ISAE 3402 (International Standard on Assurance Engagements 3402)

Der ISAE 3402 (International Standard on Assurance Engagements 3402) ist ein internationaler Prüfungsstandard des International Auditing and Assurance Standards Board (IAASB), der die Prüfung des internen Kontrollsystems (IKS) von Dienstleistungsunternehmen regelt. Der Standard ermöglicht es Dienstleistern, ihren Kunden und deren Wirtschaftsprüfern durch einen unabhängigen Prüfbericht nachzuweisen, dass angemessene interne Kontrollen implementiert sind und wirksam funktionieren. In Deutschland wird der ISAE 3402 durch den nationalen Prüfungsstandard IDW PS 951 des Instituts der Wirtschaftsprüfer ergänzt.

Was ist ISAE 3402?

ISAE 3402 adressiert eine fundamentale Herausforderung der modernen Geschäftswelt: Wenn Unternehmen geschäftskritische Prozesse an externe Dienstleister auslagern, verlagern sich damit auch Risiken und Kontrollanforderungen. Der Standard schafft einen einheitlichen Rahmen, um die Angemessenheit und Wirksamkeit des internen Kontrollsystems eines Dienstleisters durch einen unabhängigen Wirtschaftsprüfer bestätigen zu lassen. Das Ergebnis ist ein SOC-Bericht (Service Organization Control Report), der den Kunden des Dienstleisters als verlässliche Grundlage für ihre eigene Risikobeurteilung und die Prüfung durch ihre Wirtschaftsprüfer dient.

Berichtstypen: Typ I und Typ II

ISAE 3402 unterscheidet zwei Berichtstypen:

  • Typ I – Angemessenheit des Kontrolldesigns: Der Prüfer beurteilt, ob die beschriebenen Kontrollen zu einem bestimmten Stichtag angemessen gestaltet sind, um die definierten Kontrollziele zu erreichen. Ein Typ-I-Bericht gibt eine Aussage über das Design der Kontrollen, nicht über deren tatsächliche Wirksamkeit im Zeitverlauf.
  • Typ II – Angemessenheit und Wirksamkeit der Kontrollen: Zusätzlich zum Design prüft der Wirtschaftsprüfer, ob die Kontrollen über einen definierten Zeitraum (in der Regel 6-12 Monate) auch tatsächlich wirksam funktioniert haben. Typ-II-Berichte haben deutlich höhere Aussagekraft und werden von den meisten Kunden und Aufsichtsbehörden bevorzugt.

Wen betrifft ISAE 3402?

ISAE 3402 ist relevant für alle Organisationen, die in einer Dienstleister-Kunden-Beziehung stehen:

  • IT-Dienstleister und Rechenzentren: Hosting-Provider, Managed Service Provider, Cloud-Anbieter und Outsourcing-Dienstleister, die geschäftskritische IT-Services für ihre Kunden erbringen.
  • Finanzdienstleistungs-Dienstleister: Unternehmen, die Zahlungsverkehr, Wertpapierabwicklung, Kreditbearbeitung oder andere finanznahe Prozesse im Auftrag von Finanzinstituten abwickeln.
  • BPO-Anbieter: Business Process Outsourcing-Unternehmen, die Personalabrechnung, Buchhaltung, Kundenservice oder andere Geschäftsprozesse übernehmen.
  • SaaS-Anbieter: Software-as-a-Service-Unternehmen, deren Anwendungen von Kunden für geschäftskritische und rechnungslegungsrelevante Prozesse genutzt werden.

Kernelemente eines ISAE 3402-Berichts

Ein ISAE 3402-Bericht umfasst typischerweise folgende Bestandteile:

  • Systembeschreibung: Detaillierte Darstellung der erbrachten Dienstleistungen, der relevanten Prozesse, der eingesetzten IT-Systeme und der organisatorischen Rahmenbedingungen.
  • Kontrollziele: Definition der Kontrollziele, die sich aus den Risiken der Dienstleistungserbringung ableiten – typischerweise in den Bereichen IT-Betrieb, Informationssicherheit, Change Management, Zugangskontrolle und Datensicherung.
  • Kontrollaktivitäten: Beschreibung der implementierten Kontrollen, die zur Erreichung der Kontrollziele beitragen, einschließlich automatisierter und manueller Kontrollen.
  • Prüfungsergebnis des Wirtschaftsprüfers: Unabhängiges Urteil über die Angemessenheit (Typ I) bzw. Angemessenheit und Wirksamkeit (Typ II) der beschriebenen Kontrollen.
  • Ergänzende Nutzerkontrollen: Hinweise auf Kontrollen, die beim Kunden des Dienstleisters implementiert sein müssen, damit das Gesamtkontrollsystem wirksam funktioniert.