Diensten / ISAE 3402
Een ISAE 3402-rapport geeft de klanten van een serviceorganisatie en hun accountants zekerheid over de beheersmaatregelen rond processen die de financiele verslaggeving van die klanten raken. MOOS geeft ISAE 3402 type 1 en type 2 af, getekend door een accountant, met Register EDP-auditors in het team. Voor SaaS-bedrijven, betaaldienstverleners, salarisverwerkers en fondsadministrateurs.
Bijgewerkt september 2026
Type 1
opzet en bestaan van je beheersmaatregelen op een peildatum
Type 2
daarnaast de werking over een periode die je zelf kiest
RA + RE
een accountant tekent, Register EDP-auditors doen het IT-werk
AFM
audit-only kantoor met vergunning 13020156, dus onafhankelijk
Op deze pagina
Veelgestelde vragenISAE 3402 is de internationale standaard voor assurancerapporten over de interne beheersing bij een serviceorganisatie: een partij die processen uitvoert die de jaarrekening van haar klanten raken.
Denk aan salarisverwerking, betalingsverwerking, fondsadministratie, hosting van boekhoud- of ERP-systemen, of een SaaS-platform waarin klanten hun transacties vastleggen. De accountant van je klant wil weten of jouw beheersmaatregelen goed zijn opgezet en werken, zonder zelf bij jou langs te komen. Dat regelt een ISAE 3402-rapport: een keer getoetst, bruikbaar voor al je klanten en hun accountants.
In Nederland heet de standaard NBA Standaard 3402, en NOREA kent Richtlijn 3402 voor IT-auditors. In de Verenigde Staten heet het equivalent SOC 1 onder SSAE 18. Inhoudelijk lopen ze gelijk op, dus een klant die om SOC 1 vraagt is meestal met een ISAE 3402 geholpen.
ISAE 3402 type 1
Beschrijft je systeem en beheersmaatregelen en toetst of ze op een peildatum bestaan en goed zijn opgezet. Een momentopname. Geschikt als eerste stap, of als je klant alleen de opzet wil zien.
ISAE 3402 type 2
Toetst daarnaast of de maatregelen gedurende een periode daadwerkelijk hebben gewerkt. Jij bepaalt die periode vooraf. Dit is het rapport dat de accountant van je klant wil, omdat hij erop kan leunen in de jaarrekeningcontrole.
De meeste klanten vragen type 2. Heb je nog geen rapport, dan is type 1 een logische eerste ronde: je ziet wat er nog niet werkt voordat de werking over een periode wordt getoetst.
Je klant vraagt een rapport, maar bedoelt niet altijd het rapport dat diens accountant nodig heeft. Dit is het onderscheid.
ISAE 3402 (SOC 1)
Beheersmaatregelen die de financiele verslaggeving van je klant raken. De accountant van je klant leunt op dit rapport in de jaarrekeningcontrole.
SOC 2
Security, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy van je dienst. In Nederland uitgevoerd onder ISAE 3000 en Richtlijn 3000A. Vaak gevraagd door de inkoper of CISO van je klant, niet door diens accountant.
ISAE 3000
Assurance op maat over een proces of bewering die niet onder 3402 valt, bijvoorbeeld een compliancekader of een subsidieproces.
ISO 27001
Een certificering van je managementsysteem voor informatiebeveiliging, geen assurancerapport. Vaak gevraagd naast SOC 2, niet in plaats van een 3402- of SOC-rapport.
Weet je niet welk rapport je klant precies bedoelt? Doe de assurance-check: zes vragen en je weet welk raamwerk past.
Een ISAE 3402-rapport wordt afgegeven door een onafhankelijke auditor. In Nederland is dat een accountant onder NBA Standaard 3402 of een Register EDP-auditor (RE) onder NOREA Richtlijn 3402. Bij MOOS werken beide in een team: een accountant tekent het rapport, Register EDP-auditors doen het werk aan je systemen, en je houdt dezelfde partner over de jaren heen.
MOOS is een audit-only accountantskantoor met AFM-vergunning 13020156. Het kantoor doet uitsluitend controle en assurance, geen advies en geen cybersecurity. Daarmee is de onafhankelijkheid die een 3402-rapport vereist vanzelf geborgd. Dennis Out, Managing Partner, leidt de IT-auditpraktijk en doceert digital auditing aan Tilburg University.
