ISAE 3000 og ISAE 3402-erklæringer
Skab tillid med uafhængig dokumentation af jeres kontroller og compliance. I en tid med stigende krav til informationssikkerhed, databeskyttelse og krav om compliance til f.eks. GDPR, NIS2 og lignende er det afgørende at kunne dokumentere, at jeres organisation har styr på processer og kontroller. Med en ISAE 3000- eller ISAE 3402-erklæring får I en uafhængig vurdering, der skaber yderligere gennemsigtighed og tillid over for kunder, samarbejdspartnere og myndigheder.
ISAE 3000 og ISAE 3402-erklæringer
SAE 3000- og ISAE 3402-erklæringer viser, at I arbejder systematisk med kontroller, compliance og risikostyring. En erklæring fra en uafhængig tredjepart skaber tillid hos kunder, samarbejdspartnere og myndigheder og giver dokumentation for, at jeres processer og kontroller fungerer som tiltænkt.
I takt med stigende krav til informationssikkerhed, databeskyttelse og compliance er behovet for troværdig dokumentation større end nogensinde. ISAE-erklæringer hjælper virksomheder med at demonstrere kontrol over kritiske processer og skabe gennemsigtighed omkring deres sikkerheds- og governancearbejde.
Hvad er en ISAE-erklæring?
ISAE (International Standard on Assurance Engagements) er internationale standarder, der anvendes til at vurdere og dokumentere, hvordan en organisation håndterer interne kontroller – særligt i forhold til cyber- og informationssikkerhed, GDPR, NIS2 og lignende:
- ISAE 3000 anvendes typisk til erklæringer om databeskyttelse (GDPR), informationssikkerhed og compliance med fx NIS2-direktivet.
- ISAE 3402 fokuserer på driftskritiske processer, især i forbindelse med outsourcing af IT-relaterede services, og dokumenterer, at kontroller fungerer effektivt
Hvorfor vælge en ISAE-erklæring?
En ISAE-erklæring er relevant, hvis jeres kunder eller samarbejdspartnere stiller krav om dokumentation for, at I har styr på:
- Beskyttelse af persondata
- Effektive og dokumenterede driftsprocedurer
- Kontinuerlig overvågning og forbedring af sikkerhedstiltag
- Overholdelse af lovgivning og kontraktuelle forpligtelser
Erklæringen udarbejdes af en uafhængig tredjepart og kan være enten Type I (vurdering på et givent tidspunkt) eller Type II (vurdering over en periode, typisk 6-12 måneder).
Værdien af ISAE 3000 og ISAE 3402
En ISAE 3000- eller ISAE 3402-erklæring fra en uafhængig tredjepart dokumenterer, at jeres organisation har etableret relevante kontroller, og at disse er designet og fungerer effektivt inden for det definerede scope.
Som følge heraf betyder det, at I:
- Opbygger tillid og troværdighed over for kunder, samarbejdspartnere og andre interessenter
- Dokumenteret compliance med GDPR, NIS2 og andre krav på en struktureret og anerkendt måde
- Forbedret risikostyring og intern kontrol
- Reducerer den tid, der bruges på kundeforespørgsler, audits og due diligence-processer
- Styrker styringen af operationelle og informationssikkerhedsmæssige risici
- Får værdifuld indsigt i styrker og forbedringsmuligheder i jeres kontrolmiljø
- Understøtter efterlevelse af kontraktuelle, regulatoriske og branchemæssige krav
- Skaber et stærkere fundament for vækst og outsourcing af kritiske tjenester
Fordele ved at vælge DNV
DNV tilbyder udarbejdelse ISAE-erklæringer som stand-alone service eller som en service, der lægger sig i forlængelse af vores ISO 27001-audits.
Ved at vælge DNV til at udarbejde jeres ISAE-erklæring sikres en effektiv leverance og kontrol med jeres processer og kontroller, hvor DNV udelukkende kigger på jeres systemer, processer og kontroller én gang for optimal udnyttelse af jeres interne ressourcer og samlet besparelse ved jeres audit-aktiveter.
Kunder
Certifikater
Årlige kursister
Lande
Sådan opnår du en ISAE 3000- eller ISAE 3402-erklæring
Etableringen af et ledelsesystem efter ISO 27001 er centralt for at kunne håndtere disse krav effektivit i en organisation og at kunne vise efterlevelse af disse krav er centralt vedr. f.eks. også at kunne fremvise et gyldigt ISO 27001 certifikat.
I nogle brancher, markeder og kundeforhold er alene et ISO 27001 certifikat ikke altid tilstrækkeligt selv om certifikatet i al væsentlighed omfatter de relevante områder som skal dokumenteres som overholdt eller i kontrol.
Med en ISAE 3000- eller ISAE 3402-erklæring får I en uafhængig vurdering, der skaber yderligere gennemsigtighed og tillid over for kunder, samarbejdspartnere og myndigheder.
Som kunde hos DNV får du også adgang til en række digitale værktøjer, der kan hjælpe dig med at sikre overholdelse, skabe løbende forbedre og styre hele din certificeringsproces hos os.
