Wat is een ISAE 3402-audit?

Een ISAE 3402-audit is een onafhankelijke assurance-opdracht gericht op de interne beheersingsmaatregelen van een serviceorganisatie. Het gaat daarbij om dienstverlening die relevant kan zijn voor de financiële verslaglegging van klanten.
Tijdens de audit beoordeelt een onafhankelijke auditor de beschrijving van het systeem, de opzet van de interne beheersingsmaatregelen en, afhankelijk van het gekozen rapporttype, de werking van deze maatregelen.
Het resultaat van de audit is een ISAE 3402-rapport. Dit wordt in de praktijk ook vaak een ISAE 3402-verklaring genoemd. Het rapport heeft betrekking op een vooraf afgesproken reikwijdte en is geen certificaat voor de volledige organisatie.
Wanneer is een ISAE 3402-audit relevant?
Een ISAE 3402-audit is met name relevant voor serviceorganisaties die processen uitvoeren die van invloed kunnen zijn op de financiële verslaglegging van hun klanten.
Voorbeelden zijn:
- payroll- en salarisverwerkingsorganisaties;
- administratieve dienstverleners;
- financiële dienstverleners;
- pensioenuitvoerders;
- datacenters en hostingpartijen;
- IT-dienstverleners die financieel relevante systemen beheren;
- organisaties die financiële transacties of gegevens verwerken.
Klanten en hun accountants kunnen behoefte hebben aan onafhankelijke informatie over de manier waarop deze uitbestede processen worden beheerst. Een ISAE 3402-rapport kan daarvoor als informatiebron worden gebruikt.
De geschiktheid van ISAE 3402 hangt af van de aard van de dienstverlening, de relevante risico’s en de informatiebehoefte van de beoogde gebruikers van het rapport.
Twijfelt u tussen verschillende assurance-rapportages? Lees dan meer over het verschil tussen ISAE 3402 en SOC 2.
Vragen over een ISAE 3402-audit?
Wilt u weten hoe een ISAE 3402-audit verloopt, welke informatie nodig is of welke factoren van invloed zijn op de kosten? Bart Versluijs kan u informeren over onze dienstverlening, het auditproces en het verschil tussen ISAE 3402 Type I en Type II.
Brand Compliance blijft als onafhankelijke partij verantwoordelijk voor de beoordeling. Wij geven daarom geen advies over het ontwerpen of implementeren van de beheersingsmaatregelen die wij later beoordelen.
Weet u nog niet precies welke assurance-dienst aansluit op uw vraag? Plan dan een vrijblijvend kennismakingsgesprek.
BESPREEK UW SITUATIEISAE 3402 Type I en Type II
Voorafgaand aan de assurance-opdracht wordt bepaald welk rapporttype aansluit op het doel en de gewenste beoordelingsperiode. Bij ISAE 3402 wordt onderscheid gemaakt tussen Type I en Type II.
ISAE 3402 Type I
Een ISAE 3402 Type I-rapport heeft betrekking op de situatie op een specifieke datum.
De auditor beoordeelt:
- of de beschrijving van het systeem een getrouwe weergave geeft;
- of de beheersingsmaatregelen passend zijn opgezet;
- of de maatregelen op de gekozen peildatum zijn geïmplementeerd.
Een Type I-rapport geeft inzicht in de inrichting van de interne beheersing op één bepaald moment. Het rapport bevat geen oordeel over de werking van de beheersingsmaatregelen gedurende een langere periode.
ISAE 3402 Type II
Een ISAE 3402 Type II-rapport behandelt dezelfde onderdelen als Type I, maar omvat daarnaast de werking van de beheersingsmaatregelen gedurende een vooraf vastgestelde periode.
De auditor voert tests uit om vast te stellen of de beschreven maatregelen gedurende deze periode effectief hebben gewerkt. De aard van de uitgevoerde tests en de resultaten daarvan worden in het rapport opgenomen.
Een Type II-rapport geeft daarmee inzicht in zowel de inrichting als de werking van de interne beheersing.
Hoe verloopt een ISAE 3402-audit?
Een ISAE 3402-audit bestaat uit een aantal opeenvolgende fasen. De precieze invulling hangt af van de dienstverlening, de reikwijdte, het rapporttype en de complexiteit van de organisatie.
1. Aanvraag en eerste inventarisatie
Bij de aanvraag verstrekt uw organisatie informatie over de dienstverlening, het aantal locaties, de betrokken processen, de gewenste reikwijdte en het beoogde rapporttype.
Op basis van deze informatie kan Brand Compliance de omvang van de assurance-opdracht bepalen en een offerte opstellen.
2. Vaststellen van de reikwijdte
Voorafgaand aan de audit wordt duidelijk vastgelegd welke diensten, processen, systemen, locaties en beheersingsdoelstellingen binnen de assurance-opdracht vallen.
De reikwijdte moet aansluiten op de processen die relevant zijn voor de financiële verslaglegging van de gebruikersorganisaties. Ondersteunende IT-beheersingsmaatregelen kunnen worden opgenomen wanneer deze relevant zijn voor deze processen.
3. Beschrijving van het systeem en de beheersingsmaatregelen
De serviceorganisatie stelt een beschrijving op van haar systeem en de dienstverlening binnen de afgesproken reikwijdte.
Daarbij worden onder meer vastgelegd:
- de aard van de dienstverlening;
- de betrokken processen en systemen;
- de beheersingsdoelstellingen;
- de bijbehorende interne beheersingsmaatregelen;
- de verantwoordelijkheden binnen de organisatie;
- eventuele beheersingsmaatregelen die gebruikersorganisaties zelf moeten uitvoeren;
- relevante uitbestede werkzaamheden bij subserviceorganisaties.
