Ronald van der Wal Enterprise Risk Services

Maat: px
Weergave met pagina beginnen:

Download "Ronald van der Wal Enterprise Risk Services"

Transcriptie

1 Beoordeling van een service auditor s rapport in het kader van de jaarrekeningcontrole en de rol van de IT auditor Auteurs: Niels Smit Enterprise Risk Services Deloitte Accountants B.V. Mobile: +31 (0) nsmit@deloitte.nl Deloitte. Laan van Kronenburg 2 P.O. Box 175, 1180 AD Amstelveen The Netherlands Ronald van der Wal Enterprise Risk Services Deloitte Accountants B.V. Mobile: +31 (0) rovanderwal@deloitte.nl Deloitte. Laan van Kronenburg 2 P.O. Box 175, 1180 AD Amstelveen The Netherlands i

2 Voorwoord Toen we ruim vier jaar geleden begonnen aan de post-doctorale IT-audit opleiding hadden we niet verwacht in 2011 nog bezig te zijn met onze scriptie. Het theoretische deel was niet het probleem; dat hebben we nominaal kunnen afronden. Het afronden van de scriptie is een ander verhaal gebleken. Deels werd dit veroorzaakt door de niet geringe werkdruk die een Big Four organisatie kent. We gebruiken het woord deels hier bewust; andere studenten is het immers toch gelukt om nominaal af te studeren terwijl ze werkzaam zijn bij een Big Four organisatie. Echter wij liepen anderhalf jaar lang steeds in dezelfde val: ja zeggen tegen een nieuwe klus of vraag die bij ons terecht kwam. Inmiddels hebben we geleerd dat dit wellicht goed is geweest voor onze carrière, maar niet voor onze studievoortgang. Toen we een paar maanden geleden dan eindelijk met elkaar afspraken om onze scriptie te gaan afronden, zijn we ook echt aan de slag gegaan. Bijna vanzelfsprekend ( in ons geval dan) haalden we onze interne deadlines lang niet altijd, maar we hebben wel geleerd echt tijd te maken voor de scriptie. Hier en daar een uurtje bleek niet te werken, in onze ervaring moet je echt structureel tijd maken om er serieus mee aan de slag te kunnen gaan. Mede ook dankzij de begeleiding en flexibiliteit van Dr. Abbas Shahim RE ligt het resultaat van dit alles nu voor u.. ii