Lær hvordan du kommer i gang og bliver certificeret
-
-
Få fat i standarden:
Anskaf en licenseret kopi af den relevante standard, og sæt dig ind i kravene. Det giver dig et grundlag for at vurdere, om certificering eller registrering giver mening for din organisation
-
Brug relevante vejledninger og værktøjer:
Brug fx vejledninger fra ordningsejeren, relevante ISO-vejledninger samt digitale værktøjer, der kan støtte implementeringen. Som DNV-kunde kan I få adgang til udvalgte værktøjer, der kan hjælpe jer i arbejdet.
-
-
-
Saml et team og definer en strategi:
Implementering af et ledelsessystem er en strategisk beslutning. Den øverste ledelse bør være aktivt involveret og med til at definere, hvad systemet skal understøtte, og hvordan det integreres i forretningen. Derefter bør et dedikeret team udvikle og implementere dit ledelsessystem, så der skaber værdi.
-
Fastlæg kompetencebehov:
Teamet, der udvikler og vedligeholder systemet, skal have en solid forståelse af kravene. Derudover har resten af organisationen typisk behov for awareness-træning. DNV tilbyder en række kurser, eLearnings og virksomhedsinternekurser, der imødekommer dine kompetencebehov i din organisation.
-
-
-
Vurdér behovet for konsulent:
Uafhængige konsulenter kan hjælpe med en realistisk og omkostningseffektiv implementeringsplan, hvis I mangler tid eller intern kapacitet.
-
Etablér dokumentation og styring:
Vælg en platform til dokumenteret information (fx software, procesværktøjer eller SharePoint). En passende løsning understøtter effektiv ledelse, kommunikation og implementering.
-
-
-
Kortlæg og dokumentér processer:
Identificér nøgleprocesser (hvor hver proces skal have et klart formål, definerede ansvarsområder og forventede resultater), ansvar og samspil mellem processer. Dokumentationsomfanget afhænger af størrelse og kompleksitet, men skal være tilstrækkeligt til at vise, at kravene opfyldes, og at systemet virker i praksis.
-
Implementer ledelsessystemet:
Sørg for tydelig kommunikation og den nødvendige kompetenceuddannelse er afgørende elementer, så organisationen arbejder efter de definerede processer. Når systemet er implementeret, skal I kunne dokumentere overensstemmelse og effektivitet, og kan derefter skabe løbende forbedringer.
-
-
-
Vælg et certificeringsorgan:
Det rigtige certificeringsorgan kan gøre en mærkbar forskel i hele forløbet. DNV tilbyder et tillidsfuldt partnerskab, en risikobaseret tilgang og digitale værktøjer, der kan støtte jer før, under og efter auditten.
-
Overvej en forudgående gap-analyse:
En indledende vurdering kan identificere afvigelser og svagheder, så I kan rette op, inden certificeringsauditten.
-
FAQ - ISAE 3000 og ISAE 3402
-
Et ISO 27001 certifikat dokumenterer, at virksomhedens inden for det givne scope overholder kravene i den internationale ISO 27001 standard, der kræver, at virksomheden har etableret, implementeret og vedligeholder et informationssikkerhedsledelsessystem (ISMS). ISMS’et inderholder politikker, risikovurderinger, kontroller og løbende forbedring af informationssikkerheden og der er fokus på processer, risikostyring og systematisk styring af sikkerhed og egenkontrol.
En ISAE-erklæring er en mere målrettet assessment af konkrete krav eller kontroller i en virksomhed og er ofte en delmængde af det, som også er omfattet af et ISO 27001-certifikat og er samtidig udtryk for en større eller dybere kontrol med det af erklræringen omfattede område.
Selv om der er stort overlap mellem de to typer af assurance-services vil der ofte være behov for begge dele afhængig af virksomhedens marked, indutri eller kundekrav.
-
Ja, DNV tilbyder at kombinere ISAE-erklæringer og ISO 27001 som en af de eneste leverandører på markedet, hvilket sikrer jer en omkostningseffektiv levering af begge dele og med de samme ressourcer og kompetencer, så I også sparer intern tid på audit af eksterne parter.
-
Ja. ISO 27001-certificering dokumenterer, at I har etableret et informationssikkerhedsledelsessystem, mens en ISAE-erklæring giver yderligere dokumentation af specifikke kontroller eller compliancekrav. ISAE 3000-erklæringer som dokumentation for kontroller relateret til informationssikkerhed, databeskyttelse, NIS2-compliance og andre regulatoriske krav. Mange organisationer vælger at kombinere de to for at styrke dokumentationen over for kunder og myndigheder.
-
En ISAE-erklæring er ofte billigere end et fuldt ISO 27001-certificering og prisen er selvfølgelig afhængig af virksomhedens størrelse, kompleksitet, modenhed og ikke mindst scopet for erklæringen. Samtidig er ISAE-erklæringen en engangsydelse og skal fornyes hvert år for fortsat gyldighed, hvorfor den samlede omkostning til erklæringerne ofte over tid vil være større end at blive certificeret.