Van compliance naar vertrouwen: alles over de ISAE 3402-verklaring en NEN 7510-audit

Steeds meer organisaties werken met gevoelige gegevens en besteden kritieke processen uit aan externe dienstverleners. Salarisverwerking, applicatiebeheer, betalingsverkeer en archivering liggen vaak bij specialisten die dat efficiënter kunnen. Wat niet meeverhuist, is de verantwoordelijkheid: de uitbestedende partij blijft aanspreekbaar richting klanten, accountant en toezichthouder. Precies daar ontstaat de vraag hoe je zeker weet dat een externe partij de zaken op orde heeft, zonder dat elke klant zelf komt controleren. Lees hier alles over de ISAE 3402-verklaring en NEN 7510-audit.
Wat is een ISAE 3402-verklaring?
De isae 3402 verklaring is een internationale standaard waarmee serviceorganisaties via één jaarlijks rapport van hun eigen accountant aantonen dat hun beheersmaatregelen op orde zijn. Klanten en hun accountants kunnen zo gerust vertrouwen op deze organisaties bij processen die doorwerken in de financiële verslaggeving. Het rapport bevat een systeembeschrijving van de dienstverlener, een bestuursverklaring en het oordeel van de accountant inclusief uitgevoerde tests en eventuele uitzonderingen.
Het is relevant voor partijen als salarisverwerkers, vermogensbeheerders en hosting- of applicatiebeheerders met financiële systemen. Bij bredere thema's zoals beveiliging of privacy geldt in plaats daarvan ISAE 3000. Daarbij bestaat een Type I-rapport, dat alleen de opzet van de maatregelen op één moment beoordeelt, en een Type II-rapport, dat ook de werking daarvan toetst over zes tot twaalf maanden en waarop klanten uiteindelijk het meest steunen.
Wat houdt een NEN 7510-audit in?
De nen 7510 audit is de Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op de opzet van ISO 27001 maar toegespitst op de zorgcontext. Hierin staat het spanningsveld tussen toegankelijkheid in acute situaties en bescherming van gevoelige gezondheidsgegevens centraal. De norm strekt zich uit over de hele zorgketen, waardoor ook softwareleveranciers en verwerkers er vaak mee te maken krijgen via de inkoopeisen van hun zorgopdrachtgevers.
Een audit beoordeelt zowel de managementkant (context, risicobeoordeling, beleid, interne audit, directiebeoordeling) als concrete maatregelen zoals logging van dossiertoegang, autorisatiebeheer bij tijdelijke medewerkers, noodprocedures, leveranciersbeheer en incidentafhandeling. Het traject volgt de opzet van andere managementsysteemaudits: scope bepalen, risico's beoordelen, maatregelen implementeren, intern toetsen en pas dan extern laten certificeren. Dit wordt gevolgd door jaarlijkse controles en hercertificering na drie jaar
ISAE 3402 versus NEN 7510: de belangrijkste verschillen
De ISAE 3402-verklaring en de NEN 7510-audit verschillen wezenlijk in wat ze beoordelen. ISAE 3402 draait om procesbeheersing en toetst zelf geformuleerde doelstellingen rond volledigheid, juistheid en autorisatie. Deze doelstellingen sluiten aan op de financiële verslaggeving van klanten. NEN 7510 draait om informatiebeveiliging en toetst tegen een vaste, gepubliceerde norm ter bescherming van vooral gezondheidsgegevens.
Welke norm past bij jouw organisatie: Welke norm passend is, volgt uit sector en klanten: zorgaanbieders komen niet om NEN 7510 heen. Organisaties met financieel relevante processen kiezen voor ISAE 3402. Wie op het snijvlak zit, zoals partijen die zowel zorggegevens verwerken als financiële processen voor zorginstellingen uitvoeren, komt vaak op beide uit.
Verschil in vorm en toonbaarheid: Daarbij is het NEN 7510-certificaat compact en breed toonbaar. Het ISAE 3402-rapport is daarentegen vertrouwelijk en uitgebreid, en deelt uitzonderingen expliciet met klanten. Dat maakt consistentie extra belangrijk.
Hoe beide trajecten elkaar versterken: Beide trajecten overlappen bovendien sterk in onderliggende maatregelen zoals toegangsbeheer, incidentafhandeling en leveranciersbeheer, en versterken elkaar inhoudelijk. Een volwassen NEN 7510-systeem vereenvoudigt een geloofwaardige ISAE 3402-beschrijving, en omgekeerd.
Samen leveren ze meer vertrouwen bij klanten en minder risico op fouten en incidenten op. Ook maken ze compliance beter aantoonbaar, doordat een goed ingericht systeem als fundament dient voor overlappende kaders als de AVG en NIS2.

