Kort antwoord. Controleer bij een certificaat de rechtspersoon, norm, afgegeven scope, locaties, geldigheid en uitsluitingen. Lees bij een auditrapport ook de periode, het oordeel, uitzonderingen en maatregelen die jij zelf moet uitvoeren. Accreditatie kan extra vertrouwen geven of contractueel geëist zijn, maar een niet-geaccrediteerd certificaat is niet automatisch waardeloos.
Welke vijf controles doe je op een certificaat?
- Rechtspersoon: is de gecertificeerde entiteit jouw contractpartij of aantoonbaar onderdeel van de dienst?
- Dienst en locatie: vallen de gebruikte dienstverlening, locaties en systemen binnen de scope?
- Norm en afgifte: welke norm, editie en certificatie-instelling staan vermeld? Welke afgiftewijze vraagt jouw contract?
- Geldigheid: wanneer is het certificaat afgegeven en wanneer verloopt het? Controleer indien mogelijk het register van de instelling.
- Uitsluitingen: welke processen, onderleveranciers en diensten blijven buiten scope? Vraag daar ander bewijs voor.
ISO legt uit dat ISO zelf geen organisaties certificeert. Controleer dus wie het certificaat heeft afgegeven en of de scope op de beoordeelde dienst ziet. Een niet-geaccrediteerd certificaat is niet op zichzelf ongeldig, maar bij een contract of aanbesteding kan een specifieke afgiftewijze vereist zijn. Lees ook de bestaande uitleg ISO-certificaat zonder accreditatie. Bij aanbestedingen kan de precieze eis beslissend zijn; zie het aanbestedingen.
Is SOC 2 hetzelfde als ISAE 3402?
Nee. De AICPA beschrijft SOC 2 als rapportage over controles rond onder meer beveiliging, beschikbaarheid, vertrouwelijkheid, integriteit en privacy bij een serviceorganisatie. IAASB omschrijft ISAE 3402 als assurance over controles bij een serviceorganisatie die voor financiële rapportage van klanten relevant zijn. Beide kunnen nuttig zijn, maar het rapporttype op zichzelf beantwoordt jouw dienstspecifieke vraag niet.
- Welke service en periode zijn onderzocht?
- Wat is het oordeel en welke uitzonderingen staan erin?
- Gelden er aanvullende beheersmaatregelen die jouw organisatie zelf moet uitvoeren?
- Zijn er gebeurtenissen na de rapportperiode of relevante onderleveranciers buiten scope?
Wat als de leverancier het rapport niet deelt?
Vraag waarom delen niet kan en kies een proportionele route: beveiligde inzage, gerichte passages onder geheimhouding, een onafhankelijke samenvatting of eigen controle-informatie. Leg expliciet vast welke conclusie je wel en niet kunt trekken. “Rapport niet ontvangen” wordt geen positief bewijs doordat de leverancier groot of bekend is.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.
- ISO: certification — ISO geeft zelf geen certificaten af; controleer de instelling, scope en toepasselijkheid. Accreditatie is niet altijd verplicht.
- AICPA & CIMA: SOC suite of services — Omschrijving en reikwijdte van SOC-rapportages voor serviceorganisaties.
- IAASB: ISAE 3402 — Assurance over beheersingsmaatregelen bij een serviceorganisatie; relevantie hangt van de dienst af.
- NCSC: bescherm je organisatie tegen leveranciersrisico’s — Inventariseer diensten en afhankelijkheden en prioriteer naar risico.
