende vraag beantwoorden.
Type I beoordeelt de opzet van de beheersmaatregelen op een specifieke datum: zijn de maatregelen zo ontworpen dat ze het beoogde risico afdekken.
Type II gaat een stap verder en beoordeelt ook de operationele effectiviteit van de maatregelen, over een periode die doorgaans 6 tot 12 maanden beslaat. De auditor test in die periode of de maatregelen daadwerkelijk hebben gewerkt zoals ontworpen.
Voor de accountant van de klant heeft Type II meer waarde als auditbewijs, omdat het periode-oordeel dichter aansluit bij wat de jaarrekeningcontrole nodig heeft. Veel serviceorganisaties starten daarom met een Type I-rapport en groeien door naar Type II zodra de maatregelen een observatieperiode hebben doorlopen. Voor Type II telt vooral dat het bewijs doorlopend wordt vastgelegd, en niet achteraf wordt gereconstrueerd.
Welke ICT-maatregelen vraagt ISAE 3402?
De ICT-algemene beheersmaatregelen, in de auditpraktijk de ITGC’s, vormen de kern van wat een auditor bij een IT-serviceorganisatie toetst. ClickOn richt die laag in op Microsoft 365 en legt het bewijs doorlopend vast.
De assurance-rapportage en het oordeel van de accountant, de beschrijving van het beheersingsraamwerk, de directieverklaring, de scopebepaling en beheersmaatregelen in financiële processen buiten de ICT vallen buiten die scope.
- Toegangsbeveiliging tot systemen en data: Entra ID, multifactorauthenticatie, conditional access en rolgebaseerde toegang.
- Beheer van verhoogde rechten: privileged access management en just-in-time rollen.
- Wijzigingsbeheer: configuratiebaselines en gecontroleerd patchbeheer via Intune.
- Continuiteit en herstel: immutable back-up met periodieke hersteltests.
- Monitoring en logging: audit logging via Purview en monitoring via de Defender-suite.
- Beveiliging van gegevens: encryptie, classificatie en data loss prevention via Purview.
- Aantoonbaarheid over de rapportageperiode: doorlopende meting en rapportage via Secure Score.
Veelvoorkomende ICT-risico’s bij serviceorganisaties
Dit zijn de risico’s die bij een ISAE 3402-onderzoek het vaakst tot bevindingen leiden, met de maatregel die ze afdekt.
- Accounts van vertrokken medewerkers: de klassieke bevinding bij toegangsbeveiliging. Afgedekt met beheerde identiteiten en een vast uitstroomproces.
- Te ruime beheerdersrechten: permanente admin-toegang zonder onderbouwing. Afgedekt met privileged access management en just-in-time rollen.
- Ongecontroleerde wijzigingen: aanpassingen zonder vastgelegde goedkeuring. Afgedekt met configuratiebaselines en gecontroleerd patchbeheer.
- Ontbrekend bewijs over de periode: maatregelen die werken maar niet zijn vastgelegd, wat bij Type II direct een bevinding oplevert. Afgedekt met doorlopende logging en rapportage.
- Ongeteste back-up: herstel dat op papier bestaat maar nooit is beproefd. Afgedekt met periodieke hersteltests.
- Phishing en accountovername: afgedekt met MFA, conditional access en Defender for Office 365.
- Datalek bij klantdata: afgedekt met encryptie, toegangsbeheer en data loss prevention.
- Ongepatchte systemen: afgedekt met kwetsbaarhedenbeheer via Intune.
Belangrijke begrippen uit ISAE 3402
- Serviceorganisatie: de partij die een proces uitvoert dat relevant is voor de financiële verslaggeving van haar klanten.
- Gebruikersorganisatie: de klant die het proces uitbesteedt en eindverantwoordelijk blijft voor de eigen jaarrekening.
- IAASB: de International Auditing and Assurance Standards Board, die de standaard uitgeeft.
- Type I en Type II: de twee rapportvormen, respectievelijk opzet op een datum en werking over een periode.
- ITGC: IT General Controls, de algemene ICT-beheersmaatregelen rond toegang, wijzigingen en continuiteit.
- Complementary user entity controls: de maatregelen die de klant zelf moet treffen om het geheel te laten werken.
- Directieverklaring: de verklaring waarin de serviceorganisatie zelf de beschrijving van haar systeem bevestigt.
- SOC 1: het Amerikaanse equivalent van ISAE 3402, uitgegeven door de AICPA.
Norm-overstijgende ICT-begrippen die bij ISAE 3402 terugkomen:
- Cyberincident
- Cyberrisico
- Netwerk- en informatiesysteem
- Toegangsbeheer
- Monitoring en logging
- Back-up
- Bedrijfscontinuiteit
- Encryptie
- Multifactorauthenticatie
- Compliance-audit
- Patchmanagement en kwetsbaarhedenbeheer
ISAE 3402 vergeleken met andere normen en rapportages
ISAE 3402 heeft een Amerikaans equivalent en raakt aan certificeerbare normen zoals ISO 27001. Per norm staat de volledige vergelijking op een eigen vergelijkingspagina:
- ISAE 3402 en SOC 2
- ISAE 3402 en ISO 27001
- ISAE 3402 en DORA
- ISAE 3402 en NIS2
- ISAE 3402 en BIO
- ISAE 3402 en NEN 7510
Kort het onderscheid met de Amerikaanse varianten: SOC 1 richt zich net als ISAE 3402 op financieel relevante processen, terwijl SOC 2 breder kijkt naar beveiliging, beschikbaarheid en privacy, los van de jaarrekening.
Zo helpt ClickOn met ISAE 3402
De IT-beheersmaatregelen die in een ISAE 3402-rapport terugkomen, zoals toegangsbeheer, wijzigingsbeheer, logging en back-up, komen grotendeels overeen met wat ClickOn al inricht volgens ISO 27001. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 en doorstond meer dan 25 audits met een slagingspercentage van 100 procent.
Voor serviceorganisaties die richting een ISAE 3402-rapport werken, brengt de Compliance Sprint de technische maatregelen in 30 dagen audit-klaar, tegen een vaste prijs per werkplek. Met compliant werkplekbeheer (ClickOn Compliant MKB) blijven die maatregelen daarna aantoonbaar werken, voor 148 euro per werkplek per maand. Dat doorlopende beheer telt dubbel bij Type II, waar de werking over een periode van 6 tot 12 maanden moet blijken. Het ISAE 3402-onderzoek zelf voert een onafhankelijke auditor uit; ClickOn levert de technische inrichting en het bewijs waarop die auditor zijn oordeel baseert.
- ISAE 3402 implementatie: het inrichten van de ICT-beheersmaatregelen in Microsoft 365.
- ISAE 3402 audit readiness: het bewijs klaarzetten dat de auditor wil zien.