Wat is ISAE 3402?
ISAE 3402 is een internationale auditstandaard die is opgesteld door de IAASB (International Auditing and Assurance Standards Board). De standaard beschrijft hoe een onafhankelijke auditor de interne beheersingsmaatregelen bij een serviceorganisatie beoordeelt en daarover rapporteert. Het rapport richt zich specifiek op de processen en IT-systemen die de dienstverlener beheert ten behoeve van zijn klanten.
Serviceorganisaties zijn bedrijven die processen of systemen uitvoeren voor andere organisaties: salarisverwerkers, SaaS-aanbieders, datacenters, IT-beheerders en vergelijkbare dienstverleners. Hun klanten, de gebruikersorganisaties, vertrouwen erop dat de dienstverlener zijn zaken goed op orde heeft. Een ISAE 3402-rapport biedt die zekerheid op een gestructureerde, controleerbare manier.
In Nederland staat het rapport ook bekend als een Third Party Mededeling (TPM) of assurance-rapport bij uitbestede dienstverlening. De inhoud en de vereisten zijn echter altijd gebaseerd op de internationale ISAE 3402-standaard.
Type I en type II: wat is het verschil?
ISAE 3402 kent twee varianten. Het type I-rapport beoordeelt de opzet en het bestaan van de beheersingsmaatregelen op een specifiek moment. De auditor stelt vast of de beschreven maatregelen logisch zijn ingericht en of ze aantoonbaar aanwezig zijn. Een type I-rapport geeft geen zekerheid over de vraag of de maatregelen ook daadwerkelijk hebben gewerkt in de praktijk.
Het type II-rapport gaat verder. Daarin beoordeelt de auditor ook de werking van de maatregelen gedurende een afgesproken periode, doorgaans zes of twaalf maanden. De auditor voert gerichte werkzaamheden uit op steekproeven uit de auditperiode en concludeert of de maatregelen gedurende die periode effectief hebben gefunctioneerd. Gebruikersorganisaties en hun eigen accountants hechten meer waarde aan een type II-rapport, omdat het een langere termijn bestrijkt.
Organisaties die voor het eerst een ISAE 3402-rapport laten opstellen, starten soms met een type I om de opzet te valideren voordat ze een volledige auditperiode ingaan. Vervolgens schakelen ze over op een jaarlijks type II-rapport.
Voor welke organisaties is ISAE 3402 relevant?
De standaard is bedoeld voor serviceorganisaties die diensten verlenen die van invloed zijn op de financiële rapportage of de interne beheersing van hun klanten. In de praktijk gaat het om:
- SaaS-aanbieders die bedrijfskritische software leveren, zoals ERP-, HR- of boekhoudpakketten
- Salarisverwerkers en HR-dienstverleners
- Datacenters en managed serviceproviders (MSP's)
- Financiële dienstverleners die betalingsverkeer of administraties beheren
- IT-dienstverleners die toegang hebben tot de systemen en gegevens van hun klanten
Als uw klanten of hun accountants vragen om bewijs van uw interne beheersing, is een ISAE 3402-rapport de meest gebruikte en erkende manier om dat te leveren.
Betrokken partijen bij een ISAE 3402-audit
Bij een ISAE 3402-audit zijn meerdere partijen betrokken. De serviceorganisatie is de organisatie die de diensten levert en die het rapport laat opstellen. De gebruikersorganisatie is de klant van de serviceorganisatie: zij neemt de diensten af en gebruikt het rapport om zekerheid te krijgen over de beheersing bij haar leverancier.
De serviceauditor is de onafhankelijke accountant of IT-auditor die de audit uitvoert bij de serviceorganisatie en het ISAE 3402-rapport opstelt. De gebruikersauditor is de accountant van de gebruikersorganisatie. Die accountant gebruikt het ISAE 3402-rapport om zijn eigen werkzaamheden te beperken: als de serviceauditor al heeft vastgesteld dat de beheersing bij de serviceprovider op orde is, hoeft de gebruikersauditor dat niet zelf opnieuw te toetsen.
De bridge letter
Een ISAE 3402-rapport dekt altijd een bepaalde periode af. Als de rapportageperiode van het rapport niet aansluit op het boekjaar van de gebruikersorganisatie, ontstaat er een 'gap'. Een bridge letter, ook wel comfort letter of gap letter genoemd, overbrugt dit verschil. De serviceorganisatie verklaart daarin dat er in de periode na het rapport geen wezenlijke wijzigingen zijn opgetreden in de beheersingsmaatregelen. Gebruikersauditors vragen hier regelmatig om.
Hoe lang duurt een auditperiode?
Voor een type II-rapport geldt doorgaans een auditperiode van zes tot twaalf maanden. De meeste organisaties kiezen voor een periode die aansluit op het kalenderjaar of het boekjaar van hun klanten, zodat het rapport direct bruikbaar is bij de jaarlijkse accountantscontrole. De voorbereiding, uitvoering en het opstellen van het rapport kosten in totaal gemiddeld drie tot zes maanden, afhankelijk van de complexiteit en de volwassenheid van de beheersingsomgeving.
Een eerste type I-rapport kan doorgaans sneller worden opgesteld, omdat er geen lange auditperiode nodig is. Organisaties die nog nooit een ISAE 3402-audit hebben doorlopen, doen er goed aan om ruim voor het gewenste rapportagemoment te beginnen met de voorbereiding.
Wanneer heeft uw organisatie een ISAE 3402-rapport nodig?
De meest directe aanleiding is een verzoek van een klant of van de accountant van een klant. Accountants zijn verplicht om zekerheid te verkrijgen over de beheersing bij uitbestedingspartners die relevant zijn voor de jaarrekening. Als u geen ISAE 3402-rapport kunt overleggen, moeten zij hun eigen werkzaamheden uitbreiden, wat tijdrovend en kostbaar is voor alle partijen.
Daarnaast kan een ISAE 3402-rapport een commercieel voordeel opleveren: het laat zien dat uw organisatie de interne beheersing serieus neemt. Dat is een argument dat meetelt bij aanbestedingen en bij grotere klanten die hun leveranciersrisico's beheren. Organisaties die actief willen groeien in de markt voor zakelijke dienstverlening, kiezen er steeds vaker voor om het rapport al in een vroeg stadium te laten opstellen.
Meer weten over de ISAE 3402-audit?
ISAE 3402-audit door Assurency →Wilt u weten of uw organisatie klaar is voor een ISAE 3402-audit?
Assurency voert ISAE 3402-audits uit voor serviceorganisaties van uiteenlopende omvang. Wij kijken graag mee naar uw situatie en geven u een eerlijk beeld van wat er nodig is.
Plan een kennismaking