Steeds meer organisaties besteden onderdelen van hun bedrijfsvoering uit, zoals ICT, personeelsadministratie of financiële processen. Ook wanneer u processen uitbesteedt, blijft u verantwoordelijk voor de kwaliteit en beheersing van de dienstverlening.

Een SLA legt afspraken vast, maar biedt geen onafhankelijke zekerheid over de beheersing van processen. Een ISAE 3402 rapportage of TPM (RSO) rapportage kan deze zekerheid wel bieden.

RSM IT Audit ondersteunt organisaties bij het voorbereiden en uitvoeren van ISAE 3402 en TPM (RSO) trajecten en helpt u aantoonbaar grip te houden op uitbestede processen.

Wat is een TPM (RSO) rapportage?

TPM staat voor Third Party Memorandum. Een TPM is een onafhankelijke rapportage over de kwaliteit en betrouwbaarheid van processen die worden uitgevoerd door een derde partij, bijvoorbeeld een ICT of administratieve dienstverlener.

Een TPM geeft inzicht in de manier waarop deze dienstverlener zijn processen beheerst. Tegenwoordig wordt voor een TPM ook de term RSO (Rapportage Service Organisatie) gebruikt.

Zo krijgt u onafhankelijke zekerheid over de dienstverlening en beheersing van processen bij uw leverancier.

Wat is een ISAE 3402 rapportage?

Een ISAE 3402 rapportage geeft inzicht in de opzet, het bestaan en de werking van interne beheersmaatregelen bij serviceorganisaties. De rapportage is vooral bedoeld voor processen die van invloed zijn op de financiële verslaggeving.

Er zijn twee varianten:

  • Type I: beschrijft de opzet en het bestaan van beheersmaatregelen op een bepaald moment
  • Type II: toetst daarnaast de werking van de beheersmaatregelen over een langere periode

ISAE 3402 is inhoudelijk vergelijkbaar met een SOC 1 rapport, dat eveneens zekerheid biedt over financiële processen.

Wanneer is een ISAE 3402 rapportage relevant?

Een ISAE 3402 rapportage is relevant voor organisaties die processen uitvoeren die direct of indirect invloed hebben op de financiële verantwoording. Denk bijvoorbeeld aan:

  • salarisadministratie en payrolling
  • HR en personeelsdiensten
  • vermogensbeheer
  • boekhouding en financiële systemen

Voor IT dienstverlening waarbij beveiliging, beschikbaarheid en vertrouwelijkheid centraal staan, zoals hosting, datacenters en cloudproviders, is een SOC 2 rapport het aangewezen instrument. Ook deze rapportage wordt afgegeven door een onafhankelijke auditor. Meer weten over het beheersen van IT risico's? Lees meer over cybersecurity en informatiebeveiliging.

Onze aanpak bij ISAE 3402 en TPM (RSO)

RSM IT Audit ondersteunt organisaties bij de voorbereiding en uitvoering van ISAE 3402 en TPM (RSO) trajecten. We starten met een heldere planning en stemmen onze aanpak af op de fase waarin uw organisatie zich bevindt.

Voert u voor het eerst een dergelijk traject uit? Dan kan een 0 meting voorafgaand aan de audit inzicht geven in waar uw organisatie staat en welke verbeteringen nodig zijn om audit ready te worden.

Advies en audit moeten daarbij van elkaar gescheiden blijven. Wij kunnen niet beide rollen binnen hetzelfde traject vervullen. Als adviseur kunnen wij u begeleiden bij het opzetten van een beheersbare structuur, waarna een andere auditor de audit kan uitvoeren.

Waarom kiezen voor RSM IT Audit?

Ervaren IT auditors met kennis van uitbesteding, risicobeheersing en compliance

Pragmatische aanpak gericht op kwaliteit én uitvoerbaarheid

Aandacht voor afstemming met uw accountants, klanten en leveranciers

Meer informatie over ISAE3402 of TPM?

Wilt u meer weten over hoe een ISAE3402 of TPM rapport u helpt bij grip op uitbestede processen? Neem contact op met: 

Heeft u een vraag? Wij nemen zo snel mogelijk contact met u op.

Veelgestelde vragen over ISAE3402 en TPM (RSO)

Een ISAE3402 rapportage is een internationale auditstandaard die zekerheid geeft over de opzet en werking van interne beheersmaatregelen bij serviceorganisaties.

ISAE3402 en SOC1 zijn inhoudelijk vergelijkbaar, maar verschillen in oorsprong: ISAE3402 is de Europese standaard en SOC1 komt uit de Verenigde Staten. Beide rapportages richten zich op de interne beheersing van processen die van invloed zijn op de financiële verslaggeving van klanten.

Een TPM (Third Party Memorandum), tegenwoordig ook RSO (Rapportage Service Organisatie), is een verklaring over de kwaliteit en betrouwbaarheid van uitbestede processen bij een serviceorganisatie.

RSO is de nieuwe benaming voor TPM. In de praktijk worden beide termen nog gebruikt, maar ze verwijzen naar dezelfde vorm van assurance rapportage.

Een ISAE3402 rapportage is nodig wanneer u processen uitvoert voor klanten die invloed hebben op hun financiële verantwoording, zoals salarisadministratie, boekhouding of vermogensbeheer.

Type I beschrijft de opzet en het bestaan van controles op een moment in de tijd. Type II toetst ook de werking van deze controles over een langere periode.

SOC2 is relevant voor IT-dienstverlening waarbij beveiliging, beschikbaarheid en vertrouwelijkheid centraal staan, zoals hosting, cloud en datacenters.

Het geeft uw klanten zekerheid over de betrouwbaarheid van uw processen en interne beheersing. Dit versterkt vertrouwen en kan een vereiste zijn bij uitbesteding.

Een goede voorbereiding bestaat uit:

  • Het uitvoeren van een risico-analyse
  • Het inrichten van interne controles
  • Het documenteren van processen
  • Het uitvoeren van een 0-meting of pre-audit
  • Het testen van de werking van controles 

Een 0-meting is een voorbereidende analyse die inzicht geeft in de huidige situatie en helpt om uw organisatie audit-ready te maken.