Skip to Content

Hvad er en ISAE 3000-erklæring?


En ISAE 3000-erklæring viser, om en virksomhed arbejder struktureret med sikkerhed, GDPR og databeskyttelse – og om det er dokumenteret af en uafhængig revisor.

Hvad er en ISAE 3000-erklæring? 

En ISAE 3000-erklæring er en uafhængig revisorerklæring, der dokumenterer, at en virksomhed arbejder struktureret med udvalgte krav og kontroller. Det kan fx være inden for GDPR, databeskyttelse, informationssikkerhed eller andre complianceområder.  

For virksomheder, der vælger leverandører til digitale løsninger, kan erklæringen være et vigtigt kvalitetsstempel. Den viser, at centrale processer og kontroller ikke kun er beskrevet internt, men også er gennemgået og vurderet af en uafhængig part.  

Hos itpilot har vi valgt at få udarbejdet både ISAE 3402 og ISAE 3000, fordi vores løsninger ofte berører både forretningskritiske systemer og personoplysninger.  

Hvorfor er en ISAE 3000-erklæring relevant? 

Når I samarbejder med en ekstern leverandør, overlader I ofte adgang til systemer, data og forretningsprocesser. Det stiller naturligt krav til sikkerhed, dokumentation og ansvarlig håndtering. 

Her kan en ISAE 3000-erklæring være relevant, fordi den giver indsigt i, om virksomheden arbejder systematisk med de områder, der betyder noget for kunder, samarbejdspartnere og myndigheder. 

Mange leverandører taler om sikkerhed og compliance. En ISAE 3000-erklæring er med til at dokumentere det i praksis. 

Hvad dækker en ISAE 3000-erklæring over? 

ISAE 3000 bruges bredt og kan tilpasses det område, der ønskes vurderet. Derfor kan indholdet variere fra virksomhed til virksomhed.  

En erklæring vil ofte omfatte emner som: 

  • behandling af personoplysninger og GDPR-procedurer  
  • adgangsstyring og brugerrettigheder  
  • informationssikkerhed og interne politikker  
  • dokumentation af processer og kontroller  
  • håndtering af risici og løbende opfølgning  
  • styring af relevante underleverandører  

Det centrale er, at virksomheden ikke alene har beskrevet sine processer, men også får dem vurderet af en uafhængig revisor.  

Forskellen på ISAE 3000 og ISAE 3402 

Selvom de to erklæringstyper ofte nævnes sammen, har de forskellige formål. 

ISAE 3402 anvendes typisk til at dokumentere kontroller i de services og driftsprocesser, en leverandør udfører for sine kunder. Det kan for eksempel være inden for hosting, drift, udvikling eller andre ydelser, som kunderne er afhængige af.  

ISAE 3000 anvendes bredere og bruges ofte til at dokumentere efterlevelse af krav inden for GDPR, databeskyttelse, informationssikkerhed og governance. 

Kort fortalt handler ISAE 3402 ofte om leverede services og driftsmæssige kontroller, mens ISAE 3000 ofte handler om dokumenteret efterlevelse af konkrete krav og ansvarlig håndtering af data.  

Type I og Type II – hvad er forskellen? 

En ISAE-erklæring udarbejdes som enten Type I eller Type II. 

Type I vurderer, om kontrollerne er korrekt beskrevet og designet på et bestemt tidspunkt. 

Type II går et skridt videre og vurderer også, om kontrollerne har fungeret effektivt over en periode – ofte 6 eller 12 måneder. 

For kunder og samarbejdspartnere giver en Type II-erklæring ofte den stærkeste dokumentation, fordi den viser, at processerne ikke kun ser rigtige ud på papir, men også fungerer i praksis. Derfor har itpilot også valgt en ISAE 3000 Type II-erklæring.  

Hvorfor har itpilot valgt en ISAE 3000-erklæring? 

Hos itpilot udvikler og vedligeholder vi løsninger, som i mange tilfælde håndterer personoplysninger eller indgår i vigtige forretningsprocesser. Derfor er det naturligt for os at arbejde struktureret med sikkerhed, dokumentation og klare procedurer.  

En ISAE 3000-erklæring understøtter dette arbejde ved at lade en uafhængig revisor gennemgå relevante kontroller og processer. Det giver både os og vores kunder et stærkere grundlag for tillid og samarbejde.  

For os handler det ikke kun om selve erklæringen, men om de arbejdsgange og kontroller, der ligger bag.  

Hvad betyder det for jer som kunde? 

Når I vælger leverandør, handler det naturligvis om kompetencer, erfaring og evnen til at levere den rigtige løsning. Men det handler også om, hvordan leverandøren arbejder bag kulissen.  

En ISAE 3000-erklæring kan give ekstra tryghed, fordi den viser, at der er fokus på struktur, ansvarlighed og dokumenterede processer. 

En professionel og troværdig samarbejdspartner 

Hos itpilot ser vi dokumentation og ordentlige processer som en naturlig del af det at være en professionel samarbejdspartner. 

Mange kan fortælle, at de arbejder sikkert og struktureret. Vi foretrækker, at det også kan dokumenteres. Det er med til at skabe tryghed for de virksomheder, der vælger os som leverandør af digitale løsninger. 

Vil I vide mere? 

Hvis I vil høre mere om vores arbejde med sikkerhed, compliance og erklæringer – eller om hvordan vi kan hjælpe jer med en digital løsning – er I altid velkomne til at kontakte os. Ring til os på 87 25 07 87 eller udfyld kontaktformularen

 

Tags
Arkiver