Hvad er en ISAE 3402-erklæring?
ISAE er en forkortelse af ”International Standard for Assurance Engagements”, og en ISAE 3402-erklæring er en uafhængig revisorerklæring, der giver dokumentation for de kontroller og processer, som understøtter de ydelser, virksomheden leverer til sine kunder.
Erklæringen anvendes typisk af serviceleverandører, der leverer fx drift, udvikling, hosting eller andre funktioner, som har betydning for kundernes finansielle processer og rapportering.
Kort sagt er det dokumentation for, at centrale arbejdsgange ikke kun er beskrevet internt, men også er gennemgået og vurderet af en ekstern revisor. For kunder og samarbejdspartnere kan det derfor være et vigtigt tegn på modenhed, struktur og ansvarlig drift.
Hos itpilot har vi valgt at få udarbejdet både ISAE 3402 og ISAE 3000, fordi vores løsninger ofte berører både forretningskritiske systemer og personoplysninger.
Hvad dækker en ISAE 3402-erklæring typisk over?
Indholdet afhænger af virksomhedens ydelser, setup og erklæringens konkrete omfang, men en ISAE 3402-erklæring hos en it-leverandør vil ofte omfatte kontroller inden for områder som:
- adgangsstyring og brugerrettigheder
- backup, beredskab og gendannelse
- ændringer i systemer og versionsstyring
- driftsprocedurer og ansvarsfordeling
- overvågning og håndtering af hændelser
- interne kontroller
- dokumentation af arbejdsgange og procedurer
Med en Type II-erklæring bliver relevante kontroller ikke alene beskrevet og vurderet. Revisor tester også, om de har fungeret effektivt gennem den periode, erklæringen dækker.
Forskellen på ISAE 3402 og ISAE 3000
Selvom de to erklæringstyper ofte nævnes sammen, har de forskellige formål.
ISAE 3402 anvendes typisk til at dokumentere kontroller i de services og driftsprocesser, en leverandør udfører for sine kunder, når disse har betydning for kundernes finansielle rapportering. Det kan for eksempel være hosting, drift, udvikling eller andre ydelser, som kunderne er afhængige af.
ISAE 3000 anvendes bredere og bruges ofte til at dokumentere efterlevelse af krav inden for GDPR, databeskyttelse, informationssikkerhed og governance.
Kort fortalt handler ISAE 3402 om kontroller i services og driftsprocesser, der har betydning for kundernes finansielle rapportering, mens ISAE 3000 ofte handler om dokumenteret efterlevelse af konkrete krav inden for eksempelvis databeskyttelse og informationssikkerhed.
Type I og Type II – hvad er forskellen?
Både ISAE 3402-erklæringer og de ISAE 3000-baserede GDPR-erklæringer, som anvendes i Danmark, kan udarbejdes som Type I eller Type II.
Type I vurderer, om kontrollerne er hensigtsmæssigt designet og implementeret på en bestemt dato.
Type II går et skridt videre og vurderer også, om kontrollerne har fungeret effektivt over en periode – typisk 12 måneder.
En Type II-erklæring giver derfor mere omfattende dokumentation end Type I, fordi revisor også vurderer kontrollernes funktion over en længere periode. Hos itpilot har vi både en ISAE 3402 Type II-erklæring og en ISAE 3000 Type II-erklæring, som fornyes årligt gennem ekstern revision.
Hvorfor er en ISAE 3402-erklæring relevant?
Når I vælger en leverandør, vælger I ikke kun en løsning. I vælger også de processer, kontroller og arbejdsgange, der ligger bag leverancen. Hvis en samarbejdspartner håndterer vigtige systemer eller udvikler løsninger, som jeres forretning er afhængig af, er det naturligt at stille krav til kvalitet, sikkerhed og dokumentation.
For services, der er omfattet af erklæringen, giver ISAE 3402 dokumentation for de relevante kontroller og for, hvordan de er udformet og – ved Type II – har fungeret i den periode, revisor har undersøgt.
Hos itpilot udvikler og vedligeholder vi digitale løsninger, som i mange tilfælde spiller en vigtig rolle i kundernes hverdag og drift. Derfor arbejder vi struktureret med processer, sikkerhed og kvalitet, og vi har valgt en ISAE 3402-erklæring som en naturlig del af dette arbejde. Når relevante kontroller og arbejdsgange gennemgås af en uafhængig revisor, giver det et stærkere grundlag for tillid og samarbejde.
”Vi lægger stor vægt på at være en professionel og troværdig samarbejdspartner overfor vores kunder - altså leverer vi det, vi siger, vi leverer. Vi håndterer jeres IT-løsninger korrekt, og vi har en høj IT-kvalitet, hvilket erklæringen også understøtter."
![]()
Læs mere om vores certificeringer her
Vil I vide mere?
Hvis I vil høre mere om vores arbejde med sikkerhed, compliance og erklæringer – eller om hvordan vi kan hjælpe jer med en digital løsning – er I altid velkomne til at kontakte os. Ring til os på 87 25 07 87 eller udfyld kontaktformularen.