Vraagt je klant zekerheid over cijfers die in zijn jaarrekening landen, dan zit je in ISAE 3402-territorium. Gaat het om beveiliging en beschikbaarheid van je dienst, dan is SOC 2 het gangbare kader.
Voor serviceorganisaties: SaaS, PSP's, verwerkers en administratieve dienstverleners die van een klant of prospect een rapport moeten leveren.
Dennis Out · Managing Partner · Bijgewerkt augustus 2026
Je klant noemt een term, jij moet leveren. Welk raamwerk het wordt, hangt af van wat je dienst voor die klant doet. Zes klikken en je ziet het.
De uitkomstkaart vult zich terwijl je klikt. De eerste twee vragen zijn genoeg voor een eerste richting.
Elke term die je klant kan noemen, met waar hij over gaat en voor wie het rapport bedoeld is. De check hierboven vertaalt jouw situatie naar de juiste rij.
| Raamwerk | Waarover | Voor wie | Type 1 en type 2 |
|---|---|---|---|
| ISAE 3402 | Uitbestede processen die de jaarrekening van je klant raken | De accountant en het management van je klant | Beide typen |
| SOC 1 | Hetzelfde vraagstuk in het Amerikaanse kader | Amerikaanse afnemers en hun auditors | Beide typen |
| SOC 2 | Beveiliging, beschikbaarheid, integriteit, vertrouwelijkheid en privacy | Klanten en prospects, onder NDA | Beide typen |
| SOC 3 | Publieksversie van SOC 2 | Vrij te delen, ook op je site | Volgt SOC 2 |
| ISAE 3000 | Maatwerkobject buiten de financiële verantwoording | Afhankelijk van het object | Opdrachtafhankelijk |
Type 1 gaat over opzet en bestaan op een moment, type 2 over de werking gedurende een periode.
Lees ook: klantgelden bij een betaaldienstverlener, de twee routes voor betaalinstellingen en directe ERP-toegang in de audit.
Een certificering en een assurance-rapport bestaan naast elkaar en vervangen elkaar niet. De certificering toetst je managementsysteem tegen de norm; het assurance-rapport geeft een oordeel van een onafhankelijke auditor over je beheersmaatregelen, in de vorm die de accountant of inkoper van je klant kan gebruiken.
Dezelfde maatregelen kunnen in beide dienen. Welke vraag je klant stelt bepaalt welk document hij nodig heeft.
Meer over hoe MOOS deze opdrachten uitvoert lees je op de pagina IT-audit en assurance.
Geen advieskantoor met een auditafdeling erbij, maar een kantoor dat alleen controleert. Dat houdt de onafhankelijkheid schoon en het team scherp. Je krijgt een vaste partner die je bij naam kent.
Laat je bedrijfsnaam en zakelijke mailadres achter, dan werkt een partner je antwoorden uit tot een scope-opzet met de openstaande punten erbij.
Gaat het om je eigen jaarrekening in plaats van een rapport voor je klant? Doe de controleplicht-check.

MOOS Accountants · Deze check geeft een eerste richting op basis van je eigen antwoorden en is geen oordeel over je beheersmaatregelen of over de uitkomst van een opdracht.