3 Management samenvatting Aanleiding en onderzoeksvraag Al jaren neemt het uitbesteden van bedrijfsprocessen die niet tot de kerncompetentie van een organisatie horen toe. Bij zowel de organisaties die de diensten uitbesteden (gebruikers organisatie) als bij de auditors van deze organisaties (gebruikers auditor) ontstaat daarmee de behoefte om zekerheid te verkrijgen over de beheersing van deze uitbestede processen, aangezien de uitbestede processen vaak van materieel belang zijn voor de jaarrekening van de gebruikers organisatie. Een service auditor s rapport is een middel om deze zekerheid te verkrijgen. Er bestaan verschillende typen service auditor s rapporten, waarvan de bekendste de Amerikaanse SAS70 standaard is. Inmiddels is buiten de Verenigde Staten de SAS70 standaard vervangen door de internationale standaard ISAE In de praktijk merken wij dat de beoordeling van een service auditor s rapport in het kader van de jaarrekening controle vaak divers wordt aangepakt door de gebruikersauditor. Met deze scriptie geven wij een antwoord op de vraag hoe een service auditor s rapport dient te worden beoordeeld in het kader van een jaarrekening controle. Mede omdat een service auditor s rapport vrijwel altijd een grote hoeveelheid IT beheersmaatregelen bevat, en aangezien IT auditors vaak betrokken zijn bij service auditor rapport trajecten, besteden wij expliciete aandacht aan de rol van de IT auditor bij de beoordeling. Onderzoeksaanpak Naar aanleiding van het probleem hebben wij een plan opgesteld hoe een theoretisch en praktijkgericht antwoord te krijgen op de bovenstaande vraagstelling. Aan de hand van een literatuurstudie hebben wij ons verdiept in de standaarden van service auditor s rapportages en de richtlijnen die aanwezig zijn voor accountants in het kader van de jaarrekeningcontrole. Het praktijk onderzoek is in enquêtevorm uitgevoerd. Omdat er een zekere mate van vaktechnische kennis omtrent dit onderwerp nodig is, hebben wij deze enquête verspreid onder een geselecteerd aantal audit professionals. Deze selecte groep Register Accountants (RA s) en Register EDP-auditors (RE s) zijn allen regelmatig betrokken bij het beoordelen van een service auditor s rapport in het kader van een jaarrekeningcontrole. Vervolgens zijn de resultaten van de enquête geanalyseerd aan de hand van de in hoofdstuk 3 geïdentificeerde standaard NV COS 402 en onze eigen ervaring. Hierbij behandelen wij ook de verschillen tussen de aanpak van de RA s en RE s. Uiteindelijk hebben wij concrete aanbevelingen opgesteld om de beoordeling van een service auditor s rapport te verbeteren. Resultaten Uit onze theoretische inventarisatie blijkt dat op dit moment de internationale ISAE 3402 standaard de meest relevante standaard is in de Nederlandse praktijk. Daarnaast is uit ons onderzoek gebleken dat er met de NV COS 402 duidelijke richtlijnen beschikbaar zijn voor de gebruikers auditor ten aanzien van het beoordelen van een service auditor s rapport. Deze richtlijn is in lijn gebracht met de ISAE 3402 standaard. Ten aanzien van de rol van de IT auditor blijkt echter dat er geen duidelijke richtlijnen zijn; het wordt feitelijk aan het professional judgment van de gebruikersauditor overgelaten om te bepalen of een IT auditor dient te worden ingeschakeld. Uit ons praktijkonderzoek is naar voren gekomen dat de beoordeling van een service auditor s rapport in grote lijnen conform de NV COS 402 standaard wordt uitgevoerd, maar dat de standaard lang niet bij iedereen bekend is. Wel constateren we dat de beoordeling door de audit professionals met verschillende diepgang wordt uitgevoerd, en dat er daarmee wel een aantal verbeteringen kunnen worden doorgevoerd ten aanzien van de wijze van beoordelen. Ten aanzien van bovenstaande valt bijvoorbeeld op dat de IT auditors meer aandacht hebben voor vaktechnische aspecten rondom de gebruikte standaard. Daarnaast constateren we dat de aandacht voor sub-service organisaties en user control considerations vrij beperkt is. Een ander opvallend punt is dat er slechts summier aandacht wordt besteed aan het vaststellen van de deskundigheid van de service auditor. De rol die de IT auditor heeft bij het beoordelen van een service auditor rapport is in de meeste gevallen conform onze verwachtingen. De IT auditor wordt vaak geraadpleegd voor het iii

4 beoordelen van de reikwijdte van de IT beheersmaatregelen en IT bevindingen. Aan de andere kant geven (deels dezelfde) respondenten aan dat dat de beslissing om al dan niet een IT auditor te raadplegen vaker lijkt af te hangen van de complexiteit van de uitbestede processen als van de mate van automatisering. Daarnaast is opvallend dat meerdere accountants hebben aangegeven dat de IT auditor ook een leidende rol heeft bij het beoordelen van vaktechnische aspecten met betrekking tot de gebruikte standaard. Dit komt dan weer overeen met het eerder genoemde punt ten aanzien van de aandacht van de IT auditor voor deze aspecten wanneer de IT auditor een beoordeling uitvoert. Conclusie Zoals eerder al aangegeven concluderen we dat er voldoende richtlijnen zijn voor de gebruikers auditor om de beoordeling van een service auditor s rapport uit te voeren. Toch zijn de richtlijnen lang niet bij iedereen bekend. In de praktijk worden de aspecten die in de richtlijn worden genoemd ook vrijwel allemaal meegenomen in de beoordeling, maar hebben wij wel een aantal bevindingen geïdentificeerd ten aanzien van de diepgang van de beoordeling. Ten aanzien van de rol van de IT auditor constateren we dat de IT auditor, als deze wordt betrokken bij de beoordeling, de beoordeling met meer detail uitvoert. De afweging van de accountant om de IT auditor in te schakelen kan nog wel worden verbeterd. iv

