Kennis / De uitkomst

Wat staat er in een ISAE 3402 verklaring en wat toetst de auditor?

Een ISAE 3402 verklaring is het oordeel van een onafhankelijke auditor over de beheersmaatregelen van een serviceorganisatie die de financiele verslaggeving van haar klanten raken. De auditor toetst opzet en bestaan op een peildatum (type 1) en bij type 2 ook de werking over een periode, tegen de systeembeschrijving en de bewering die het management zelf heeft opgesteld.

Dennis Out
Dennis Out · Managing Partner
Bijgewerkt september 2026 · 8 min leestijd

Welke standaard geldt en wie heeft hem uitgevaardigd

ISAE 3402 staat voor International Standard on Assurance Engagements 3402, "Assurance Reports on Controls at a Service Organization". De standaard is uitgevaardigd door de IAASB, de International Auditing and Assurance Standards Board van IFAC, en geldt voor rapportageperiodes die eindigen op of na 15 juni 2011.

In Nederland is de standaard overgenomen in de Nadere voorschriften controle- en overige standaarden (NV COS) van de NBA als Standaard 3402, "Assurance-rapporten betreffende interne beheersingsmaatregelen bij een serviceorganisatie". Een accountant die een ISAE 3402 verklaring afgeeft, werkt onder die standaard en onder de Verordening inzake de onafhankelijkheid (ViO). NOREA, de beroepsorganisatie van IT-auditors, kent daarnaast Richtlijn 3402 voor Register EDP-auditors. De inhoud loopt gelijk op, het verschil zit in wie tekent en onder welk beroepsreglement.

Standaard 3402 staat niet op zichzelf. Hij is geschreven als aanvulling op Standaard 3000 (assurance-opdrachten anders dan controle van historische financiele informatie) en sluit aan op Standaard 402, de standaard die de accountant van jouw klant gebruikt om te bepalen wat hij met jouw verklaring mag doen.

Wanneer is ISAE 3402 van toepassing en op wie

De standaard geldt voor een serviceorganisatie: een organisatie die diensten levert die onderdeel zijn van het informatiesysteem van haar klanten rond de financiele verslaggeving. Denk aan salarisverwerking, betalingsverwerking, fondsadministratie, hosting van boekhoud- of ERP-systemen, of een SaaS-platform waarin klanten transacties vastleggen.

De toepasselijkheid hangt aan twee vragen. Raken jouw diensten de cijfers in de jaarrekening van je klant? En wil de accountant van die klant op jouw beheersmaatregelen kunnen leunen in plaats van ze zelf bij jou te toetsen? Is het antwoord op beide ja, dan is ISAE 3402 het raamwerk. Gaat het om security, beschikbaarheid of privacy zonder directe link naar de jaarrekening, dan valt het onder Standaard 3000 en het SOC 2-raamwerk. De assurance-check loopt dit onderscheid met je door.

Een ISAE 3402 verklaring is geen wettelijke verplichting. De verplichting ontstaat contractueel: je klant vraagt erom, vaak omdat diens accountant het rapport nodig heeft, of omdat een toezichthouder eist dat uitbestede processen aantoonbaar beheerst zijn.

Type 1
opzet en bestaan van de beheersmaatregelen op een peildatum
Type 2
ook de werking van de maatregelen over een rapportageperiode
4
testmethoden: inlichtingen inwinnen, waarneming, inspectie en opnieuw uitvoeren

Wat toetst de auditor en met welk bewijs

1SysteembeschrijvingGeeft de beschrijving je diensten, processen, systemen en subserviceorganisaties juist weer?
2Opzet en bestaanBereiken de maatregelen, als ze werken zoals beschreven, het control objective, en zijn ze op de peildatum ingericht?
3WerkingBij type 2: hebben de maatregelen gedurende de periode gewerkt, getoetst met een steekproef uit de complete populatie?
4AfwijkingenElke uitzondering komt bij de maatregel in het rapport; de auditor beoordeelt of het doel nog wordt bereikt.

De standaard schrijft voor dat de auditor werkt vanuit drie documenten die jij aanlevert: de systeembeschrijving, de control objectives met de bijbehorende beheersmaatregelen, en de bewering van het management. In die bewering verklaar je zelf dat de beschrijving juist en volledig is, dat de maatregelen goed zijn opgezet, en bij type 2 dat ze gedurende de periode hebben gewerkt. De auditor toetst die bewering, niet een eigen invulling ervan.

Wat de auditor per onderdeel vaststelt

Systeembeschrijving. De auditor stelt vast of de beschrijving de diensten, processen, systemen en subserviceorganisaties juist weergeeft. Dat gebeurt door inlichtingen in te winnen bij je medewerkers, processen waar te nemen en documentatie te inspecteren, en door de beschrijving te vergelijken met wat hij in de organisatie aantreft.

Opzet en bestaan, bij type 1 en type 2. Per control objective beoordeelt de auditor of de beheersmaatregelen, als ze werken zoals beschreven, het doel redelijkerwijs bereiken. Daarna stelt hij vast dat de maatregelen op de peildatum daadwerkelijk zijn ingericht.

Werking, alleen bij type 2. Hier gebruikt de auditor de vier testmethoden die de standaard noemt: inlichtingen inwinnen, waarneming, inspectie van vastleggingen en het opnieuw uitvoeren van de maatregel. Inlichtingen alleen zijn volgens de standaard nooit voldoende bewijs. Voor terugkerende maatregelen, zoals maandelijkse toegangsreviews of goedkeuringen van wijzigingen, trekt de auditor een steekproef uit de complete populatie over de periode. Voor geautomatiseerde maatregelen toetst hij de configuratie en de general IT controls die de werking ervan borgen.

