Beide standaarden produceren een assurance-rapport, geen certificaat. Er bestaat geen officieel ISAE-keurmerk of -certificaat dat los kan worden aangevraagd; het resultaat is een door een onafhankelijke accountant opgesteld rapport dat op vertrouwelijke basis wordt gedeeld met de afnemende organisaties en hun accountants. De twee standaarden hebben een duidelijk afgebakend toepassingsgebied: ISAE 3402 richt zich op uitbestede processen die van invloed zijn op de financiële rapportage van de afnemende organisatie; ISAE 3000 richt zich op niet-financiële onderwerpen, zoals informatiebeveiliging, privacy en bedrijfscontinuïteit.

ISAE 3402, "Assurance Reports on Controls at a Service Organization", is in 2009 gepubliceerd door de International Auditing and Assurance Standards Board (IAASB) en vervangen de voormalige SAS 70-standaard. De standaard is ontwikkeld voor serviceorganisaties die processen uitvoeren die een directe relatie hebben met de financiële rapportage van hun klanten. Kenmerkende toepassingen zijn: salarisadministratie en HR-diensten, pensioenbeheer, vermogensbeheer, creditmanagement en vastgoedbeheer, betalingsverwerking, en financiële IT-systemen waarop klanten direct hun jaarrekening baseren.

ISAE 3402 en het Amerikaanse SOC 1-rapport (gebaseerd op SSAE 18) hebben een vergelijkbaar doel en zijn gebaseerd op grotendeels gelijkwaardige assuranceprincipes, maar zijn gebaseerd op verschillende assurance-standaarden: IAASB respectievelijk AICPA. In de Nederlandse context kennen we de norm als Standaard 3402 (NBA, Nederlandse Beroepsorganisatie van Accountants) en Richtlijn 3402 (NOREA, de beroepsorganisatie van IT-auditors). Buiten de financiële sector en voor niet-financieel gerelateerde uitbestede processen is ISAE 3402 niet de juiste keuze; daarvoor geldt ISAE 3000.

ISAE 3402 kent twee typen rapporten:

Een Type I-rapport beschrijft het interne beheersingssysteem van de serviceorganisatie op één specifieke peildatum en beoordeelt of de beschreven maatregelen adequaat zijn opgezet en aanwezig zijn. Het geeft een momentopname.

Een Type II-rapport gaat verder: de accountant beoordeelt ook de effectieve werking van de beheersmaatregelen over een observatieperiode van doorgaans minimaal zes maanden. Dit type rapport geeft de accountant van de afnemende organisatie de mogelijkheid om te steunen op de bevindingen, zodat hij niet zelf alle details hoeft te toetsen. Type II is de norm in de markt voor partijen met structurele uitbestedingsrelaties.

Bij ISAE 3402 is uitsluitend een rapport met een redelijke mate van zekerheid mogelijk; de accountant trekt een positieve conclusie over het functioneren van de maatregelen.

ISAE 3000, "Assurance Engagements other than Audits or Reviews of Historical Financial Information", is de overkoepelende standaard voor assurance-opdrachten die geen betrekking hebben op de controle van jaarrekeningen. ISAE 3402 is juridisch-technisch een toepassing van ISAE 3000 voor het specifieke financieel-rapportagedomein; elke ISAE 3402-opdracht voldoet daarmee ook aan ISAE 3000. Omgekeerd is ISAE 3000 toepasbaar op een veel breder terrein van onderwerpen.

Typische toepassingen van ISAE 3000 zijn: informatiebeveiliging en IT-risicobeheer, privacy en gegevensbescherming (AVG-compliance), bedrijfscontinuïteit en herstelcapaciteit, duurzaamheidsrapportage en ESG-verantwoording, en kwaliteitsborging van niet-financiële processen. Buiten de Verenigde Staten worden assurance-opdrachten over informatiebeveiliging en vergelijkbare niet-financiële onderwerpen regelmatig uitgevoerd op basis van ISAE 3000. Het Amerikaanse SOC 2-rapport is gebaseerd op SSAE 18 en de AICPA Trust Services Criteria; ISAE 3000 is niet de formele grondslag van SOC 2 maar een vergelijkbare Europese assurance-standaard. Wanneer een Nederlandse accountant een vergelijkbaar rapport opstelt, doet hij dat doorgaans op basis van ISAE 3000 of Richtlijn 3000A van NOREA.

ISAE 3000 biedt twee zekerheidsniveaus die ISAE 3402 niet kent:

Beperkte zekerheid leidt tot een negatieve conclusie: de accountant constateert dat er geen omstandigheden zijn gebleken die er op wijzen dat de maatregelen niet adequaat zijn. Dit is minder intensief dan redelijke zekerheid en wordt ingezet bij initiële assessments of als een eerste stap.

Redelijke zekerheid leidt tot een positieve conclusie: de accountant concludeert dat de maatregelen effectief zijn ingericht en werken. Dit niveau is intensiever maar geeft meer zekerheid aan afnemende partijen.

De formele Type I- en Type II-classificatie is een begrip uit ISAE 3402 en de SOC-standaarden. Bij ISAE 3000-opdrachten bestaan deze als officiële classificatie niet, maar in de Nederlandse praktijk worden de termen informeel gebruikt om te onderscheiden tussen een rapport dat een momentopname biedt en een rapport dat de werking van beheersmaatregelen over een bepaalde periode beoordeelt.