5 v

6 Inhoudsopgave 1. Inleiding Introductie Aanleiding Doelstelling Vraagstelling Onderzoek aanpak Reikwijdte van het onderzoek Opbouw van de scriptie 2 2. Het Service Auditor s Rapport Inleiding Basisbegrippen van het service auditor s rapport Historie van het service auditor s rapport ISAE Nationale service auditor rapport standaarden Slotopmerkingen 11 3 Richtlijnen voor het beoordelen van een service auditor s rapport in het kader van de jaarrekeningcontrole Inleiding De jaarrekeningcontrole Richtlijnen voor de jaarrekeningcontrole Richtlijnen voor het beoordelen van een service auditor s rapport Slotopmerkingen 16 4 Beoordeling van een service auditor s rapport in de praktijk Inleiding Opzet van de enquête Resultaten Analyse Slotopmerkingen 24 5 Conclusies en aanbevelingen Inleiding Bevindingen en conclusie Aanbevelingen Beperkingen Zelfreflectie Suggesties voor nader onderzoek 29 Literatuur 30 vi

7 1. Inleiding 1.1 Introductie In dit hoofdstuk beschrijven wij de aanleiding van ons onderzoek. Vervolgens behandelen wij het doel wat wij willen bereiken en de centrale vraagstelling die de basis vormt van het onderzoek. Gebruikmakend van een drietal deelvragen wordt de centrale vraagstelling opgesplitst om op gestructureerde wijze de doelstelling te bereiken. In paragraaf 1.5 behandelen wij de opzet van het praktijkonderzoek, waarna in paragraaf 1.6 de opbouw van de scriptie beschreven wordt. Uiteindelijk sluiten wij dit hoofdstuk af door de reikwijdte van het onderzoek te behandelen. 1.2 Aanleiding Al jaren neemt het uitbesteden van bedrijfsprocessen die niet tot de kerncompetentie van een organisatie horen toe. Bij zowel de organisaties die de diensten uitbesteden als bij de auditors van deze organisaties ontstaat daarmee de behoefte om zekerheid te verkrijgen over de beheersing van deze uitbestede processen. [Keij09] In zijn artikel meldt Roos dat een service auditor s rapport een middel is om transparantie te verkrijgen over deze uitbestede processen, waarna accountants zekerheid kunnen verschaffen over de uitingen die service organisaties in het rapport opnemen. [Roos08] Er bestaan verschillende typen service auditor s rapporten, waarvan de bekendste de Amerikaanse SAS70 standaard is. Inmiddels is buiten de Verenigde Staten de SAS70 standaard vervangen door de internationale standaard ISAE [Verw09] Deze standaard is bedoeld om een rapportage te bieden die gebruikt kan worden door gebruikersorganisaties en haar auditors over de beheersmaatregelen van een service organisatie die aannemelijk relevant zijn voor de interne controle gerelateerd aan financiële verslaglegging van de gebruikers organisatie. [IFAC09.01] De scope van een service auditor s rapport kan echter vrij worden bepaald zolang het binnen de voorwaarden van de standaard blijft. Dit betekent dat de auditor van de gebruikersorganisatie er niet vanuit kan gaan dat de scope waarover gerapporteerd wordt middels het service auditor s rapport ook voldoet aan de eisen vanuit de gebruikersorganisatie. Naast dit punt dienen ook andere aspecten in deze beoordeling van een service auditor s rapport door de gebruikers auditor te worden meegenomen. Een belangrijk punt is bijvoorbeeld dat indien een service auditor s rapport een behoorlijk aantal IT beheersmaatregelen bevat, de auditor van de gebruikersorganisatie bij de beoordeling van het rapport de hulp kan inroepen van een specialist. Uit onze ervaring blijkt dat in het kader van de jaarrekeningcontrole het beoordelen van een service auditor s rapport in de praktijk divers wordt aangepakt. 1.3 Doelstelling Wij willen met deze scriptie een bijdrage leveren door te inventariseren hoe de beoordeling van een service auditor s rapport in het kader van de jaarrekeningcontrole in de praktijk wordt aangepakt, en indien nodig concrete aanbevelingen te identificeren met betrekking tot het beoordelen van een service auditor s rapport, met speciale aandacht voor de rol van de IT auditor hierbij. 1.4 Vraagstelling Om een deze doelstelling te behandelen, hanteren wij de volgende centrale onderzoeksvraag die de basis van het onderzoek: Hoe dient een service auditors rapport te worden beoordeeld in het kader van een jaarrekening controle en welke rol speelt de IT auditor hierbij. Om een gestructureerd antwoord te kunnen geven op bovenstaande centrale onderzoeksvraag hebben wij de volgende deelvragen geformuleerd: 1. Wat is een service auditors rapport en welke kenmerken zijn belangrijk met betrekking tot een beoordeling van een service auditor s rapport in het kader van de jaarrekeningcontrole? 1

