ISAE 3000 er en international standard for revisorerklæringer om alt andet end historisk finansiel information. Den bruges typisk om GDPR-overholdelse, informationssikkerhed og generelle it-kontroller. Standarden kommer fra IAASB, og den gældende udgave er ISAE 3000 (Revised), som har virkning for erklæringer dateret 15. december 2015 eller senere.
Type 1 og type 2
Det er den vigtigste skelnen, og den er nem at overse, fordi begge dele hedder ISAE 3000.
Type 1 dækker kontrollernes design og implementering på ét bestemt tidspunkt. Erklæringen siger, at kontrollerne var sat rigtigt op den dag, revisoren så på dem.
Type 2 dækker design, implementering og funktion over en periode, typisk 6 til 12 måneder. Kun type 2 siger noget om, at kontrollerne faktisk virkede.
En type 1 kan altså udstedes til en leverandør, der satte kontrollerne op ugen før. Får du en erklæring i hånden, er de to første spørgsmål: er det type 1 eller type 2, og hvilken periode dækker den.
Høj eller begrænset sikkerhed
Den anden forskel er endnu mere overset. ISAE 3000 tillader både høj sikkerhed, reasonable assurance, og begrænset sikkerhed, limited assurance. ISAE 3402 tillader kun høj sikkerhed.
To erklæringer kan derfor begge hedde ISAE 3000 og bygge på vidt forskelligt arbejde. Graden af sikkerhed står i selve erklæringen.
De nærliggende standarder
ISAE 3402 dækker kontroller hos en serviceleverandør, som er relevante for kundernes finansielle rapportering. SOC 1 svarer til ISAE 3402, og SOC 2 svarer konceptuelt til ISAE 3000. SOC er amerikansk fra AICPA, ISAE er international fra IAASB.
FSR danske revisorer har sammen med Datatilsynet lavet en standarderklæring: ISAE 3000-erklæring om informationssikkerhed og foranstaltninger i henhold til databehandleraftale. Den bruges, når en dataansvarlig fører tilsyn med sin databehandler.
Erklæringen erstatter ikke tilsynet
En dataansvarlig skal føre tilsyn med sin databehandler, og en erklæring er et af de dokumenter, der kan indgå. Den er ikke et frikort. Man skal stadig læse, hvad der er erklæret om, og sammenholde det med sin egen databehandleraftale.
Behandler leverandøren identitetsoplysninger som led i KYC, er navn og CPR-nummer i spil, og så er en type 2-erklæring et rimeligt spørgsmål. Ved aldersverifikation er der en genvej, som ingen erklæring kan matche: udleveres der kun et ja eller nej, er der ikke en identitet at føre kontrol med.