Waarom deze verklaringen en audits belangrijk zijn
ISAE 3402-verklaringen en NEN 7510-audits leveren op drie niveaus voordeel op. Ze vergroten het vertrouwen bij klanten, omdat een onafhankelijk vastgesteld feit meer waarde heeft dan een bewering en herhaalde vragenlijsten en controlebezoeken overbodig maakt. Ze verkleinen het risico op fouten en incidenten, doordat de trajecten verborgen zwakke plekken blootleggen en sturen op een cyclus van analyseren, opvolgen en periodiek bijsturen in plaats van een momentopname.
En ze maken compliance aantoonbaarder: omdat kaders als de AVG, NIS2 en sectorspecifieke eisen sterk overlappen op thema's als risicobeoordeling, toegangsbeheer en incidentafhandeling, fungeert een goed ingericht systeem als fundament waarop je bij elke nieuwe vraag kunt terugvallen, in plaats van telkens opnieuw te beginnen.
Een voorbereidend stappenplan op een verklaring of audit
Stap 1: Inventariseer processen en risico's. Breng in kaart welke diensten, processen, systemen, leveranciers en gegevens erbij horen. Begin bij de processen, niet bij de documentatie. Bepaal welke onderdelen financieel relevant zijn (ISAE-scope) en welke onder informatiebeveiliging vallen. Voer een risicobeoordeling uit die is toegesneden op de eigen organisatie, en denk bij zorgorganisaties expliciet na over de impact op patiënten.
Stap 2: Bepaal de scope. Kies een realistische afbakening: te ruim leidt tot uitloop en hogere kosten, te krap tot onvoldoende dekking bij kritische klantvragen. Toets de scope daarom niet alleen intern, maar ook bij een paar sleutelklanten.
Stap 3: Richt interne beheersmaatregelen in. Vertaal risico's naar concrete maatregelen en beheersdoelstellingen. Formuleer deze bij ISAE 3402 zelf. Niet te ruim en niet te ambitieus; werk bij NEN 7510 vanuit de norm en leg vast welke maatregelen van toepassing zijn.
Stap 4: Zorg voor duurzame maatregelen. Bouw maatregelen in die zijn ingebed in systemen, terugkerende afspraken of workflows met verplichte goedkeuring, in plaats van maatregelen die afhangen van één persoon. Dit bepaalt over een observatieperiode van twaalf maanden of een steekproef standhoudt.
Stap 5: Breng documentatie op orde. Werk vanuit één samenhangende documentenset die beide trajecten bedient, met per document een eigenaar, versie en herzieningsmoment. Houd documenten kort en concreet, zodat ze ook daadwerkelijk gebruikt worden.
Stap 6: Organiseer bewijsvoering tijdens het werk. Zorg dat bewijs vanzelf ontstaat tijdens de uitvoering, niet achteraf: een afgetekend overzicht bij een autorisatiereview levert direct bewijs op, losse e-mails niet. Pas dit toe op incidentregistraties, wijzigingsdossiers, testverslagen en directiebeoordelingen, en verzamel alles op één centrale locatie.
Stap 7: Plan de externe toetsing. Voer ruim vóór het externe moment een interne audit of gap-assessment uit, en bij een Type II-rapportage ruim vóór de observatieperiode. Maatregelen die pas halverwege operationeel worden, leiden vrijwel altijd tot uitzonderingen. Laat de toetsing uitvoeren door iemand die niet zelf bij de inrichting betrokken was.
Stap 8: Volg bevindingen grondig op. Behandel elke bevinding als bruikbare informatie: geef een oorzaakanalyse, eigenaar en termijn, en kijk verder dan het incident zelf. Behandel herhaalde bevindingen als een zwaarder signaal dan nieuwe.

Opsomming: voordelen op een rij
- Meer vertrouwen van klanten en partners. Eén onafhankelijk getoetst document vervangt tientallen vragenlijsten en verkort verkoop- en onboardingtrajecten aanzienlijk.
- Aantoonbare beheersing van processen. Niet de bewering dat het goed gaat, maar vastgestelde feiten over een periode, met steekproeven en een oordeel van een onafhankelijke partij.
- Verbeterde informatiebeveiliging. De trajecten leggen zwakke plekken bloot die anders onopgemerkt blijven, en dwingen tot een cyclus waarin ze ook echt worden opgelost.
- Sterkere positionering in aanbestedingen. In veel selectietrajecten is een verklaring of certificaat inmiddels een knock-outcriterium; zonder kom je niet door de eerste ronde.
- Minder kans op reputatieschade. Incidenten komen minder vaak voor. Daarnaast kun je bij een incident laten zien dat je vooraf hebt gedaan wat redelijkerwijs van je verwacht mocht worden.
Een ISAE 3402-verklaring en een NEN 7510-audit belichten controle en beveiliging vanuit een andere hoek. De een richt zich op procesbeheersing voor klanten, de ander op gegevensbescherming in de zorg. Beide staan of vallen bij dezelfde vraag: kun je consistent aantonen dat je doet wat je zegt te doen? Organisaties die bewijs laten ontstaan tijdens het werk zelf, ervaren deze trajecten als routine. Wie pas begint wanneer de datum nadert, betaalt daarvoor structureel meer. Zo'n organisatie houdt bovendien een matiger resultaat over.
Begin daarom niet met documenteren, maar met inventariseren. Breng in kaart wat er al werkt en waar het bewijs ontbreekt. Bepaal ook welke zekerheid klanten en ketenpartners concreet vragen. Vanuit dat overzicht ontstaat de juiste volgorde vanzelf. Zo bouw je stap voor stap aan een organisatie die in control is. Een organisatie die dat bovendien op elk moment kan laten zien.