8 2. Welke richtlijnen zijn er beschikbaar voor het beoordelen van een service auditors rapport en wordt hier aandacht besteed aan de rol van de IT auditor? 3. Hoe wordt een service auditors rapport in de praktijk beoordeeld en gebeurt dit conform de richtlijnen? 1.5 Onderzoek aanpak Naar aanleiding van het probleem hebben wij een plan opgesteld hoe een theoretisch en praktijkgericht antwoord te krijgen op de centrale onderzoeksvraag. Aan de hand van een literatuurstudie hebben wij ons verdiept in de standaarden van service auditor s rapportages en de standaarden en richtlijnen die aanwezig zijn voor accountants met betrekking tot het beoordelen van een service auditor s rapport in het kader van de jaarrekeningcontrole. Vervolgens hebben wij besloten het praktijk onderzoek in enquêtevorm uit te voeren. Om te voorkomen dat wij door het definiëren van gesloten vragen gewenste antwoorden zouden uitlokken, hebben wij bewust voor een open hoofdvraag gekozen. Omdat er een zekere mate van vaktechnische kennis omtrent dit onderwerp nodig is, hebben wij deze enquête verspreid onder een geselecteerd aantal audit professionals. Deze selecte groep Register Accountants (RA s) en Register IT auditors (RE s) zijn allen regelmatig betrokken bij het beoordelen van een service auditor s rapport in het kader van een jaarrekeningcontrole. De resultaten van de enquête zijn geanalyseerd aan de hand van de geïdentificeerde standaarden (zie hoofdstuk 2 en 3) en onze eigen ervaring. Hierbij behandelen wij ook de verschillen tussen de aanpak van de RA s en RE s. Uiteindelijk hebben we concrete aanbevelingen opgesteld om de beoordeling van een service auditor s rapport te verbeteren. 1.6 Reikwijdte van het onderzoek De reikwijdte van ons onderzoek is het beoordelen van een service auditor s rapport in het kader van de jaarrekening controle en de rol van de IT auditor hierbij. Dit betekent dat wij ingaan op de verantwoordelijkheden van de gebruikers auditor, en nadrukkelijk niet op de verantwoordelijkheden van de service auditor. 1.7 Opbouw van de scriptie De scriptie is opgebouwd uit drie delen: Beschrijving Analyse Beschouwing en conclusie Beschrijving De eerste drie hoofdstukken vormen het beschrijvende deel van het onderzoek. In hoofdstuk 2 zal antwoord gegeven worden op deelvraag 1 door dieper in te gaan op de belangrijke kenmerken van een service auditor s rapport. Dit aspect behandelen wij aan de hand van de nieuwe internationale ISAE 3402 standaard, maar ook met aandacht voor de verschillen tussen deze nieuwe standaard en haar voorganger, de Amerikaanse SAS70 standaard. Hoofdstuk 3 zal antwoorde geven op deelvraag 2 door de theorie rondom de jaarrekening controle zelf en de beschikbare richtlijnen ten aanzien van het beoordelen van een service auditor s rapport in het kader van de jaarrekeningcontrole te behandelen. Daarbij zoeken wij specifiek ook naar richtlijnen ten aanzien van de rol van de IT auditor bij dit proces. Analyse Het tweede deel van dit onderzoek, hoofdstuk 4, betreft het onderzoek van de huidige manier van beoordelen van een service auditor s rapport in het kader van de jaarrekening controle en geeft hiermee antwoord op deelvraag 3. Het onderzoek wordt uitgevoerd aan de hand van een enquête, waarna de resultaten worden geanalyseerd aan de hand van de NV COS 402 standaard uit de theorie. Aangezien wij vanuit onze praktijkervaring hebben gemerkt dat zowel accountants als IT auditors betrokken zijn bij het beoordelen van service auditor s rapporten hebben wij ook de verschillen in aanpak tussen beide beroepsgroepen proberen te identificeren. 2

