Diensten / ISAE 3402

ISAE 3402: welk rapport je klant vraagt en wat MOOS afgeeft

Een ISAE 3402-rapport geeft de klanten van een serviceorganisatie en hun accountants zekerheid over de beheersmaatregelen rond processen die de financiele verslaggeving van die klanten raken. MOOS geeft ISAE 3402 type 1 en type 2 af, getekend door een accountant, met Register EDP-auditors in het team. Voor SaaS-bedrijven, betaaldienstverleners, salarisverwerkers en fondsadministrateurs.

Bijgewerkt september 2026

Type 1

opzet en bestaan van je beheersmaatregelen op een peildatum

Type 2

daarnaast de werking over een periode die je zelf kiest

RA + RE

een accountant tekent, Register EDP-auditors doen het IT-werk

AFM

audit-only kantoor met vergunning 13020156, dus onafhankelijk

Wat is een ISAE 3402-rapport

ISAE 3402 is de internationale standaard voor assurancerapporten over de interne beheersing bij een serviceorganisatie: een partij die processen uitvoert die de jaarrekening van haar klanten raken.

Denk aan salarisverwerking, betalingsverwerking, fondsadministratie, hosting van boekhoud- of ERP-systemen, of een SaaS-platform waarin klanten hun transacties vastleggen. De accountant van je klant wil weten of jouw beheersmaatregelen goed zijn opgezet en werken, zonder zelf bij jou langs te komen. Dat regelt een ISAE 3402-rapport: een keer getoetst, bruikbaar voor al je klanten en hun accountants.

In Nederland heet de standaard NBA Standaard 3402, en NOREA kent Richtlijn 3402 voor IT-auditors. In de Verenigde Staten heet het equivalent SOC 1 onder SSAE 18. Inhoudelijk lopen ze gelijk op, dus een klant die om SOC 1 vraagt is meestal met een ISAE 3402 geholpen.

Type 1 of type 2

ISAE 3402 type 1

Beschrijft je systeem en beheersmaatregelen en toetst of ze op een peildatum bestaan en goed zijn opgezet. Een momentopname. Geschikt als eerste stap, of als je klant alleen de opzet wil zien.

ISAE 3402 type 2

Toetst daarnaast of de maatregelen gedurende een periode daadwerkelijk hebben gewerkt. Jij bepaalt die periode vooraf. Dit is het rapport dat de accountant van je klant wil, omdat hij erop kan leunen in de jaarrekeningcontrole.

De meeste klanten vragen type 2. Heb je nog geen rapport, dan is type 1 een logische eerste ronde: je ziet wat er nog niet werkt voordat de werking over een periode wordt getoetst.

ISAE 3402, SOC 2, ISAE 3000 of ISO 27001

Je klant vraagt een rapport, maar bedoelt niet altijd het rapport dat diens accountant nodig heeft. Dit is het onderscheid.

ISAE 3402 (SOC 1)

Beheersmaatregelen die de financiele verslaggeving van je klant raken. De accountant van je klant leunt op dit rapport in de jaarrekeningcontrole.

SOC 2

Security, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy van je dienst. In Nederland uitgevoerd onder ISAE 3000 en Richtlijn 3000A. Vaak gevraagd door de inkoper of CISO van je klant, niet door diens accountant.

ISAE 3000

Assurance op maat over een proces of bewering die niet onder 3402 valt, bijvoorbeeld een compliancekader of een subsidieproces.

ISO 27001

Een certificering van je managementsysteem voor informatiebeveiliging, geen assurancerapport. Vaak gevraagd naast SOC 2, niet in plaats van een 3402- of SOC-rapport.

Weet je niet welk rapport je klant precies bedoelt? Doe de assurance-check: zes vragen en je weet welk raamwerk past.

Wie mag een ISAE 3402-rapport afgeven

Een ISAE 3402-rapport wordt afgegeven door een onafhankelijke auditor. In Nederland is dat een accountant onder NBA Standaard 3402 of een Register EDP-auditor (RE) onder NOREA Richtlijn 3402. Bij MOOS werken beide in een team: een accountant tekent het rapport, Register EDP-auditors doen het werk aan je systemen, en je houdt dezelfde partner over de jaren heen.

MOOS is een audit-only accountantskantoor met AFM-vergunning 13020156. Het kantoor doet uitsluitend controle en assurance, geen advies en geen cybersecurity. Daarmee is de onafhankelijkheid die een 3402-rapport vereist vanzelf geborgd. Dennis Out, Managing Partner, leidt de IT-auditpraktijk en doceert digital auditing aan Tilburg University.

