Kennisbank · Leveranciers

Certificaten en auditrapporten van leveranciers controleren

Een certificaat of rapport helpt pas als het de juiste partij, dienst, periode en maatregel raakt.

Door De Compliance Afdeling · Praktische uitleg

Kort antwoord. Controleer bij een certificaat de rechtspersoon, norm, afgegeven scope, locaties, geldigheid en uitsluitingen. Lees bij een auditrapport ook de periode, het oordeel, uitzonderingen en maatregelen die jij zelf moet uitvoeren. Accreditatie kan extra vertrouwen geven of contractueel geëist zijn, maar een niet-geaccrediteerd certificaat is niet automatisch waardeloos.

Welke vijf controles doe je op een certificaat?

  1. Rechtspersoon: is de gecertificeerde entiteit jouw contractpartij of aantoonbaar onderdeel van de dienst?
  2. Dienst en locatie: vallen de gebruikte dienstverlening, locaties en systemen binnen de scope?
  3. Norm en afgifte: welke norm, editie en certificatie-instelling staan vermeld? Welke afgiftewijze vraagt jouw contract?
  4. Geldigheid: wanneer is het certificaat afgegeven en wanneer verloopt het? Controleer indien mogelijk het register van de instelling.
  5. Uitsluitingen: welke processen, onderleveranciers en diensten blijven buiten scope? Vraag daar ander bewijs voor.

ISO legt uit dat ISO zelf geen organisaties certificeert. Controleer dus wie het certificaat heeft afgegeven en of de scope op de beoordeelde dienst ziet. Een niet-geaccrediteerd certificaat is niet op zichzelf ongeldig, maar bij een contract of aanbesteding kan een specifieke afgiftewijze vereist zijn. Lees ook de bestaande uitleg ISO-certificaat zonder accreditatie. Bij aanbestedingen kan de precieze eis beslissend zijn; zie het aanbestedingen.

Is SOC 2 hetzelfde als ISAE 3402?

Nee. De AICPA beschrijft SOC 2 als rapportage over controles rond onder meer beveiliging, beschikbaarheid, vertrouwelijkheid, integriteit en privacy bij een serviceorganisatie. IAASB omschrijft ISAE 3402 als assurance over controles bij een serviceorganisatie die voor financiële rapportage van klanten relevant zijn. Beide kunnen nuttig zijn, maar het rapporttype op zichzelf beantwoordt jouw dienstspecifieke vraag niet.

  1. Welke service en periode zijn onderzocht?
  2. Wat is het oordeel en welke uitzonderingen staan erin?
  3. Gelden er aanvullende beheersmaatregelen die jouw organisatie zelf moet uitvoeren?
  4. Zijn er gebeurtenissen na de rapportperiode of relevante onderleveranciers buiten scope?

Wat als de leverancier het rapport niet deelt?

Vraag waarom delen niet kan en kies een proportionele route: beveiligde inzage, gerichte passages onder geheimhouding, een onafhankelijke samenvatting of eigen controle-informatie. Leg expliciet vast welke conclusie je wel en niet kunt trekken. “Rapport niet ontvangen” wordt geen positief bewijs doordat de leverancier groot of bekend is.

Verder lezen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.

Wat is jouw volgende stap?

Bespreek een bewijsstuk

Twijfel je of een certificaat of rapport de relevante dienst dekt? Leg de scope en de vraag naast elkaar.

Bespreek een bewijsstuk

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.