Externe audit

ISAE 3000 assurance voor IT en compliance

Maatwerk assurance voor vraagstukken die niet vallen onder een specifieke standaard: flexibel, zorgvuldig en afgestemd op uw situatie.

Toepassingen

Wat is mogelijk binnen ISAE 3000?

Assurance op BIO

Externe assurance over de inrichting en werking van beheersingsmaatregelen conform de Baseline Informatiebeveiliging Overheid.

Assurance op BIC

Onafhankelijke assurance op naleving van de Baseline Informatiebeveiliging Corporaties.

Assurance op IBP-normenkader voor onderwijs

Externe assurance over informatiebeveiligings- en privacybeheersmaatregelen, afgestemd op het specifieke kader.

Assurance op management-opdrachten

Assurance over eigen control frameworks, governance modellen of sectorspecifieke afspraken, afgestemd op het assurance-doel.

IT- en governance assurance

Toetsing van IT-beheersing, risicomanagement of governance-onderwerpen buiten SOC 2 of ISAE 3402 om.

Contractuele opdrachten

Externe assurance over naleving van contractuele afspraken of opdrachten van toezichthouders.

Achtergrond

Wat is ISAE 3000?

ISAE 3000 (International Standard on Assurance Engagements 3000) is een richtlijn voor assurance-opdrachten die niet onder andere specifieke assurance-standaarden vallen. In tegenstelling tot SOC 2 en ISAE 3402 laat ISAE 3000 de organisatie zelf de scope, criteria en rapportage bepalen.

De standaard wordt toegepast bij uiteenlopende vraagstukken, zoals:

  • assurance over specifieke IT- of governance-onderwerpen;
  • beoordeling van processen of beheersing bij financiële verslaglegging;
  • maatwerk assurance-vraagstukken op verzoek van klanten of toezichthouders.

Wanneer kiest u voor ISAE 3000?

Wanneer er geen specifieke, vastgestelde standaard van toepassing is, biedt ISAE 3000 ruimte om de scope, criteria en rapportage af te stemmen op het specifieke vraagstuk.

ISAE 3000 wordt veel toegepast voor onafhankelijke assurance op de naleving of inrichting van bekende normen en frameworks, zoals:

  • BIO (Baseline Informatiebeveiliging Overheid);
  • BIC (Baseline Informatiebeveiliging Corporaties);
  • IBP-normenkader voor onderwijs (Informatiebeveiliging & Privacy);
  • andere nationale of sector-specifieke normenkaders;
  • maatwerk: wanneer organisaties werken met eigen bedrijfsspecifieke eisen.

In deze situaties vormt het betreffende normenkader het criterium waartegen assurance wordt verstrekt.

Samenvatting

Voor assurance-vraagstukken die niet volledig passen binnen standaarden zoals SOC 2 of ISAE 3402, biedt ISAE 3000 een flexibel maar zorgvuldig kader om dergelijke vraagstukken te toetsen aan vastgestelde criteria.

Reikwijdte

Wat heb ik nodig?

ISAE 3000 kent twee rapportagevormen, elk met een eigen reikwijdte en toetsingsniveau.

Type 1

De momentopname

Periode

Geen specifieke periode, één peildatum

Wat wordt beoordeeld

Bestaan en passend ontwerp van beheersmaatregelen

Geschikt voor

Eerste stap richting ISAE 3000, of wanneer u snel zekerheid wilt geven aan klanten

Doorlooptijd

Korter, geen aaneengesloten testperiode vereist

Type 2

Zekerheid over een periode

Periode

Minimaal 6–12 maanden aaneengesloten

Wat wordt beoordeeld

Effectieve werking van beheersmaatregelen over de gehele periode

Geschikt voor

Organisaties die structurele beheersing aantoonbaar willen maken, de standaard bij grotere klanten

Doorlooptijd

Langer, continue monitoring over de onderzoeksperiode vereist

Benieuwd hoe wij een ISAE 3000 traject aanpakken? Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.

Wat kost een ISAE 3000 assurance-opdracht?

Een veelgestelde vraag, en een begrijpelijke. De kosten hangen af van drie factoren:

Scope

Aantal te toetsen maatregelen en processen

Organisatieomvang

Grootte en complexiteit van uw organisatie

Volwassenheid

Hoe goed uw beheersstelsel al is ingericht

Waar Assurency structureel verschilt van grotere kantoren is de afwezigheid van overhead. Geen uitgebreide managementlagen, geen breed inzetbaar personeel dat per opdracht ingewerkt moet worden. U werkt rechtstreeks met een Register EDP-Auditor die uw domein kent. Dat maakt de uitvoering efficiënter en vertaalt zich direct in lagere tarieven dan u bij een groot kantoor gewend bent.

Waarom Assurency

  • Register EDP-Auditor (RE), met dezelfde kwaliteitsnorm en beroepsstandaarden als de grootste kantoren
  • Geen overhead, u werkt direct met de auditor zonder managementlagen of interne coördinatiekosten
  • Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant

Indicatief tarief

Vanaf € 6.000 excl. btw

Afhankelijk van scope, organisatieomvang en volwassenheid van uw beheersstelsel.

Wilt u een indicatie van de kosten voor uw situatie? Neem vrijblijvend contact op.

Veelgestelde vragen

Veelgestelde vragen over ISAE 3000

De kosten hangen af van scope, organisatieomvang en volwassenheid van uw beheersstelsel. Assurency hanteert lagere tarieven dan grote kantoren doordat er geen overhead is.
ISAE 3000 Type 1 beoordeelt het bestaan en ontwerp van maatregelen op één peildatum (momentopname). Type 2 toetst ook de effectieve werking over een aaneengesloten periode van 6 tot 12 maanden.
ISAE 3000 is een flexibele standaard voor assurance-opdrachten zonder specifiek raamwerk, zoals BIO, BIC, IBP-normenkader voor onderwijs, NIS2-compliance, duurzaamheidsrapportages en andere niet-financiële onderwerpen.

Contact

Klaar om te starten?

Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.

Plan een kennismaking