Laat zien dat je uitbestede processen aantoonbaar beheerst met een onafhankelijk rapport.
Een ISAE 3402 rapport laat zien dat jouw organisatie grip heeft op uitbestede processen die relevant zijn voor de interne beheersing van financiële verslaggeving. In Europa heet dit ISAE 3402, internationaal ook SOC 1. Zoek je op ISAE 3402 verklaring, ISAE verklaring of SOC 1, dan gaat het in de praktijk om deze vorm van onafhankelijke toetsing en rapportage.
Vraag een offerte aan
Een ISAE 3402-traject is bedoeld voor serviceorganisaties die processen uitvoeren of ondersteunen die relevant zijn voor de financiële verslaggeving van hun klanten. Denk aan:
Voor organisaties die werken voor financiële instellingen en pensioenuitvoerders is dit extra relevant. DNB benadrukt dat financiële instellingen en pensioenfondsen activiteiten mogen uitbesteden, maar zelf verantwoordelijk blijven voor naleving van wet- en regelgeving en voor beheersing van de risico’s die daarbij horen. De Wft en de Pensioenwet vormen daarbij een belangrijk kader.
ISAE 3402 is een internationale assurance-standaard voor rapportage over beheersmaatregelen bij een serviceorganisatie. De standaard is bedoeld voor rapportage aan gebruikersorganisaties en hun accountants over controls die relevant zijn voor de interne beheersing rond financiële verslaggeving. In de Verenigde Staten sluit dit aan op SOC 1-rapportage.
Met een ISAE 3402 rapport maak je zichtbaar dat processen niet alleen zijn beschreven, maar ook onafhankelijk zijn beoordeeld. Dat is waardevol voor klanten die afhankelijk zijn van jouw dienstverlening, voor accountants die op jouw controls moeten kunnen steunen en voor organisaties die aantoonbaar grip willen houden op outsourcing.
Let op: In de praktijk worden vaan termen zoals ISAE 3402 certificering en ISAE certificering gebruikt, maar formeel is er geen sprake van certificering. Na een onafhankelijke assurance-opdracht ontvang je een ISAE 3402-assurancerapport, ook wel een ISAE 3402-verklaring genoemd.
Een ISAE 3402 rapport helpt je om vertrouwen op te bouwen bij klanten, accountants en andere stakeholders. Zeker in sectoren waar uitbesteding onder toezicht staat, kan een onafhankelijk rapport veel vragen vooraf beantwoorden en het leveranciersonderzoek versnellen. Het geeft aantoonbaar inzicht in de beheersing van uitbestede processen en ondersteunt bij eisen rond outsourcing en toezicht.
Belangrijke voordelen zijn:
Internationale erkenning
ISAE 3402 / SOC 1 is wereldwijd erkend en vergroot je geloofwaardigheid bij internationale klanten en partners.
De inhoudelijke focus van ISAE 3402 en SOC 1 is vergelijkbaar: beide richten zich op beheersmaatregelen bij een serviceorganisatie die relevant zijn voor de financiële verslaggeving van klanten. In een internationale context wordt hiervoor vaak de term SOC 1 gebruikt. Een SOC 1 rapport is daarmee een internationaal herkenbare vorm van assurance-rapportage over deze beheersmaatregelen.
Bij SOC Type 1 wordt gekeken naar de opzet en inrichting van beheersmaatregelen op een specifiek moment. Bij ISAE 3402 Type 2 en SOC 1 Type 2 wordt ook beoordeeld of die maatregelen gedurende een periode effectief hebben gewerkt. Daardoor geeft een type 2-rapport meer zekerheid dan een momentopname. De officiële standaarden beschrijven dit onderscheid expliciet.
Een ISAE 3402 Type 2 is meestal de logische keuze als klanten, accountants of toezichthouders niet alleen willen weten hoe jouw beheersmaatregelen zijn ingericht, maar ook hoe ze in de praktijk functioneren. Een ISAE 3402 Type 2 verklaring of SOC 1 Type 2 wordt daarom vaak gevraagd in volwassen leveranciersrelaties en bij structurele uitbesteding.
ISO 27001 is een norm voor informatiebeveiligingsmanagement en leidt bij positieve beoordeling tot certificering van het managementsysteem. ISAE 3402 heeft een andere insteek: daarbij ontvang je een assurance-rapport over de beheersmaatregelen van een serviceorganisatie, gericht op controls die relevant zijn voor financiële verslaggeving.
Met een ISAE 3402-traject laat je zien dat jouw organisatie processen internationaal aantoonbaar beheerst en transparant kan onderbouwen hoe controls zijn ingericht en uitgevoerd. Dat helpt je om vragen van klanten sneller te beantwoorden, audits bij klanten te ondersteunen en jouw positie als betrouwbare dienstverlener te versterken.
Verbeterd risicomanagement
Inzicht in risico’s en mogelijkheden om processen verder te professionaliseren.
