ISAE 3402 ist ein internationaler Prüfungsstandard für Dienstleistungsunternehmen, der bestätigt, dass interne Kontrollsysteme rund um die Erbringung von Serviceleistungen wirksam gestaltet und betrieben werden. Der Standard richtet sich an Unternehmen, die IT- oder geschäftsprozessbezogene Dienstleistungen für Dritte erbringen und dabei Einfluss auf deren Finanzberichterstattung haben. Die folgenden Abschnitte beantworten die wichtigsten Fragen rund um Anwendungsbereich, Ablauf und praktischen Nutzen von ISAE 3402.
Für welche Unternehmen ist ISAE 3402 verpflichtend?
ISAE 3402 ist gesetzlich nicht verpflichtend, wird jedoch in der Praxis zur faktischen Pflicht für Dienstleistungsunternehmen, deren Leistungen die Finanzberichterstattung ihrer Kunden beeinflussen. Dazu gehören Rechenzentren, Payroll-Anbieter, Softwareanbieter im Bereich Buchhaltung und ERP sowie IT-Managed-Service-Provider. Kunden und deren Wirtschaftsprüfer verlangen den Bericht zunehmend als Nachweis funktionierender Kontrollmechanismen.
Konkret betrifft der Standard Unternehmen, die sogenannte ausgelagerte Prozesse betreiben, also Aufgaben übernehmen, die beim Kunden selbst Teil des internen Kontrollsystems wären. Ein Rechenzentrum, das Buchungssysteme oder ERP-Plattformen hostet, fällt ebenso darunter wie ein Zahlungsabwickler oder ein Cloud-Anbieter für Finanzapplikationen.
Auch wenn keine formale Verpflichtung besteht, signalisiert ein ISAE 3402-Bericht Verlässlichkeit gegenüber Geschäftspartnern und vereinfacht die Zusammenarbeit mit internationalen Konzernen erheblich, die eigene Compliance-Anforderungen an ihre Lieferkette stellen.
Was wird bei einer ISAE 3402-Prüfung genau untersucht?
Bei einer ISAE 3402-Prüfung untersucht ein unabhängiger Wirtschaftsprüfer, ob die vom Dienstleistungsunternehmen beschriebenen Kontrollziele und Kontrollaktivitäten tatsächlich existieren und wirksam funktionieren. Im Fokus stehen die Systeme, Prozesse und Maßnahmen, die sicherstellen, dass Kundendaten korrekt verarbeitet, geschützt und verfügbar gehalten werden.
Die Prüfung gliedert sich in zwei Berichtstypen:
- Typ 1: Bewertet die Angemessenheit der Kontrollbeschreibung zu einem bestimmten Stichtag. Es wird geprüft, ob die beschriebenen Kontrollen so gestaltet sind, dass sie die Kontrollziele erreichen können.
- Typ 2: Geht einen Schritt weiter und bewertet zusätzlich die operative Wirksamkeit der Kontrollen über einen definierten Beobachtungszeitraum, typischerweise sechs bis zwölf Monate.
Konkret werden unter anderem folgende Bereiche untersucht: Zugangskontrollen und Berechtigungsmanagement, Datensicherung und Wiederherstellungsprozesse, Änderungsmanagement bei Systemen, Verfügbarkeit und Incident-Management sowie physische Sicherheitsmaßnahmen. Die Tiefe der Prüfung hängt davon ab, welche Systeme und Prozesse in der sogenannten “System Description” des Dienstleisters beschrieben werden.
Was ist der Unterschied zwischen ISAE 3402 und SOC 2?
Der wesentliche Unterschied liegt im geografischen Geltungsbereich und im Prüfungsfokus. ISAE 3402 ist ein internationaler Standard nach den Vorgaben des International Auditing and Assurance Standards Board (IAASB) und wird vor allem in Europa und international eingesetzt. SOC 2 ist ein US-amerikanischer Standard des American Institute of Certified Public Accountants (AICPA) und primär für den nordamerikanischen Markt relevant.
Inhaltlich konzentriert sich ISAE 3402 auf Kontrollen mit Relevanz für die Finanzberichterstattung der Kunden. SOC 2 hingegen bewertet Kontrollen anhand von fünf sogenannten Trust Service Criteria: Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz. SOC 2 ist damit breiter angelegt und auch für Unternehmen geeignet, die keine direkten Auswirkungen auf die Finanzbuchhaltung ihrer Kunden haben.
Für Unternehmen in Deutschland und Europa, die mit börsennotierten Gesellschaften oder international tätigen Konzernen zusammenarbeiten, ist ISAE 3402 in der Regel die passendere Wahl. Wer hingegen stark im US-amerikanischen Markt aktiv ist oder SaaS-Produkte für ein internationales Publikum anbietet, wird häufig nach einem SOC 2-Bericht gefragt.
Wie läuft eine ISAE 3402-Prüfung ab?
Eine ISAE 3402-Prüfung folgt einem strukturierten Prozess, der in der Regel mehrere Monate in Anspruch nimmt. Er beginnt mit der Definition des Prüfungsumfangs und endet mit der Ausstellung des offiziellen Prüfungsberichts durch einen zugelassenen Wirtschaftsprüfer.