9 3

10 Beschouwing en conclusie Tenslotte volgt in hoofdstuk 5 een beschouwend gedeelte waar wij op basis van de reeds verzamelde informatie, de inventarisatie en ons professional judgment komen tot een conclusie ten aanzien van de centrale onderzoeksvraag. In dit deel van de scriptie hebben wij ook een aantal concrete aanbevelingen opgenomen om het beoordelings proces te optimaliseren, waarbij wij specifiek aandacht besteden aan de rol van de IT auditor bij dit proces. 4

11 2. Het Service Auditor s Rapport 2.1 Inleiding In vrijwel alle sectoren besteden organisaties vandaag de dag diensten uit aan derde partijen. Daarbij gaat het om een veelheid aan diensten, variërend van IT en salarisverwerking tot en met processen op het gebied van administratie of vermogensbeheer. Als gevolg van uitbesteding van processen is er steeds meer behoefte aan zekerheid hierover. [Keij09] Een middel om meer zekerheid ofwel assurance te verkrijgen over uitbestede processen is het service auditors rapport. Een service auditors rapport is de verzamelnaam voor alle rapportage standaarden waarmee zekerheid kan worden verkregen over uitbestede processen [Beek10]. In de huidige praktijk komt de Amerikaanse SAS70 standaard het meeste voor. Inmiddels is er echter ook een internationale standaard beschikbaar, de ISAE De Amerikaanse SAS70 standaard is kortgeleden ook in lijn gebracht met de internationale standaard, wat geresulteerd heeft in de SSAE-16 standaard. Wij beogen met dit hoofdstuk niet een compleet overzicht te geven van alle beschikbare service auditor rapport standaarden en de verschillen tussen deze standaarden. Over dit onderwerp zou een complete scriptie geschreven kunnen worden. Wel zullen we een beeld schetsen van wat een service auditors rapport is en welke aspecten belangrijk zijn met het oog op de beoordeling ervan. Aangezien wij verwachten, mede op basis van gesprekken met onze klanten, dat de ISAE 3402 standaard in de Nederlandse praktijk het meeste zal voorkomen zullen wij ons in dit hoofdstuk focussen op de ISAE 3402 standaard. Echter, aangezien de SAS70 standaard op dit moment nog het meeste voorkomt, zullen we ook de belangrijkste verschillen tussen de ISAE 3402 en de SAS70 standaard behandelen ten aanzien van de aspecten die van belang zijn bij de beoordeling van een service auditor s rapport. Daarnaast staan we kort stil bij enkele andere voorkomende standaarden. Dit hoofdstuk is als volgt opgebouwd: In paragraaf 2.2 behandelen we de basisbegrippen van service auditors rapport. In paragraaf 2.3 staan we even kort stil bij de historie van een service auditors report. Vervolgens gaan we in paragraaf 2.4 in op de nieuwe ISAE 3402 standaard en de kenmerken die van belang zijn bij de beoordeling ervan. In paragraaf 2.5 staan we stil bij relevante nationale standaarden. Tenslotte behandelen we in paragraaf 2.6 slotopmerkingen. 2.2 Basisbegrippen van het service auditor s rapport In deze paragraaf geven we een overzicht van de basisbegrippen ten aanzien van een service auditors rapport. Onderstaand figuur geeft deze basisbegrippen weer. 5

