24.09.2013 Views

Beoordeling van een service auditor's rapport in het kader ... - Vurore

Beoordeling van een service auditor's rapport in het kader ... - Vurore

Beoordeling van een service auditor's rapport in het kader ... - Vurore

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Een belangrijk verschil met de SAS70 standaard is dat er <strong>in</strong> <strong>het</strong> geval <strong>van</strong> de <strong>in</strong>clusive methode,<br />

<strong>het</strong> volgens de ISAE 3402 standaard ook verplicht is om <strong>een</strong> management verklar<strong>in</strong>g <strong>van</strong> de sub<strong>service</strong><br />

organisatie op te nemen. In de standaard staat te lezen: “De opname methode (<strong>in</strong>clusive<br />

methode) is doorgaans all<strong>een</strong> haalbaar <strong>in</strong>dien de <strong>service</strong>organisatie en de sub<strong>service</strong>organisatie<br />

met elkaar zijn verbonden of als <strong>het</strong> contract tussen de <strong>service</strong>organisatie en de<br />

sub<strong>service</strong>organisatie hier<strong>in</strong> voorziet.” [IFAC09.01].<br />

Wij verwachten dat de <strong>in</strong>clusive methode gezien bovenstaande m<strong>in</strong>der vaak zal voorkomen. In<br />

deze gevallen zal de sub-<strong>service</strong> organisatie waarschijnlijk zelf <strong>een</strong> <strong>service</strong> auditor’s <strong>rapport</strong><br />

uitbrengen. Dat betekent dat <strong>in</strong> <strong>het</strong> <strong>kader</strong> <strong>van</strong> de beoordel<strong>in</strong>g <strong>van</strong> <strong>een</strong> <strong>service</strong> auditor’s <strong>rapport</strong><br />

<strong>het</strong> dan ook vaker zal voorkomen dat de gebruikers auditor de <strong>rapport</strong>ages <strong>van</strong> de sub-<strong>service</strong><br />

organisaties dient te beoordelen. In hoofdstuk 4 gaan we verder op dit punt <strong>in</strong>.<br />

Aanvullende <strong>in</strong>terne beheersmaatregelen <strong>van</strong> de gebruikende entiteit<br />

Conform de SAS70 standaard is de <strong>service</strong> organisatie ook bij de ISAE 3402 standaard verplicht<br />

om eventuele aanvullende <strong>in</strong>terne beheersmaatregelen waar<strong>van</strong> de <strong>service</strong> organisatie aanneemt<br />

dat deze geïmplementeerd zijn bij de gebruikers organisatie op te nemen <strong>in</strong> <strong>het</strong> <strong>rapport</strong><br />

[IFAC09.01]. Hierbij gaat <strong>het</strong> om beheersmaatregelen die noodzakelijk zijn om de <strong>in</strong>terne<br />

beheersdoelstell<strong>in</strong>gen waarover de <strong>service</strong> auditor <strong>rapport</strong>eert, te behalen.<br />

Een voorbeeld hier<strong>van</strong> is bijvoorbeeld <strong>een</strong> salarisverwerker die <strong>in</strong> de aanvullende <strong>in</strong>terne<br />

beheersmaatregelen aangeeft dat de salarismutaties die de gebruikersorganisatie aan de <strong>service</strong><br />

organisatie doorgeeft juist en volledig dienen te zijn.<br />

Werkzaamheden uitgevoerd door Internal Audit<br />

Vanuit de ISAE 3402 standaard is de <strong>service</strong> auditor verplicht om <strong>een</strong> beschrijv<strong>in</strong>g op te nemen<br />

<strong>van</strong> eventuele testwerkzaamheden die zijn uitgevoerd door de Internal Auditor en <strong>een</strong><br />

beschrijv<strong>in</strong>g <strong>van</strong> de <strong>in</strong>vloed <strong>van</strong> deze werkzaamheden op de op<strong>in</strong>ie <strong>van</strong> de <strong>service</strong> auditor<br />

[IFAC09.01]. Onder de SAS70 standaard werden activiteiten uitgevoerd door Internal Audit onder<br />

verantwoordelijkheid <strong>van</strong> de <strong>service</strong> auditor uitgevoerd en hoefden deze niet vermeld te worden<br />

<strong>in</strong> de <strong>rapport</strong>age.<br />

2.5 Nationale <strong>service</strong> auditor <strong>rapport</strong> standaarden<br />

Zoals eerder aangegeven is de ISAE 3402 de eerste <strong>in</strong>ternationale standaard ten aanzien <strong>van</strong><br />

assurance over uitbestede processen. Naast de Amerikaanse SAS70 standaard zijn <strong>in</strong> andere<br />

landen <strong>in</strong> de loop der jaren verschillende standaarden ontstaan. In figuur 2 geeft Gask<strong>in</strong> <strong>een</strong><br />

overzicht <strong>van</strong> aantal standaarden waar de ISAE 3402 <strong>in</strong>vloed op zal hebben. Zij geeft hierbij aan<br />

dat nationale organisaties die standaarden ontwikkelen er op aangedrongen worden om ofwel de<br />

ISAE 3402 direct toe te passen ofwel hun huidige standaard er nauw op de ISAE 3402 aan te<br />

sluiten. [Gas09]<br />

Figuur 2: relatie ISAE 3402 met bestaande standaarden<br />

10

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!