De raamwerkkeuze

ISAE 3402, SOC 2 of iets anders? Check welk assurance-rapport past.

Vraagt je klant zekerheid over cijfers die in zijn jaarrekening landen, dan zit je in ISAE 3402-territorium. Gaat het om beveiliging en beschikbaarheid van je dienst, dan is SOC 2 het gangbare kader.

Voor serviceorganisaties: SaaS, PSP's, verwerkers en administratieve dienstverleners die van een klant of prospect een rapport moeten leveren.

Dennis Out · Managing Partner · Bijgewerkt augustus 2026

Je klant noemt een term, jij moet leveren. Welk raamwerk het wordt, hangt af van wat je dienst voor die klant doet. Zes klikken en je ziet het.

01Wat je klant vraagt en wat je dienst doet
Wat vraagt je klant letterlijk?
Waar gaat het bij jouw dienst om?
Wil je klant zekerheid over een periode of een moment?
Ligt er al een ISO 27001-certificering?
Voor wie is het rapport bestemd?
Draaien er wezenlijke onderaannemers onder je dienst?
Nog geen richting
Kies bij elke vraag het antwoord dat past

De uitkomstkaart vult zich terwijl je klikt. De eerste twee vragen zijn genoeg voor een eerste richting.

Niet vastgesteld: of je beheersmaatregelen toereikend zijn, of je scope juist is afgebakend, of je klant een ander kader accepteert, en of de huidige opzet tot een goedkeurend oordeel leidt.
02Scope-opzet per mail

Je krijgt een scope-opzet per mail

Geen automatisch rapport, maar een partner van MOOS die je antwoorden uitwerkt: welke processen in beeld komen, welke bewijsvoering daarbij hoort en welke vragen nog openstaan. Laat je bedrijfsnaam en zakelijke mailadres achter.

Jij beantwoordt zes vragen. Hierboven, in een minuut.
Een partner werkt de scope-opzet uit. Op basis van jouw antwoorden.
Je krijgt hem met de openstaande punten erbij. Ook de vraag die je aan je klant teruglegt.

AFM-vergunning 13020156 voor wettelijke controles.

Liever direct iemand spreken? Bel +31 6 21 80 98 55

Je krijgt één mail met de scope-opzet erin. Wat daarna gebeurt, bepaal jij.

De scope-opzet is een startpunt, uitdrukkelijk vrijblijvend. Onder voorbehoud van cliënt- en opdrachtacceptatie: een accountantskantoor mag een assurance-opdracht pas aannemen nadat de acceptatie- en onafhankelijkheidstoets is doorlopen.

Je gegevens gaan naar MOOS Accountants en worden gebruikt om de scope-opzet op te stellen en contact met je op te nemen. Je kunt je op elk moment afmelden.

Aangevraagd. Een partner van MOOS werkt je antwoorden uit en stuurt de scope-opzet naar het adres dat je hebt opgegeven.
Er ging iets mis bij het versturen. Probeer het opnieuw of bel +31 6 21 80 98 55.
De raamwerken

Vijf raamwerken naast elkaar

Elke term die je klant kan noemen, met waar hij over gaat en voor wie het rapport bedoeld is. De check hierboven vertaalt jouw situatie naar de juiste rij.

RaamwerkWaaroverVoor wieType 1 en type 2
ISAE 3402Uitbestede processen die de jaarrekening van je klant rakenDe accountant en het management van je klantBeide typen
SOC 1Hetzelfde vraagstuk in het Amerikaanse kaderAmerikaanse afnemers en hun auditorsBeide typen
SOC 2Beveiliging, beschikbaarheid, integriteit, vertrouwelijkheid en privacyKlanten en prospects, onder NDABeide typen
SOC 3Publieksversie van SOC 2Vrij te delen, ook op je siteVolgt SOC 2
ISAE 3000Maatwerkobject buiten de financiële verantwoordingAfhankelijk van het objectOpdrachtafhankelijk

Type 1 gaat over opzet en bestaan op een moment, type 2 over de werking gedurende een periode.

Lees ook: klantgelden bij een betaaldienstverlener, de twee routes voor betaalinstellingen en directe ERP-toegang in de audit.

