Diensten / IT-audit
MOOS voert IT-audits uit voor organisaties waarvan klanten of accountant zekerheid willen over systemen en processen. Wij geven ISAE 3402 type 1 en type 2, SOC 1, 2 en 3 en ISAE 3000-rapporten af, met Register EDP-auditors in het team en dezelfde partner over de jaren heen. Voor serviceorganisaties, SaaS-bedrijven, betaalinstellingen en fondsen, vanuit Diemen en Emmeloord.
Bijgewerkt september 2026
ISAE 3402
type 1 en type 2, voor je uitbestede processen
SOC 1, 2 en 3
voor klanten die internationale zekerheid vragen
GITC
toegang, wijzigingsbeheer en continuïteit doorgelicht
RE
register EDP-auditors in je team, geen bijrol
Op deze pagina
Wanneer je dit nodig hebtWat we onderzoekenWat je krijgtWie tekentWelk rapportVeelgestelde vragenJe klanten vragen om zekerheid over jouw processen. Of je accountant leunt op systemen die nog nooit zijn getoetst. In beide gevallen wil je weten of het klopt vóórdat iemand anders het vraagt.
Je levert diensten uit
Klanten vragen een ISAE 3402- of SOC-rapport voordat ze bij je aanhaken.
Twijfel je welk rapport je klant precies bedoelt? Doe de assurance-check.Je systemen zijn gegroeid
Veel koppelingen, veel rechten, en niemand die het geheel nog overziet.
01
Toegang en rechten
Wie kan wat, wie keurt goed, en wat gebeurt er als iemand vertrekt.
02
Wijzigingsbeheer
Van wens tot productie: wordt er getest, en door iemand anders dan de bouwer.
03
Continuïteit en back-up
Werkt de herstelprocedure ook echt, of staat hij alleen op papier.
04
Geautomatiseerde controles
Welke beheersing zit in het systeem, en kun je daarop leunen.
Wat je krijgt
Een rapport dat je aan je klanten kunt sturen
Een lijst bevindingen op risico gesorteerd, niet op hoeveelheid
Concrete verbeterstappen, benoemd per bevinding
Een IT-auditor die je volgend jaar weer aan de lijn hebt
Een ISAE 3402- of SOC-rapport wordt in Nederland afgegeven onder Standaard 3402 van de NBA of Richtlijn 3402 van NOREA. Bij MOOS tekent een accountant van het kantoor het rapport en doen Register EDP-auditors (RE) het werk aan je systemen: toegang, wijzigingsbeheer, continuiteit en geautomatiseerde controles. Dat is een team, met dezelfde partner over de jaren heen.
Dennis Out, Managing Partner, leidt de IT-auditpraktijk en doceert digital auditing aan Tilburg University. Vraag bij elk kantoor wie tekent en wie het IT-werk doet. Bij MOOS zit dat in hetzelfde team.
Je klant vraagt een rapport, maar bedoelt niet altijd het rapport dat diens accountant nodig heeft. Dit is het onderscheid.
ISAE 3402 (SOC 1)
Voor diensten die de financiele verslaggeving van je klant raken: salarisverwerking, betalingen, fondsadministratie, hosting van het boekhoudsysteem. De accountant van je klant leunt op dit rapport.
Alles over ISAE 3402 type 1 en type 2SOC 2
Voor SaaS- en cloudleveranciers die zekerheid geven over security, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy. In Nederland uitgevoerd onder ISAE 3000 en Richtlijn 3000A.
ISAE 3000
Assurance op maat over een proces of bewering die niet onder 3402 valt, bijvoorbeeld een compliancekader of een subsidieproces.
ISO 27001
Een certificering van je managementsysteem, geen assurancerapport. Vaak gevraagd naast SOC 2, niet in plaats van een 3402- of SOC-rapport.
Twijfel je? Doe de assurance-checkDraai je op AWS, Azure of bij een externe datacenterpartij, dan is dat een subserviceorganisatie. Je kiest vooraf hoe die in je rapport komt. Bij carve-out blijven hun controles buiten je rapport en leunt je klant op hun eigen SOC-rapport. Bij inclusive worden hun controles in jouw rapport meegetest. Wij maken die keuze samen met je, net als de complementary user entity controls: de maatregelen die je klant zelf moet uitvoeren om op jouw rapport te kunnen leunen.
Bij een SaaS-omgeving kijken we naar de scheiding van klantdata in een multi-tenant platform, privileged access op productie, de route van code naar release inclusief geautomatiseerde tests, monitoring en incidentafhandeling, en back-up en herstel. Wij werken met serviceorganisaties, softwarebedrijven, betaalinstellingen en fondsen. Die omgeving hoef je ons niet uit te leggen, dus je kunt meteen de diepte in.
Type 1 of type 2, wat heb ik nodig?
Type 1 toetst opzet en bestaan op een moment, type 2 daarnaast de werking over een periode. Klanten vragen meestal type 2, maar type 1 is een goede eerste stap.
Wat bepaalt de omvang van het onderzoek?
De reikwijdte die je klant of accountant vraagt, het aantal systemen in scope, en hoe je toegangsbeheer en wijzigingsbeheer nu zijn ingericht. Bij een type 2 bepaal je vooraf zelf de periode waarover de werking wordt getoetst.
Combineren met de jaarrekeningcontrole?
Vaak slim: dan hoeft je team één keer uitleg te geven en gebruiken we hetzelfde werk twee keer.
Wie tekent het ISAE 3402-rapport?
Een accountant van MOOS, onder Standaard 3402. Register EDP-auditors doen het werk aan je systemen. Beide zitten in hetzelfde team, met dezelfde partner over de jaren heen.
Wat is het verschil tussen ISAE 3402 en SOC 2?
ISAE 3402 gaat over beheersmaatregelen die de financiele verslaggeving van je klant raken. SOC 2 gaat over security, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy van je dienst. Vraag je klant welke zekerheid diens accountant nodig heeft, of doe de assurance-check.
Eén gesprek en je weet welk rapport je nodig hebt, en welk werk daarbij hoort.