Serviceorganisaties maken zelf gebruik van onderaannemers: datacenters, cloudproviders, bewerkingspartijen. Die partijen heten in ISAE-terminologie subserviceorganisaties. Bij het opstellen van een ISAE-rapport zijn twee benaderingen mogelijk.

Bij de carve-outmethode wordt de subserviceorganisatie in de rapportage vermeld maar buiten de auditscope gelaten. De afnemende organisatie is dan zelf verantwoordelijk voor het verkrijgen van aanvullende zekerheid over de beheersmaatregelen bij de subserviceorganisatie.

Bij de inclusieve methode worden de beheersmaatregelen van de subserviceorganisatie volledig in de auditscope opgenomen. De accountant voert ook bij de subserviceorganisatie testprocedures uit. Dit geeft meer zekerheid maar vereist medewerking van de subserviceorganisatie.

Voor rapporten die internationaal als ISAE-assurance worden erkend, wordt de opdracht uitgevoerd door een accountant die bevoegd is onder een IFAC-lidorganisatie. In Nederland zijn dat registeraccountants (RA's) die voldoen aan de eisen van de NBA. Gespecialiseerde IT-auditors (Register EDP-auditors, RE's van NOREA) voeren de opdrachten vaak mede uit, maar het formele rapport en de accountantsverklaring worden ondertekend door een NBA-registeraccountant. Een rapport van een niet-IFAC-gekwalificeerd kantoor zal in de praktijk doorgaans niet als volwaardig ISAE-assurancerapport worden geaccepteerd.

ISAE 3402 en het Amerikaanse SOC 1-rapport hebben vergelijkbare doeleinden, maar zijn gebaseerd op verschillende assurance-standaarden. ISAE 3000 is de Europese assurance-standaard die als vergelijkbare grondslag wordt gebruikt voor niet-financiële assurance-opdrachten, zoals die waarbij buiten de VS SOC 2-equivalenten worden opgesteld. De keuze tussen de Europese ISAE-terminologie en de Amerikaanse SOC-terminologie hangt doorgaans af van de geografische oriëntatie van de klantenpopulatie: internationale en Europese klanten herkennen ISAE; Noord-Amerikaanse klanten verwachten SOC 1 of SOC 2.

ISO/IEC 27001 en ISAE 3000 zijn complementair maar niet uitwisselbaar; de twee instrumenten beantwoorden verschillende vragen. ISO 27001 certificeert het ISMS van de serviceorganisatie als geheel: is het managementsysteem voor informatiebeveiliging structureel ingericht? ISAE 3000 beoordeelt de werking van specifieke beheersmaatregelen voor specifieke diensten over een observatieperiode: werken die controls daadwerkelijk zoals beschreven? Een ISO 27001-certificaat geeft inzicht in de governance; een ISAE 3000 Type II-rapport geeft inzicht in de werkelijke werking van controls in de dagelijkse praktijk. Klanten met een eigen accountant die steunt op uitbesteding vragen in de regel een ISAE-rapport, omdat dat de specifieke assurance biedt die past bij hun controle-aanpak.

De AVG verplicht verwerkingsverantwoordelijken tot het kiezen van verwerkers die voldoende garanties bieden. Een ISAE 3000 Type II-rapport over informatiebeveiliging en privacycontrols bij een cloudprovider of IT-dienstverlener kan onderdeel vormen van de leveranciersbeoordeling als bedoeld in artikel 28 AVG, maar vervangt niet de verwerkersovereenkomst die de AVG afzonderlijk verplicht stelt.

De Cyberbeveiligingswet verplicht essentiële en belangrijke entiteiten tot een risicogebaseerde zorgplicht. Een ISAE 3000 Type II-rapport over informatiebeveiligingsmaatregelen bij een uitbestedingspartij biedt een externe bevestiging van de beheersmaatregelen in de uitbestedingsketen, wat bijdraagt aan de aantoonbaarheid van de zorgplicht.

DORA verplicht financiële entiteiten tot risicobeheer van ICT-derdepartijen. Een ISAE 3402 Type II-rapport van een externe IT-dienstverlener met financieel-gerelateerde processen, of een ISAE 3000-rapport over de bredere IT-beheersing, kan, afhankelijk van de aard van de uitbestede dienst, worden ingezet als bewijs bij de beoordeling van die derde partij. De specifieke contractuele en registerverplichtingen uit DORA gelden aanvullend.

Lexent begeleidt serviceorganisaties bij de voorbereiding op een ISAE 3402- of ISAE 3000-traject: van scopebepaling en keuze van het toepasselijke type en zekerheidsniveau tot het inrichten en documenteren van beheersmaatregelen en de voorbereiding op de accountantsaudit. Wij beoordelen ook of een bestaand ISAE-rapport van een leverancier toereikend is als assurance voor de eigen complianceverplichtingen van uw organisatie. De readiness-beoordeling en gap-analyse worden door onze eigen specialisten uitgevoerd; de formele assurance-opdracht wordt uitgevoerd door een onafhankelijke NBA-registeraccountant.

Wilt u weten welk type ISAE-rapport voor uw situatie passend is of hoe een readiness-traject eruitziet? Neem contact met ons op voor een vrijblijvend gesprek.