
Kristine Hageselle Engh
Virksomheter som leverer tjenester, møter økende krav til innsyn og revisjon av internkontroll knyttet til tjenestene de leverer. Kunder av slike virksomheter etterspør ofte en tredjepartsuttalelse. En tredjepartsuttalelse er en uavhengig bekreftelse på kvaliteten av system, rutiner og kontroller. Det er med på å gi trygghet for at produkter og tjenester blir utviklet og forvaltet forsvarlig, samt at compliance-krav overholdes.
Det eksisterer flere ulike sertifiseringer og standarder i markedet som benyttes for å fremvise kvalitet i tjenestene. Våre rådgivere har lang erfaring med tredjepartsuttalelser for internkontroll. I tillegg til kunnskap om de aktuelle standardene (ISAE 3402/3000, SOC2) har vi kunnskap om rammeverk som bør benyttes for å definere gode prosesser, kontrollformål og kontroller hos en organisasjon.
Rapporten distribueres til selskaper som har behov for å bekrefte kvaliteten på internkontrollen hos sine leverandører. En ISAE 3402/3000-rapport omfatter beskrivelse og testing av de prosesser, kontrollmål og kontrollaktiviteter som serviceorganisasjonen ivaretar overfor kunden. Rapporten har fokus på serviceorganisasjonens interne prosesser og systemer, en såkalt internkontrollbeskrivelse. Dette er typisk internkontroller knyttet til prosessering og håndtering av finansiell informasjon på vegne av kunden, i tillegg til utvikling, forvaltning og drift av IT-miljøer. Sentrale prosesser for IT-miljøet er informasjonssikkerhet og tilgangsstyring, programendringshåndtering, IT drift, hendelseshåndtering, backup og recovery og katastrofe og beredskap. For å dekke krav knyttet til databehandleravtaler, bør også et eget kapittel om personvern inkluderes.
Tredjepartsuttalelser kan også utstedes for å bekrefte serviceorganisasjonens etterlevelse av andre krav, eksempelvis regulatoriske, kontraktuelle eller bestemte standarder eller rammeverk. Eksempler på dette er krav knyttet til EU-regulativer (GDPR, DORA, NIS2), sikkerhetskrav stilt til leverandører i forbindelse med utkontraktering, ISO/IEC 27001, NSMs grunnprinsipper for IKT-sikkerhet, CIS v8 eller lignende.
Har du spørsmål eller ønsker du en uforpliktende samtale med en av oss? Ta kontakt ved å fylle ut skjemaet under og vi kommer tilbake til deg innen kort tid.