12 Figuur 1: relaties ten aanzien van een Service auditor s rapport De volgende partijen zijn hierbij relevant: de gebruikers organisatie: de organisatie die een dienst of proces heeft uitbesteed aan de service organisatie. de service organisatie: de organisatie die de dienst van de gebruikers organisatie uitvoert op basis van afspraken met de gebruikersorganisatie gebruikers auditor: De auditor van de gebruikers organisatie service auditor: De auditor die op verzoek van de service organisatie rapporteert over de interne beheersing met betrekking tot de door de service organisatie uitgevoerde werkzaamheden. Zoals in figuur 1 aangegeven is er een relatie tussen de gebruikers organisatie en de service organisatie. De gebruikers organisatie heeft een dienst uitbesteed en heeft hier afspraken over gemaakt met de service organisatie. Vaak zijn deze afspraken vastgelegd in onder andere een Service Level Agreement. Indien de uitbestede dienst van materieel belang is en daarmee invloed heeft op de jaarrekening van de gebruikers organisatie, zijn de vastgelegde afspraken echter niet voldoende voor de gebruikers auditor. Volgens de NV COS 402 standaard, die we in hoofdstuk 3 verder zullen behandelen, dient de gebruikers auditor zich een beeld te vormen van de interne beheersing van de service organisatie, en dient de auditor zekerheid te verkrijgen over deze interne beheersing van der service organisatie. Zoals eerder aangegeven is het service auditors rapport daar een middel voor. 2.3 Historie van het service auditor s rapport De historie van het service auditor s rapport kan het beste worden omschreven aan de hand van de geschiedenis van de SAS70 standaard. De SAS70 of voluit geschreven Statement on Auditing Standards No. 70: Service Organizations was een audit standaard die in april 1992 is uitgegeven door de Auditing Standards Board of the American Institute of Certified Public Accountants (AICPA), onder de officiële titel Reports on the Processing of Transactions by Service Organizations. 1 In 2005 bracht de AICPA een geactualiseerde audit guide uit voor SAS70, genaamd Service Organizations: Applying SAS No. 70, as Amended en maakte tot op heden deel uit van AU Section 324 Service Organizations, maar in de praktijk wordt nog steeds de term SAS70 gebruikt. [AICPA05] In Nederland is het eerste SAS70 rapport uitgebracht in 2000 en heeft het daarna een grote vlucht genomen, mede door de steeds strengere eisen die er werden gesteld aan een verantwoording van een goed ondernemingsbestuur. Dit heeft geleid tot regelgeving, zoals de uitbestedingsrichtlijnen voor verzekeraars en pensioenfondsen van De Nederlandse Bank en het vastleggen van sectie 404 uit de Amerikaanse Sarbanes-Oxleywetgeving in 2002 [Verw08]. Uit een 6

13 onderzoek van Deloitte voor het Money Management Institute blijkt dat SAS70 de jaren daarna meer en meer bekend is geworden. In 2008 was meer dan 90% van de respondenten al met SAS70 in aanraking gekomen en meer dan 80% heeft zelfs inhoudelijke kennis over het rapport en de standaard zelf ontwikkeld over de jaren. [MMI08]. 2.4 ISAE 3402 Zoals in de inleiding aangegeven wordt de ISAE 3402 standaard gebruikt om het service auditors rapport verder toe te lichten. We beginnen met een beschrijving van hoe de standaard tot stand is gekomen. Daarna zullen we ingaan op de belangrijkste aspecten van de standaard met het oog op de beoordeling ervan Van exposure draft naar standaard De International Standard on Assurance Engagements (ISAE) 3402 is een nieuwe standaard voor assurance opdrachten bij uitbesteding. De ISAE 3402 is ontwikkeld door de International Auditing and Assurance Standards Board (IAASB), een comité wat onderdeel is van de International Federation of Accountants (IFAC). De IAASB is verantwoordelijk voor het ontwikkelen van onder andere audit standaarden. De IAASB volgt hiervoor een gestructureerd proces en werkt nauw samen met haar consultatie advies groep. De exposure draft voor de ISAE 3402 is uitgebracht in december 2007 en werd er om publiekelijk commentaar gevraagd aan verschillende internationaal gewaardeerde organisaties. Ontvangen reacties zijn door de IAASB beoordeeld en resulteerde uiteindelijk in de definitieve versie van de ISAE 3402 standaard die uitgebracht is op 18 december De ISAE 3402 gaat in voor opdrachten met periodes eindigend op of na 15 juni ) Zie voor Kenmerken meer informatie ISAE 3402 standaard In deze paragraaf gaan we in op de kenmerken van de ISAE 3402 standaard. Zoals eerder aangegeven beogen we geen volledig overzicht te geven van de standaard, maar halen we de belangrijkste aspecten aan in het licht van onze onderzoeksvraag: hoe beoordeel je een service auditor s rapport in het kader van de jaarrekening controle. Daarnaast geven we voor de verschillende aspecten aan hoe ze zich verhouden tot de SAS70 standaard. Voor een compleet overzicht van de kenmerken van de ISAE 3402 standaard verwijzen wij naar de standaard zelf [IFAC09.01]. Voor een compleet overzicht van de verschillen met de SAS70 standaard verwijzen wij naar Ewals [Ewals10] of van Beek [Beek10] Reikwijdte van de ISAE 3402 standaard Processen met impact op de financiële verslaglegging In de definitieve versie van de ISAE 3402 standaard wordt uiteindelijk aangegeven dat de scope van de processen waarover de service auditor rapporteert, conform de SAS70 standaard, enkel mag bestaan uit processen met een impact op de financiële verslaggeving van gebruikersorganisaties [Beek10]. Dit is een opvallend punt aangezien er bij de exposure draft nog sprake was van een verbreding van de scope met processen zonder impact op de financiële verslaggeving. Toch meldt Ewals in zijn recente artikel: Wel is door de IAASB de deur opengezet voor een grotere reikwijdte door in de ISAE-teksten op te nemen, waarin is aangegeven dat beheersmaatregelen rondom operations van de serviceorganisatie en compliance met wet- en regelgeving ook relevant kunnen zijn voor de financial reporting van de user organisatie. [Ewals10] In de ISAE 3402 standaard lezen wij This International Standard on Assurance Engagements (ISAE) deals with assurance engagements undertaken by a professional accountant in public practice to provide a report for use by user entities and their auditors on the controls at a service organization that provides a service to user entities that is likely to be relevant to user entities internal control as it relates to financial reporting. [IFAC09.01] Naar onze mening is het gebruik van de woorden likely to be relevant hier verwarrend aangezien op deze manier onduidelijkheid kan ontstaan over de geoorloofde scope. De verschillende meningen onder de experts bevestigen dit beeld. Het is in ieder geval duidelijk dat de standaard overige processen niet per definitie uitsluit. 7