Wat er in het rapport staat en wat je klant ermee doet

01

Systeembeschrijving

Door jou opgesteld: welke diensten, systemen en processen in scope zijn en hoe ze werken.

02

Control objectives en beheersmaatregelen

Per doelstelling de maatregelen die je hebt ingericht. Bij type 2 staat per maatregel het testresultaat van de auditor erbij.

03

Complementary user entity controls

Wat je klant zelf moet doen om op je rapport te kunnen leunen, zoals eigen gebruikersbeheer en het beoordelen van uitzonderingsrapporten.

04

Subserviceorganisaties

AWS, Azure of een datacenter: carve-out (buiten scope, je klant leunt op hun SOC-rapport) of inclusive (hun controles worden in jouw rapport meegetest). Vooraf bepaald.

05

Het assurancerapport van de auditor

Het oordeel over opzet en bestaan, en bij type 2 over de werking gedurende de periode.

De accountant van je klant gebruikt het rapport om te bepalen welke controles hij bij jou niet meer zelf hoeft uit te voeren. Hoe scherper je scope en control objectives, hoe meer hij erop kan leunen en hoe minder vragen er bij jou en je klant terugkomen.

Waar je op let bij de keuze van een auditor

Wie tekent en wie doet het werk

Vraag naar de tekenend accountant en naar de rol van de Register EDP-auditors. Bij MOOS zit dat in hetzelfde team.

Ervaring met jouw type dienst

Multi-tenant SaaS, betalingsverwerking, salarisverwerking of fondsadministratie vragen elk een andere scope. MOOS werkt met serviceorganisaties, softwarebedrijven, betaalinstellingen en fondsen.

Omgang met subserviceorganisaties

Wordt de keuze tussen carve-out en inclusive vooraf met je gemaakt, of ontdek je die in het conceptrapport.

Scope en control objectives

Stelt de auditor de scope samen met je scherp, zodat de accountant van je klant het rapport accepteert.

Combinatie met je jaarrekeningcontrole

Een kantoor dat beide doet, gebruikt hetzelfde werk twee keer en stelt je team een keer vragen. Over jaarrekeningcontrole

Dezelfde partner over de jaren heen

Een type 2 komt elk jaar terug. Een auditor die je omgeving al kent, hoeft die niet opnieuw te leren.

Wat je krijgt

Een ISAE 3402-rapport dat de accountant van je klant accepteert

Een scope en control objectives die vooraf samen zijn scherpgesteld

Per maatregel een bevinding, op risico gesorteerd

Een auditor die je volgend jaar weer aan de lijn hebt

Veelgestelde vragen

Wat is het verschil tussen ISAE 3402 type 1 en type 2?

Type 1 toetst of je beheersmaatregelen op een peildatum bestaan en goed zijn opgezet. Type 2 toetst daarnaast of ze gedurende een periode hebben gewerkt. De accountant van je klant vraagt meestal type 2.

Is ISAE 3402 hetzelfde als SOC 1?

Inhoudelijk wel. SOC 1 is de Amerikaanse variant onder SSAE 18, ISAE 3402 de internationale standaard. In Nederland werk je onder NBA Standaard 3402 of NOREA Richtlijn 3402.

Mag een audit-only kantoor een ISAE 3402-rapport afgeven?

Ja. Een ISAE 3402-rapport is een assurance-opdracht, precies het werk dat MOOS doet. Het kantoor heeft AFM-vergunning 13020156 en doet geen advies, waardoor de onafhankelijkheid geborgd is.

Welke periode dekt een type 2-rapport?

Die bepaal je zelf vooraf. De meeste serviceorganisaties kiezen een periode die aansluit op het boekjaar van hun klanten, zodat hun accountant het rapport in de jaarrekeningcontrole kan gebruiken.

Heb ik SOC 2 nodig in plaats van ISAE 3402?

Dat hangt af van wie het vraagt. De accountant van je klant heeft ISAE 3402 nodig. Een inkoper of security officer vraagt vaak SOC 2. Twijfel je, doe de assurance-check.

Dennis Out, Managing Partner van MOOS

Even sparren over welk rapport je klant nodig heeft?

Een gesprek en je weet of het type 1 of type 2 wordt, en welke scope de accountant van je klant accepteert.

Dennis Out · Managing Partner