Een ISAE 3402-audit start met het bepalen van de scope: welke diensten, processen, systemen en controls vallen binnen het rapport. Daarna wordt beoordeeld welke beheersdoelstellingen relevant zijn en welke documentatie en bewijslast beschikbaar zijn. Vervolgens toetst de auditor de inrichting van de controls en, bij een type 2-traject, ook de werking daarvan over een periode. De uitkomst wordt vastgelegd in een onafhankelijk rapport voor klanten, accountants en andere bevoegde gebruikers.
Voor zoekers op soc audit of soc 1 audit is dit dezelfde kern: een onafhankelijke toetsing van controls bij een serviceorganisatie, gericht op betrouwbaarheid en onderbouwing richting gebruikersorganisaties en hun accountants.
ISAE 3402 is een internationale assurance-standaard voor rapportage over beheersmaatregelen bij een serviceorganisatie. De standaard is bedoeld voor situaties waarin klanten en hun accountants zekerheid nodig hebben over controls die relevant zijn voor financiële verslaggeving.
ISAE 3402 en SOC 1 hebben grotendeels dezelfde inhoudelijke focus: beide geven inzicht in beheersmaatregelen bij een serviceorganisatie die relevant zijn voor de financiële verslaggeving van klanten. Het belangrijkste verschil is het toegepaste normenkader. ISAE 3402 is de internationale assurance-standaard, terwijl SOC 1 de Amerikaanse rapportagevorm is. Welk rapport het meest passend is, hangt onder meer af van de locatie van klanten, accountants en andere gebruikers van het rapport.
Met een ISAE verklaring wordt meestal het assurancerapport bedoeld dat een onafhankelijke accountant na een ISAE-opdracht afgeeft. Formeel is het geen certificaat, maar een rapport met een oordeel over de beschreven beheersmaatregelen. Bij een ISAE 3402 type II-rapport wordt daarnaast beoordeeld of deze maatregelen gedurende een bepaalde periode daadwerkelijk hebben gewerkt.
Met een ISAE 3402 verklaring wordt meestal het assurancerapport bedoeld dat een onafhankelijke accountant opstelt na een ISAE 3402-opdracht. In dit rapport geeft de accountant een oordeel over de beschrijving en opzet van de relevante beheersmaatregelen. Bij een type II-rapport wordt ook beoordeeld of deze maatregelen gedurende een bepaalde periode daadwerkelijk hebben gewerkt. Formeel is het geen certificaat, maar een ISAE 3402-assurancerapport.
Een ISAE 3402 Type 2 verklaring geeft niet alleen inzicht in de opzet van beheersmaatregelen, maar ook in de werking daarvan over een bepaalde periode. Daardoor geeft dit type rapport meer zekerheid dan een type 1-beoordeling. Hetzelfde principe geldt voor SOC 1 Type 2.
Een SOC audit of SOC 1 audit begint met scopebepaling en het vaststellen van relevante controls. Daarna beoordeelt de auditor de opzet van de beheersmaatregelen en, bij type 2, ook de werking over een periode. De uitkomst wordt vastgelegd in een onafhankelijk rapport dat bedoeld is voor gebruikersorganisaties en hun accountants.
De termen ISAE 3402 certificering en ISAE certificering worden meestal gebruikt voor hetzelfde traject. Formeel zijn beide benamingen echter niet juist, omdat ISAE 3402 geen certificering is. Een onafhankelijke accountant voert een assurance-opdracht uit en verstrekt op basis daarvan een ISAE 3402-assurancerapport. Dit rapport bevat het oordeel van de accountant over de beschrijving en opzet van de beheersmaatregelen en, bij een type II-rapport, ook over de werking daarvan gedurende een bepaalde periode.
Het biedt vertrouwen richting klanten en partners, helpt te voldoen aan wettelijke eisen (zoals de Wft en Pensioenwet), verbetert risicomanagement en versterkt je internationale reputatie.
Alleen auditoren die zijn aangesloten bij de International Federation of Accountants (IFAC) mogen een ISAE 3402-rapport afgeven. TÜV NORD Nederland is een erkende en onafhankelijke partij die audits uitvoert volgens internationale standaarden en jouw organisatie helpt met een betrouwbaar en professioneel ISAE 3402 / SOC 1-rapport.
ISAE 3402 is een internationale assurance-standaard voor rapportage over beheersmaatregelen bij een serviceorganisatie. In internationale context wordt hiervoor ook vaak de term SOC 1 gebruikt.
Toelichting
Een ISAE rapport is bedoeld voor klanten en accountants die zekerheid nodig hebben over uitbestede processen die relevant zijn voor financiële verslaggeving. Bij type 1 wordt gekeken naar de opzet van controls op een moment in de tijd. Bij ISAE 3402 Type 2 wordt ook gekeken naar de werking van die controls over een periode. Formeel gaat het om een assurance-rapport of verklaring, niet om certificering.

Wil je weten of ISAE 3402, ISAE 3402 Type 2 of SOC 1 Type 2 past bij jouw dienstverlening? Of wil je bespreken hoe een SOC 1 audit eruitziet voor jouw organisatie? Neem contact op voor een heldere toelichting op scope, rapportvorm en vervolgstappen.