Diensten / IT-audit

IT-audit

MOOS voert IT-audits uit voor organisaties waarvan klanten of accountant zekerheid willen over systemen en processen. Wij geven ISAE 3402 type 1 en type 2, SOC 1, 2 en 3 en ISAE 3000-rapporten af, met Register EDP-auditors in het team en dezelfde partner over de jaren heen. Voor serviceorganisaties, SaaS-bedrijven, betaalinstellingen en fondsen, vanuit Diemen en Emmeloord.

Bijgewerkt september 2026

ISAE 3402

type 1 en type 2, voor je uitbestede processen

SOC 1, 2 en 3

voor klanten die internationale zekerheid vragen

GITC

toegang, wijzigingsbeheer en continuïteit doorgelicht

RE

register EDP-auditors in je team, geen bijrol

Wanneer je dit nodig hebt

Je klanten vragen om zekerheid over jouw processen. Of je accountant leunt op systemen die nog nooit zijn getoetst. In beide gevallen wil je weten of het klopt vóórdat iemand anders het vraagt.

Je levert diensten uit

Klanten vragen een ISAE 3402- of SOC-rapport voordat ze bij je aanhaken.

Twijfel je welk rapport je klant precies bedoelt? Doe de assurance-check.

Je systemen zijn gegroeid

Veel koppelingen, veel rechten, en niemand die het geheel nog overziet.

Wat we onderzoeken

01

Toegang en rechten

Wie kan wat, wie keurt goed, en wat gebeurt er als iemand vertrekt.

02

Wijzigingsbeheer

Van wens tot productie: wordt er getest, en door iemand anders dan de bouwer.

03

Continuïteit en back-up

Werkt de herstelprocedure ook echt, of staat hij alleen op papier.

04

Geautomatiseerde controles

Welke beheersing zit in het systeem, en kun je daarop leunen.

Wat je krijgt

Een rapport dat je aan je klanten kunt sturen

Een lijst bevindingen op risico gesorteerd, niet op hoeveelheid

Concrete verbeterstappen, benoemd per bevinding

Een IT-auditor die je volgend jaar weer aan de lijn hebt

Wie tekent het rapport en wie doet het werk

Een ISAE 3402- of SOC-rapport wordt in Nederland afgegeven onder Standaard 3402 van de NBA of Richtlijn 3402 van NOREA. Bij MOOS tekent een accountant van het kantoor het rapport en doen Register EDP-auditors (RE) het werk aan je systemen: toegang, wijzigingsbeheer, continuiteit en geautomatiseerde controles. Dat is een team, met dezelfde partner over de jaren heen.

Dennis Out, Managing Partner, leidt de IT-auditpraktijk en doceert digital auditing aan Tilburg University. Vraag bij elk kantoor wie tekent en wie het IT-werk doet. Bij MOOS zit dat in hetzelfde team.

ISAE 3402, SOC 2, ISAE 3000 of ISO 27001: welk rapport past

Je klant vraagt een rapport, maar bedoelt niet altijd het rapport dat diens accountant nodig heeft. Dit is het onderscheid.

ISAE 3402 (SOC 1)

Voor diensten die de financiele verslaggeving van je klant raken: salarisverwerking, betalingen, fondsadministratie, hosting van het boekhoudsysteem. De accountant van je klant leunt op dit rapport.

Alles over ISAE 3402 type 1 en type 2

SOC 2

Voor SaaS- en cloudleveranciers die zekerheid geven over security, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy. In Nederland uitgevoerd onder ISAE 3000 en Richtlijn 3000A.

ISAE 3000

Assurance op maat over een proces of bewering die niet onder 3402 valt, bijvoorbeeld een compliancekader of een subsidieproces.

ISO 27001

Een certificering van je managementsysteem, geen assurancerapport. Vaak gevraagd naast SOC 2, niet in plaats van een 3402- of SOC-rapport.

Twijfel je? Doe de assurance-check

Subserviceorganisaties: carve-out of inclusive

Draai je op AWS, Azure of bij een externe datacenterpartij, dan is dat een subserviceorganisatie. Je kiest vooraf hoe die in je rapport komt. Bij carve-out blijven hun controles buiten je rapport en leunt je klant op hun eigen SOC-rapport. Bij inclusive worden hun controles in jouw rapport meegetest. Wij maken die keuze samen met je, net als de complementary user entity controls: de maatregelen die je klant zelf moet uitvoeren om op jouw rapport te kunnen leunen.

Wat SaaS-ervaring concreet betekent

Bij een SaaS-omgeving kijken we naar de scheiding van klantdata in een multi-tenant platform, privileged access op productie, de route van code naar release inclusief geautomatiseerde tests, monitoring en incidentafhandeling, en back-up en herstel. Wij werken met serviceorganisaties, softwarebedrijven, betaalinstellingen en fondsen. Die omgeving hoef je ons niet uit te leggen, dus je kunt meteen de diepte in.

Veelgestelde vragen

Type 1 of type 2, wat heb ik nodig?

Type 1 toetst opzet en bestaan op een moment, type 2 daarnaast de werking over een periode. Klanten vragen meestal type 2, maar type 1 is een goede eerste stap.

Wat bepaalt de omvang van het onderzoek?

De reikwijdte die je klant of accountant vraagt, het aantal systemen in scope, en hoe je toegangsbeheer en wijzigingsbeheer nu zijn ingericht. Bij een type 2 bepaal je vooraf zelf de periode waarover de werking wordt getoetst.

Combineren met de jaarrekeningcontrole?

Vaak slim: dan hoeft je team één keer uitleg te geven en gebruiken we hetzelfde werk twee keer.

Wie tekent het ISAE 3402-rapport?

Een accountant van MOOS, onder Standaard 3402. Register EDP-auditors doen het werk aan je systemen. Beide zitten in hetzelfde team, met dezelfde partner over de jaren heen.

Wat is het verschil tussen ISAE 3402 en SOC 2?

ISAE 3402 gaat over beheersmaatregelen die de financiele verslaggeving van je klant raken. SOC 2 gaat over security, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy van je dienst. Vraag je klant welke zekerheid diens accountant nodig heeft, of doe de assurance-check.

Dennis Out, Managing Partner van MOOS

Even sparren over je IT-omgeving?

Eén gesprek en je weet welk rapport je nodig hebt, en welk werk daarbij hoort.

Dennis Out · Managing Partner