
Assurance
ISAE 3402 en SOC-rapportages
Voert u processen uit die bij uw klanten in de financiële verantwoording terechtkomen — salarisverwerking, betalingsverkeer, hosting van een administratief systeem, pensioen- of verzekeringsadministratie — dan raakt uw interne beheersing hún jaarrekening. Hun accountant wil daar zekerheid over.
Zonder rapportage betekent dat: elke klantaccountant komt langs met een eigen vragenlijst. Een ISAE 3402-rapport vervangt die stroom door één onderzoek, één keer per jaar, dat u aan al uw klanten kunt overleggen.
Type I of Type II
Type I beschrijft uw beheersmaatregelen en geeft een oordeel of ze op één peildatum zijn opgezet en bestaan. Het zegt niets over of ze het hele jaar hebben gewerkt.
Type II onderzoekt daarnaast of die maatregelen gedurende een periode — meestal zes tot twaalf maanden — ook daadwerkelijk effectief hebben gewerkt. Dat is wat de accountant van uw klant nodig heeft om erop te kunnen steunen, en daarom is het in de praktijk vrijwel altijd Type II waar het op uitdraait.
Begint u van nul, dan is de gebruikelijke route: eerst een Type I om de opzet vast te leggen, daarna over een volgende periode een Type II.
SOC 1, SOC 2 en de verwarring daartussen
ISAE 3402 en SOC 1 gaan over dezelfde vraag: beheersmaatregelen die relevant zijn voor de financiële verantwoording van uw klanten. ISAE 3402 is de internationale standaard, SOC 1 de Amerikaanse variant.
SOC 2 is iets anders en wordt daar geregeld mee verward. Dat gaat niet over de jaarrekening maar over beveiliging, beschikbaarheid, integriteit, vertrouwelijkheid en privacy. Vraagt uw klant om "een SOC-rapport", dan is de eerste vraag altijd: waarvoor gebruikt u het? Het antwoord daarop bepaalt welke standaard u nodig heeft, en het scheelt u een onderzoek dat niet beantwoordt wat er gevraagd werd.
Hoe wij het aanpakken
Het beheersingsraamwerk is van u, niet van ons — wij mogen het immers niet zelf opstellen en er vervolgens een oordeel over geven. Wat wij wel doen is scherp krijgen welke processen en systemen erin thuishoren, en welke niet. Een raamwerk dat te breed is, kost u elk jaar opnieuw geld; een raamwerk dat te smal is, beantwoordt de vraag van uw klant niet.
De IT-kant is meestal het zwaarste deel: logische toegangsbeveiliging, wijzigingenbeheer, back-up en continuïteit. Dat is precies waar onze IT-auditors vandaan komen, dus dat is bij ons geen onderaannemer maar hetzelfde team aan dezelfde opdracht.
Onze andere diensten
- Controle van de jaarrekeningDe wettelijke of vrijwillige controle van uw jaarrekening, met een controleverklaring die stakeholders houvast geeft.
- Subsidieverklaring en projectverantwoordingEen verklaring bij uw subsidieverantwoording of declaratieoverzicht, volgens het protocol van de verstrekker.
- IT-auditOnderzoek naar de betrouwbaarheid van de systemen waar uw cijfers vandaan komen.
- Advisory: governance en IT-risicomanagementGovernance, IT-risicomanagement en pre-audit — weten hoe u ervoor staat voordat het telt.
Zullen we kennismaken?
Wij zijn u graag van dienst
