Twee rapporten, twee standaarden
ISAE 3402 is een standaard van de IAASB (International Auditing and Assurance Standards Board) en wordt wereldwijd erkend, maar heeft zijn sterkste positie in Europa. De standaard richt zich specifiek op serviceorganisaties die processen of systemen uitvoeren die van invloed zijn op de financiële rapportage van hun klanten. Het rapport is bedoeld voor gebruik door de klant en de accountant van de klant.
SOC 2 komt voort uit de Amerikaanse standaard van de AICPA (American Institute of Certified Public Accountants). De standaard is breder van opzet: hij richt zich niet alleen op financiële beheersing, maar op de beveiliging en betrouwbaarheid van systemen en diensten in bredere zin. SOC 2 is in de VS de standaard voor technologiebedrijven en SaaS-aanbieders, en wint internationaal terrein, met name bij organisaties met een Amerikaans klantenbestand.
Normenkader: control objectives versus Trust Service Criteria
Bij ISAE 3402 bepaalt de serviceorganisatie zelf welke control objectives van toepassing zijn op haar dienstverlening. De auditor toetst of de beschreven beheersingsmaatregelen passen bij die doelstellingen en of ze effectief werken. Dit geeft flexibiliteit: de scope is afgestemd op de specifieke dienst en de risico's die daarvoor relevant zijn.
SOC 2 werkt met de Trust Service Criteria (TSC), een vastgesteld raamwerk met vijf categorieen: Security (beveiliging), Availability (beschikbaarheid), Processing Integrity (juistheid van verwerking), Confidentiality (vertrouwelijkheid) en Privacy. Security is verplicht in elk SOC 2-rapport. De overige categorieen zijn optioneel, afhankelijk van wat relevant is voor de dienstverlening. De TSC zijn vooraf vastgesteld en geven gebruikers een herkenbaar referentiekader.
Voor welke klanten is elk rapport relevant?
ISAE 3402 is de verwachte standaard in de Europese markt. Nederlandse en Europese accountants kennen de standaard en weten hoe ze het rapport moeten gebruiken bij hun eigen controlewerkzaamheden. Als uw klanten en hun accountants voornamelijk in Europa gevestigd zijn, is ISAE 3402 de meest logische keuze.
SOC 2 is de gangbare standaard in de Verenigde Staten. Amerikaanse klanten en hun auditors verwachten een SOC 2-rapport en zijn minder vertrouwd met ISAE 3402. Als uw organisatie zich richt op de Amerikaanse markt, of als u al Amerikaanse klanten heeft die om een SOC 2 vragen, is dat de aangewezen richting. Organisaties die zowel Europese als Amerikaanse klanten bedienen, kiezen er soms voor om beide rapporten te laten opstellen.
Type I en type II: ook bij SOC 2
Net als ISAE 3402 kent SOC 2 twee varianten. Een SOC 2 type I beschrijft de opzet en het bestaan van de beheersingsmaatregelen op een bepaald moment. Een SOC 2 type II beoordeelt ook de werking gedurende een auditperiode, doorgaans zes tot twaalf maanden. Klanten hechten doorgaans meer waarde aan een type II-rapport, omdat dat aantoont dat de maatregelen ook daadwerkelijk consistent zijn uitgevoerd.
Kosten en doorlooptijd
Beide rapporten worden formeel uitgebracht onder dezelfde audit-standaard: een SOC 2-rapport is in de kern een ISAE 3000-rapport, waarbij de Trust Services Criteria van de AICPA als normenkader dienen in plaats van een organisatie-specifieke set beheersingsmaatregelen. De uitvoering, bewijsvergaring en rapportagestructuur zijn daardoor grotendeels vergelijkbaar met die van een ISAE 3402-traject. Een type I-rapport is doorgaans sneller en minder kostbaar dan een type II, omdat er geen lange auditperiode aan te pas komt. De voorbereiding, uitvoering en rapportage van een type II-traject kosten gemiddeld drie tot zes maanden, afhankelijk van de complexiteit van de IT-omgeving en de volwassenheid van de beheersingsmaatregelen.
SOC 2 valt over het algemeen iets duurder uit dan ISAE 3402. Dat komt door de vaste set Common Criteria van de Trust Services Criteria, die best uitgebreid is en verplicht in scope blijft, ook als bepaalde onderdelen voor de eigen organisatie minder relevant zijn. Bij ISAE 3402 wordt de scope van beheersingsmaatregelen door de organisatie zelf bepaald en kan deze gerichter worden afgestemd op de eigen processen, wat het traject vaak iets compacter maakt. Assurency voert beide audits uit en kan, waar nodig, een combinatietraject inrichten.
Kan een organisatie beide rapporten hebben?
Ja. Sommige organisaties laten zowel een ISAE 3402- als een SOC 2-rapport opstellen, om klanten in verschillende markten te bedienen. In de praktijk is er veel overlap tussen de vereiste beheersingsmaatregelen. Een organisatie die haar ITGC en procesbeheersing goed op orde heeft, kan de werkzaamheden voor beide rapporten voor een deel combineren. De auditor kan dan op basis van dezelfde bevindingen twee rapporten opstellen, elk conform de eigen standaard.
Dit is een efficiënte aanpak voor organisaties die internationaal groeien. Het vereist wel een auditor met kennis van beide standaarden en een goede afstemming van de scope vooraf.
Aandachtspunten bij de keuze
De belangrijkste vraag is: wie zijn uw klanten en wat verwachten zij? Als uw klanten of hun accountants een specifiek rapport noemen in hun contracten of vragenlijsten, volgt u die voorkeur. Als u zelf de keuze heeft, is de geografische focus op uw markt het meest bepalende criterium.
- Voornamelijk Europese klanten: kies ISAE 3402
- Voornamelijk Amerikaanse klanten of groeiambities in de VS: kies SOC 2
- Beide markten: overweeg een gecombineerd traject
- Focus op bredere informatiebeveiliging, niet alleen financiële beheersing: SOC 2 biedt meer ruimte via de TSC
- Klant vraagt specifiek om aansluiting bij hun jaarrekening-controle: ISAE 3402 is de meest gebruikte standaard in die context
Meer weten over de SOC 2-audit?
SOC 2-audit door Assurency →Twijfelt u tussen SOC 2 en ISAE 3402?
Assurency voert beide typen audits uit en helpt u bepalen welk rapport het beste aansluit bij uw klantenprofiel en uw organisatie. Plan een gesprek voor een concreet advies.
Plan een kennismaking