01
Systeembeschrijving
Door jou opgesteld: welke diensten, systemen en processen in scope zijn en hoe ze werken.
02
Control objectives en beheersmaatregelen
Per doelstelling de maatregelen die je hebt ingericht. Bij type 2 staat per maatregel het testresultaat van de auditor erbij.
03
Complementary user entity controls
Wat je klant zelf moet doen om op je rapport te kunnen leunen, zoals eigen gebruikersbeheer en het beoordelen van uitzonderingsrapporten.
04
Subserviceorganisaties
AWS, Azure of een datacenter: carve-out (buiten scope, je klant leunt op hun SOC-rapport) of inclusive (hun controles worden in jouw rapport meegetest). Vooraf bepaald.
05
Het assurancerapport van de auditor
Het oordeel over opzet en bestaan, en bij type 2 over de werking gedurende de periode.
De accountant van je klant gebruikt het rapport om te bepalen welke controles hij bij jou niet meer zelf hoeft uit te voeren. Hoe scherper je scope en control objectives, hoe meer hij erop kan leunen en hoe minder vragen er bij jou en je klant terugkomen.
Wie tekent en wie doet het werk
Vraag naar de tekenend accountant en naar de rol van de Register EDP-auditors. Bij MOOS zit dat in hetzelfde team.
Ervaring met jouw type dienst
Multi-tenant SaaS, betalingsverwerking, salarisverwerking of fondsadministratie vragen elk een andere scope. MOOS werkt met serviceorganisaties, softwarebedrijven, betaalinstellingen en fondsen.
Omgang met subserviceorganisaties
Wordt de keuze tussen carve-out en inclusive vooraf met je gemaakt, of ontdek je die in het conceptrapport.
Scope en control objectives
Stelt de auditor de scope samen met je scherp, zodat de accountant van je klant het rapport accepteert.
Combinatie met je jaarrekeningcontrole
Een kantoor dat beide doet, gebruikt hetzelfde werk twee keer en stelt je team een keer vragen. Over jaarrekeningcontrole
Dezelfde partner over de jaren heen
Een type 2 komt elk jaar terug. Een auditor die je omgeving al kent, hoeft die niet opnieuw te leren.
Wat je krijgt
Een ISAE 3402-rapport dat de accountant van je klant accepteert
Een scope en control objectives die vooraf samen zijn scherpgesteld
Per maatregel een bevinding, op risico gesorteerd
Een auditor die je volgend jaar weer aan de lijn hebt
Wat is het verschil tussen ISAE 3402 type 1 en type 2?
Type 1 toetst of je beheersmaatregelen op een peildatum bestaan en goed zijn opgezet. Type 2 toetst daarnaast of ze gedurende een periode hebben gewerkt. De accountant van je klant vraagt meestal type 2.
Is ISAE 3402 hetzelfde als SOC 1?
Inhoudelijk wel. SOC 1 is de Amerikaanse variant onder SSAE 18, ISAE 3402 de internationale standaard. In Nederland werk je onder NBA Standaard 3402 of NOREA Richtlijn 3402.
Mag een audit-only kantoor een ISAE 3402-rapport afgeven?
Ja. Een ISAE 3402-rapport is een assurance-opdracht, precies het werk dat MOOS doet. Het kantoor heeft AFM-vergunning 13020156 en doet geen advies, waardoor de onafhankelijkheid geborgd is.
Welke periode dekt een type 2-rapport?
Die bepaal je zelf vooraf. De meeste serviceorganisaties kiezen een periode die aansluit op het boekjaar van hun klanten, zodat hun accountant het rapport in de jaarrekeningcontrole kan gebruiken.
Heb ik SOC 2 nodig in plaats van ISAE 3402?
Dat hangt af van wie het vraagt. De accountant van je klant heeft ISAE 3402 nodig. Een inkoper of security officer vraagt vaak SOC 2. Twijfel je, doe de assurance-check.
Een gesprek en je weet of het type 1 of type 2 wordt, en welke scope de accountant van je klant accepteert.