De serviceorganisatie blijft verantwoordelijk voor de inhoud van de systeembeschrijving en de eigen schriftelijke verklaring.
4. Uitvoering van de audit
De auditor beoordeelt de systeembeschrijving en de beheersingsmaatregelen binnen de overeengekomen reikwijdte.
Bij een Type I-opdracht ligt de nadruk op de opzet en implementatie van de maatregelen op een specifieke datum. Bij een Type II-opdracht wordt daarnaast getest of de maatregelen gedurende de afgesproken periode effectief hebben gewerkt.
De werkzaamheden kunnen bestaan uit interviews, documentbeoordeling, waarnemingen, inspecties en het testen van geselecteerde beheersingsmaatregelen.
5. Beoordeling van de resultaten
De auditor beoordeelt de verzamelde assurance-informatie en legt eventuele afwijkingen of uitzonderingen vast.
Bij een Type II-opdracht worden ook de uitgevoerde tests en de bijbehorende resultaten in het rapport beschreven. De mogelijke gevolgen van geconstateerde uitzonderingen worden betrokken bij het oordeel van de auditor.
6. Uitgifte van het ISAE 3402-rapport
Na afronding van de werkzaamheden wordt het ISAE 3402-rapport opgesteld. Dit rapport bevat de informatie die beoogde gebruikers nodig hebben om de beschreven dienstverlening en beheersingsmaatregelen te kunnen beoordelen.
Het rapport wordt beschikbaar gesteld aan de serviceorganisatie. De serviceorganisatie bepaalt vervolgens binnen de geldende gebruiksvoorwaarden met welke beoogde gebruikers het rapport wordt gedeeld.
Welke informatie is nodig voor een ISAE 3402-audit?
De benodigde informatie wordt bepaald door de reikwijdte en het gekozen rapporttype. In ieder geval kan informatie nodig zijn over:
- de organisatie en haar dienstverlening;
- de processen en systemen binnen de reikwijdte;
- de beheersingsdoelstellingen;
- de ingerichte beheersingsmaatregelen;
- de verantwoordelijkheden en functiescheiding;
- het risicomanagementraamwerk;
- relevante beleidsdocumenten en procedures;
- uitgevoerde controles en beschikbare bewijsstukken;
- incidenten, wijzigingen en uitzonderingen;
- eventuele subserviceorganisaties;
- beheersingsmaatregelen die gebruikersorganisaties zelf moeten uitvoeren.
U hoeft bij de eerste aanvraag nog niet alle documentatie aan te leveren. Voor het opstellen van de offerte zijn vooral gegevens nodig waarmee de aard en omvang van de assurance-opdracht kunnen worden bepaald.
Wat staat er in een ISAE 3402-rapport?
De precieze inhoud van een ISAE 3402-rapport verschilt per serviceorganisatie en reikwijdte. Het rapport bevat doorgaans:
- een beschrijving van de serviceorganisatie;
- een beschrijving van het systeem en de dienstverlening;
- de afbakening van de reikwijdte;
- de beheersingsdoelstellingen;
- de interne beheersingsmaatregelen;
- een control matrix;
- de schriftelijke verklaring van de serviceorganisatie;
- het assurance-rapport van de onafhankelijke auditor;
- bij Type II, de uitgevoerde tests en de resultaten daarvan.
De accountant van een gebruikersorganisatie beoordeelt zelf of de reikwijdte, verslagperiode en beschreven beheersingsmaatregelen aansluiten op de eigen controlewerkzaamheden.
Hoe lang duurt een ISAE 3402-audit?
De doorlooptijd kan niet vooraf voor iedere organisatie op dezelfde manier worden vastgesteld. Deze hangt onder meer af van:
- de gewenste reikwijdte;
- het aantal processen en beheersingsmaatregelen;
- het aantal locaties;
- de complexiteit van de dienstverlening;
- de beschikbaarheid van documentatie en bewijsstukken;
- de keuze tussen ISAE 3402 Type I en Type II;
- de gewenste rapportageperiode;
- de beschikbaarheid van de betrokken medewerkers.
Bij een Type II-opdracht moet voldoende informatie beschikbaar zijn over de werking van de beheersingsmaatregelen gedurende de afgesproken verslagperiode.
Na ontvangst van de benodigde organisatiegegevens kan Brand Compliance een voorstel doen voor de planning van de assurance-opdracht.
Wat kost een ISAE 3402-audit?
De kosten worden bepaald op basis van de omvang en complexiteit van de assurance-opdracht. Daarbij kijken wij onder meer naar:
- de diensten en processen binnen de reikwijdte;
- het aantal beheersingsdoelstellingen en maatregelen;
- het gewenste rapporttype;
- de rapportageperiode;
- het aantal betrokken locaties en systemen;
- het gebruik van subserviceorganisaties;
- de benodigde audittijd;
- de gewenste planning.
Voor een passende offerte vragen wij daarom eerst enkele gegevens over uw organisatie en de beoogde reikwijdte.
De onafhankelijke rol van Brand Compliance
Brand Compliance voert de ISAE 3402-audit uit als onafhankelijke beoordelende partij. Wij kunnen uitleg geven over onze dienstverlening, het verloop van de audit en de informatie die voor de beoordeling nodig is.
Wij ontwerpen of implementeren geen beheersingsmaatregelen die wij later zelf beoordelen. Ook nemen wij geen verantwoordelijkheid over voor de systeembeschrijving, de beheersingsdoelstellingen of het interne risicomanagement van de serviceorganisatie.
Deze rolverdeling waarborgt de onafhankelijkheid van de assurance-opdracht.
