Mange virksomheder opdager først, hvor svært det er at dokumentere sikkerhed, når en kunde eller revisor beder om bevis for, at en leverandør behandler data forsvarligt. Påstande om digital signering og compliance med eIDAS er ikke nok i sig selv, hvis driften ikke er uafhængigt efterprøvet. En ISAE 3000-erklæring løser netop dette problem ved at give en revisorbekræftet beskrivelse af de kontroller, der beskytter dine dokumenter og personoplysninger.
Problemet: tillid kan ikke dokumenteres med løfter
De fleste leverandører hævder, at deres løsning er sikker, men en hensigtserklæring har ingen værdi i en revision eller en udbudsproces. Når en indkøber, en intern compliance-funktion eller en offentlig myndighed skal vurdere en leverandør, har de brug for et bevis, en udenforstående har efterprøvet. Uden et sådant bevis ender vurderingen ofte i et langt spørgeskema, der alligevel kun afspejler leverandørens egne svar. Det er netop dette dokumentationsgab, en uafhængig revisionserklæring er bygget til at lukke, fordi den flytter vurderingen fra leverandørens egne ord til en revisors konklusion.
Hvad ISAE 3000 er for en standard
ISAE 3000 er en international revisionsstandard for andre erklæringsopgaver end revision af historiske finansielle data. I praksis bruges den til, at en uafhængig revisor erklærer sig om en leverandørs kontroller inden for fx informationssikkerhed og databeskyttelse. For en platform til dokumenthåndtering og signering betyder det, at en tredjepart har gennemgået, hvordan systemet håndterer adgang, logning og beskyttelse af data, og at konklusionen er nedfældet i en erklæring, du kan vise videre til dine egne interessenter.
Forskellen på type 1 og type 2
En type 1-erklæring beskriver og vurderer, om kontrollerne er hensigtsmæssigt designet på en given dato. En type 2-erklæring går videre og tester, om de samme kontroller faktisk har virket gennem en defineret periode, typisk seks til tolv måneder. For en kunde er type 2 derfor mere værd, fordi den dokumenterer, at sikkerheden ikke kun eksisterer på papiret, men også fungerer i den daglige drift over tid. En type 1 kan være tilstrækkelig ved en ny løsning, hvor der endnu ikke er en driftsperiode at teste på, mens du for en etableret leverandør bør forvente en type 2. Når du modtager en erklæring, bør du derfor altid tjekke, hvilken type det er, og hvilken periode den dækker, før du lægger vægt på konklusionen.
Sammenhængen med GDPR og databehandlere
Når en leverandør behandler personoplysninger på dine vegne, er virksomheden databehandler efter GDPR, og I skal indgå en databehandleraftale. ISAE 3000 bruges ofte som det dokument, der underbygger leverandørens evne til at leve op til aftalen. Hvis leverandøren benytter andre tjenester, bør du også se på kæden af Underdatabehandlere og kravene til dem, og hvordan signaturdata behandles, beskrives nærmere i vores gennemgang af GDPR og e-signatur.
Særlige hensyn i den offentlige sektor
Offentlige organisationer er ofte underlagt skærpede krav til leverandørstyring, og en revisionserklæring indgår jævnligt som dokumentationskrav i udbud og kontrakter. For kommuner, ministerier og styrelser kan ISAE 3000 derfor være afgørende for, om en løsning overhovedet kan tages i brug. Vi beskriver de typiske krav nærmere i vores overblik over Digital signering i den offentlige sektor, hvor journalisering og opbevaring også spiller ind.
Hvad du konkret bør kigge efter i en erklæring
Læs altid revisorens konklusion først, og notér, om erklæringen er type 1 eller type 2 samt hvilken periode den dækker. Gennemgå dernæst de kontrolmål, der er relevante for din anvendelse, fx adgangsstyring, kryptering og hændelseshåndtering, og vær opmærksom på eventuelle afvigelser, revisor har noteret. En afvigelse er ikke nødvendigvis et nej, men den fortæller dig, hvor du skal stille opfølgende spørgsmål til leverandøren. Vær også opmærksom på, hvilket omfang erklæringen dækker, så du ved, om de systemer, du faktisk bruger, indgår i revisionen. Sammenhold til sidst erklæringen med den juridiske gyldighed af selve signaturen, som beskrives i vores artikel om EIDAS og signaturniveauer.
Sådan supplerer ISAE 3000 din samlede compliance
ISAE 3000 dækker driften og kontrollerne, mens den juridiske gyldighed sikres af signaturniveauet og GDPR-overholdelsen af databehandlingen. Tilsammen giver de et solidt grundlag, når dokumenter skal kunne stå mål med både interne og eksterne krav. Vil du se, hvordan erklæringen passer ind i et samlet flow, kan du starte med vores overblik over Digital dokumenthåndtering og den underliggende Platform til digital signering.