ISAE 3000 är en internationell standard för så kallade bestyrkanderapporter, alltså granskningar där en oberoende revisor uttalar sig om något annat än historisk finansiell information. Den används ofta för att granska hur en leverantör hanterar till exempel informationssäkerhet eller behandling av personuppgifter.
Vad rapporten visar
En ISAE 3000-rapport beskriver vilka kontroller en organisation har och hur de har fungerat. En revisor granskar och uttalar sig, vilket gör rapporten till ett tredjepartsbevis snarare än ett eget påstående. Kunder som lägger ut känslig behandling kan begära en sådan rapport för att få insyn utan att själva behöva granska leverantören.
Typ 1 och typ 2
Man skiljer på två slags rapporter. En typ 1-rapport beskriver kontrollerna vid en viss tidpunkt: att de finns och är ändamålsenligt utformade. En typ 2-rapport går längre och granskar hur kontrollerna faktiskt har fungerat under en period, ofta sex eller tolv månader. Typ 2 säger alltså mer, eftersom den visar utfall över tid.
Kopplingen till ISO 27001
ISO 27001 och ISAE 3000 kompletterar varandra. Certifieringen visar att det finns ett ledningssystem för informationssäkerhet; ISAE 3000-rapporten ger en granskad bild av att specifika kontroller fungerade under en period. För den som lägger ut behandling av personuppgifter är sådana underlag ett sätt att kunna lita på, och visa, att leverantören håller måttet.