Die typischen Phasen im Überblick:
- Scoping und Vorbereitung: Das Dienstleistungsunternehmen legt gemeinsam mit dem Prüfer fest, welche Systeme, Prozesse und Kontrollziele in den Bericht einfließen. Dabei entsteht die System Description, also die detaillierte Beschreibung der relevanten Umgebung.
- Gap-Analyse: Vor der eigentlichen Prüfung werden bestehende Kontrollen mit den Anforderungen abgeglichen, um Lücken frühzeitig zu identifizieren und zu schließen.
- Beobachtungszeitraum (bei Typ 2): Der Prüfer begleitet das Unternehmen über einen definierten Zeitraum und sammelt Nachweise für die tatsächliche Umsetzung der Kontrollen.
- Prüfungshandlungen: Der Wirtschaftsprüfer führt Tests durch, befragt Mitarbeitende, analysiert Protokolle und sichtet Dokumentationen.
- Berichterstellung: Am Ende steht ein formeller Prüfungsbericht, der die Kontrollbeschreibung, die Prüfungsergebnisse und das Prüfungsurteil enthält.
Eine gute Vorbereitung ist entscheidend. Unternehmen, die ihre Prozesse bereits nach anerkannten Sicherheitsstandards betreiben und dokumentieren, kommen deutlich schneller und reibungsloser durch den Prüfungsprozess.
Wie hilft ein ISAE 3402-Bericht bei der Anbieterauswahl?
Ein ISAE 3402-Bericht ist ein verlässliches Instrument, um die Qualität und Zuverlässigkeit eines Dienstleisters objektiv zu bewerten. Er ersetzt aufwendige Eigenprüfungen und gibt IT-Entscheidungsträgern eine geprüfte Grundlage, auf der sie fundierte Entscheidungen treffen können, ohne selbst vor Ort auditieren zu müssen.
Konkret profitieren Unternehmen bei der Anbieterauswahl in mehrfacher Hinsicht:
- Der Bericht zeigt, ob ein Anbieter seine Versprechen rund um Verfügbarkeit, Datensicherheit und Prozessqualität tatsächlich einhält.
- Er reduziert den eigenen Audit-Aufwand erheblich, da der unabhängige Prüfungsbericht als Nachweis gegenüber dem eigenen Wirtschaftsprüfer anerkannt wird.
- Er erleichtert die Erfüllung von colocation compliance anforderungen und regulatorischen Vorgaben, insbesondere in regulierten Branchen wie Finanzdienstleistungen oder dem Gesundheitswesen.
- Er schafft eine gemeinsame Vertrauensbasis zwischen Auftraggeber und Dienstleister, die vertragliche Verhandlungen beschleunigt.
Beim Vergleich mehrerer Anbieter sollte man nicht nur darauf achten, ob ein ISAE 3402-Bericht vorhanden ist, sondern auch, welchen Typ (1 oder 2), welchen Beobachtungszeitraum und welche Kontrollbereiche er abdeckt. Ein Typ-2-Bericht mit einem Beobachtungszeitraum von zwölf Monaten ist deutlich aussagekräftiger als ein punktueller Typ-1-Bericht.
Wie Telehouse Frankfurt bei ISAE 3402-relevanten Anforderungen unterstützt
Wir bei Telehouse Frankfurt verstehen, dass Zertifizierungen und Compliance-Nachweise keine Formalitäten sind, sondern geschäftskritische Voraussetzungen. Unser Rechenzentrum in Frankfurt bietet eine geprüfte, dokumentierte und transparente Infrastruktur, die Unternehmen dabei hilft, ihre eigenen Compliance-Anforderungen gegenüber Wirtschaftsprüfern und Geschäftspartnern zu erfüllen.
Konkret unterstützen wir in folgenden Bereichen:
- Zertifizierte Infrastruktur: Unser Rechenzentrum erfüllt anerkannte Sicherheits- und Qualitätsstandards, darunter ISO 27001 und ISO 9001, die direkt in ISAE 3402-Prüfungen anerkannt werden.
- Physische und logische Sicherheit: Videoüberwachung, Zugangskontrollen und redundante Systeme bilden die Grundlage für belastbare Kontrollnachweise.
- Transparente Dokumentation: Wir stellen unseren Kunden die notwendigen Unterlagen und Nachweise bereit, die für Prüfungshandlungen benötigt werden.
- Remote Hands Service: Unser 24/7-erreichbares Network Operation Center sorgt dafür, dass operative Kontrollen jederzeit nachweisbar umgesetzt werden.
- DSGVO-konforme Datenhaltung: Alle Infrastruktur wird ausschließlich in Deutschland betrieben und unterliegt deutschem Datenschutzrecht.
Ob Sie einzelne Racks mieten, einen dedizierten Colocation-Bereich benötigen oder eine sichere Colocation-Lösung für Ihre kritische IT-Infrastruktur suchen: Sprechen Sie uns an. Wir beraten Sie gerne dabei, wie unsere Infrastruktur Ihre Compliance-Anforderungen konkret unterstützt. Nehmen Sie jetzt Kontakt auf und erfahren Sie, wie wir gemeinsam Ihre IT-Infrastruktur zukunftssicher aufstellen.