Afwijkingen. Elke uitzondering die de auditor vindt komt in het rapport bij de betreffende maatregel te staan, met de aard en omvang ervan. De auditor beoordeelt vervolgens of het control objective ondanks de afwijking nog wordt bereikt. Dat oordeel bepaalt of de verklaring goedkeurend wordt, met beperking, of afkeurend.

Subserviceorganisaties. Draai je op AWS, Azure of een extern datacenter, dan bepaal je vooraf of hun maatregelen buiten je rapport blijven (carve-out) of erin worden meegetest (inclusive). Bij carve-out benoemt het rapport welke control objectives afhankelijk zijn van die partij, en leunt de accountant van je klant voor dat deel op hun eigen rapport.

Complementary user entity controls. De auditor stelt ook vast welke maatregelen je klanten zelf moeten treffen om op jouw verklaring te kunnen leunen, bijvoorbeeld eigen gebruikersbeheer of het beoordelen van uitzonderingsrapporten. Die staan in het rapport, zodat de accountant van je klant weet wat hij bij zijn eigen klant nog moet toetsen.

Wat je klaarlegt

De systeembeschrijving met de diensten in scope, de processen, de systemen, de subserviceorganisaties en de afbakening in tijd. De control objectives met per doelstelling de beheersmaatregelen, de eigenaar, de frequentie en het bewijs dat de maatregel achterlaat. En de bewering van het management, getekend door de directie.

Bij type 2 daarnaast de complete populaties over de periode, zoals alle wijzigingen, alle toegangsverzoeken en alle incidenten, zodat de auditor zijn steekproef kan trekken. Bij carve-out de rapporten van je subserviceorganisaties. En de lijst complementary user entity controls die je van je klanten verwacht.

Wat de accountant van je klant met de verklaring doet

Dit is de reden dat de standaard bestaat. Onder Standaard 402 beoordeelt de accountant van jouw klant of jouw type 2-verklaring voldoende bewijs geeft om zijn eigen controlewerk bij jou achterwege te laten. Hij kijkt naar de periode die de verklaring dekt ten opzichte van het boekjaar van zijn klant, naar de scope en control objectives, naar de afwijkingen en naar de complementary user entity controls. Een type 1 geeft hem alleen inzicht in opzet en bestaan; voor de werking heeft hij type 2 nodig.

Wat dit betekent voor je controle

De verklaring volgt uit ISAE 3402 van de IAASB, in Nederland NBA Standaard 3402 en NOREA Richtlijn 3402. De auditor toetst jouw systeembeschrijving, de opzet en het bestaan van de beheersmaatregelen en bij type 2 de werking over de periode, met bewijs dat jouw processen achterlaten. Jij legt de beschrijving, de control objectives, de getekende bewering en de complete populaties klaar. Hoe scherper de scope en hoe completer de populaties, hoe minder vragen er tijdens de periode terugkomen en hoe meer de accountant van je klant op de verklaring kan leunen. MOOS geeft ISAE 3402 type 1 en type 2 af, getekend door een accountant onder Standaard 3402, met Register EDP-auditors in hetzelfde team en dezelfde partner over de jaren heen.

Zo kijkt de accountant ernaar

  • Raken jouw diensten de cijfers in de jaarrekening van je klanten?
  • Is de systeembeschrijving compleet, inclusief subserviceorganisaties en afbakening in tijd?
  • Bereiken de beheersmaatregelen, als ze werken zoals beschreven, elk control objective?
  • Zijn de populaties over de periode compleet en laat elke maatregel bewijs achter?
  • Welke maatregelen moeten je klanten zelf treffen om op de verklaring te kunnen leunen?

Veelgestelde vragen over de ISAE 3402 verklaring

Wat zegt een ISAE 3402 verklaring precies?

Dat een onafhankelijke auditor heeft vastgesteld dat de systeembeschrijving van de serviceorganisatie juist is, dat de beheersmaatregelen goed zijn opgezet en op de peildatum bestaan, en bij type 2 dat ze gedurende de periode hebben gewerkt. De verklaring gaat altijd over de control objectives die de organisatie zelf heeft vastgesteld.

Is een ISAE 3402 verklaring een certificaat?

Nee. Een certificaat toetst tegen een vaste norm, zoals ISO 27001. Een ISAE 3402 verklaring is een assurance-rapport over de bewering van het management, met per maatregel de bevindingen van de auditor.

Welke standaard gebruikt een Nederlandse accountant voor ISAE 3402?

NBA Standaard 3402 uit de NV COS, in samenhang met Standaard 3000. Een Register EDP-auditor werkt onder NOREA Richtlijn 3402.

Wat gebeurt er als de auditor een afwijking vindt?

De afwijking komt bij de betreffende beheersmaatregel in het rapport te staan. De auditor beoordeelt of het control objective ondanks de afwijking wordt bereikt. Dat bepaalt of de verklaring goedkeurend is, met beperking, of afkeurend.

Wat doet de accountant van mijn klant met mijn verklaring?

Onder Standaard 402 beoordeelt hij of jouw type 2-verklaring voldoende bewijs geeft om zijn eigen toetsing bij jou achterwege te laten, gelet op de periode, de scope, de afwijkingen en de complementary user entity controls.

Dit artikel is een algemene toelichting en geen advies voor jouw specifieke situatie.

Dennis Out, Managing Partner van MOOS

Vraagt je klant om een ISAE 3402 verklaring?

Een gesprek en je weet welke control objectives in jouw scope passen en wat je klaarlegt.

Dennis Out · Managing Partner

Bel direct: +31 6 21 80 98 55