Certificering en assurance

Je hebt al ISO 27001. Wat voegt een assurance-rapport toe?

Een certificering en een assurance-rapport bestaan naast elkaar en vervangen elkaar niet. De certificering toetst je managementsysteem tegen de norm; het assurance-rapport geeft een oordeel van een onafhankelijke auditor over je beheersmaatregelen, in de vorm die de accountant of inkoper van je klant kan gebruiken.

Dezelfde maatregelen kunnen in beide dienen. Welke vraag je klant stelt bepaalt welk document hij nodig heeft.

Meer over hoe MOOS deze opdrachten uitvoert lees je op de pagina IT-audit en assurance.

Veelgestelde vragen

Wat je nu waarschijnlijk denkt

Wat is het verschil tussen ISAE 3402 en SOC 2?
ISAE 3402 gaat over uitbestede processen die de jaarrekening van je klant raken, zoals transactieverwerking of salarisadministratie. SOC 2 gaat over beveiliging, beschikbaarheid en vertrouwelijkheid van je dienst. Welke past hangt dus af van wat je klant met het rapport wil: zekerheid voor zijn accountant, of zekerheid over zijn data.
Wat is het verschil tussen type 1 en type 2?
Type 1 beschrijft en toetst je beheersmaatregelen op een moment: opzet en bestaan. Type 2 toetst daarnaast de werking gedurende een periode. Veel afnemers vragen om type 2, omdat werking over een tijdvak meer zegt dan een momentopname.
Vervangt ISO 27001 een SOC 2-rapport?
Nee. De certificering toetst je managementsysteem tegen de norm, het assurance-rapport geeft een onafhankelijk oordeel over je beheersmaatregelen in een vorm die de accountant of inkoper van je klant kan gebruiken. Ze bestaan naast elkaar, en dezelfde maatregelen kunnen in beide dienen.
Mijn Amerikaanse klant vraagt SOC 1. Is dat iets anders dan ISAE 3402?
SOC 1 en ISAE 3402 beantwoorden dezelfde vraag over processen die de jaarrekening van je klant raken. SOC 1 is de Amerikaanse naam, ISAE 3402 de internationale standaard die in Nederland gangbaar is. In overleg met je klant wordt bepaald onder welke vlag het rapport wordt uitgebracht.
Wie mag zo'n assurance-rapport afgeven?
Een onafhankelijke auditor die onder de assurance-standaarden werkt. Bij MOOS voeren registeraccountants en Register EDP-auditors deze opdrachten uit. Voor wettelijke jaarrekeningcontroles heeft MOOS daarnaast een AFM-vergunning (13020156).
Krijg ik hierna een verkoper aan de lijn?
Je krijgt een mail met de scope-opzet erin. Wat daarna gebeurt, bepaal jij: bellen, een gesprek inplannen, of het naast je neerleggen. Je kunt je op elk moment afmelden.
Wie deze opdrachten doet

MOOS doet audit, en verder niets

Geen advieskantoor met een auditafdeling erbij, maar een kantoor dat alleen controleert. Dat houdt de onafhankelijkheid schoon en het team scherp. Je krijgt een vaste partner die je bij naam kent.

AFMVergunning 13020156, verleend op 17 november 2022
RA + RERegisteraccountants en Register EDP-auditors in het team
100%Audit-only: jaarrekeningcontrole, IT-audit, overige assurance
3Vestigingen: Diemen, Emmeloord en Podgorica, klanten door heel Nederland

Je weet nu welk raamwerk je klant bedoelt. Dan is dit het moment om de scope scherp te krijgen.

Laat je bedrijfsnaam en zakelijke mailadres achter, dan werkt een partner je antwoorden uit tot een scope-opzet met de openstaande punten erbij.

Gaat het om je eigen jaarrekening in plaats van een rapport voor je klant? Doe de controleplicht-check.

Dennis Out, Managing Partner bij MOOS Accountants
Dennis Out · Managing PartnerIT-audit, SaaS, betaaldienstverlening en crypto

MOOS Accountants · Deze check geeft een eerste richting op basis van je eigen antwoorden en is geen oordeel over je beheersmaatregelen of over de uitkomst van een opdracht.