14 In de praktijk verwachten wij overigens, mede op basis van feedback van onze klanten, dat service organisaties de introductie van de ISAE 3402 standaard zullen gebruiken om de reikwijdte van hun huidige SAS70 rapportage te beperken tot processen die daadwerkelijk impact hebben op de financiële verslaggeving, ook al was het formeel onder de SAS70 standaard ook niet geoorloofd om andersoortige processen op te nemen. Richtlijnen ten aanzien van reikwijdte en diepgang Een ander punt ten aanzien van de reikwijdte van de ISAE 3402 standaard is dat de standaard zelf geen richtlijnen (guidance) bevat ten aanzien van de welke processen dan impact hebben op de financiële verslaggeving, of met welke diepgang deze processen dienen te worden meegenomen in het interne beheersingsraamwerk van de service organisatie. Het is daarmee feitelijk aan de service organisatie, al dan niet in overleg met de service auditor, gebruikers organisatie en wellicht ook de gebruikers auditor, om te bepalen welke processen in scope zouden moeten zijn en met welke diepgang de beheersmaatregelen worden gedefinieerd. Voor de gebruikers auditor blijft het daarmee van uitermate groot belang om de reikwijdte en diepgang van een service auditor s rapport te beoordelen, en niet aan te nemen dat de reikwijdte voldoende is. Typen rapporten In de ISAE3402 standaard en feitelijk conform de SAS70 standaard, zijn er twee typen rapporten te onderscheiden, namelijk: Type I rapport in dit rapport geeft de service auditor in haar mededeling een redelijke mate van zekerheid over de opzet en het bestaan van de interne beheersing van de service organisatie op een bepaalde datum. De mededeling die de service auditor afgeeft omvat dat de beschrijving van het systeem van de service organisatie een getrouw beeld geeft en dat de interne interne beheersingsmaatregelen die betrekking hebben op de interne beheersingsdoelstellingen die in de beschrijving van de serviceorganisatie van haar systeem vermeld staat, op de gespecificeerde datum op afdoende wijze zijn opgezet [IFAC09.01]. Type II rapport In dit rapport geeft de service auditor in haar mededeling naast de opzet en bestaan ook een redelijke mate van zekerheid over dat de interne beheersmaatregelen 2) Zie voor meer informatie hebben gewerkt over een bepaalde periode. [IFAC09.01] In de praktijk wordt het type I rapport gebruikt als opstap naar een type II rapport. Een type I rapport is in het kader van de jaarrekeningcontrole van weinig waarde aangezien de gebruikersauditor zich alleen een beeld kan vormen van de interne beheersing bij de service organisatie, maar niet over de werking van deze interne beheersing. Het zal dan vaak nodig zijn om zelf werkzaamheden uit te voeren om de effectieve werking van geïmplementeerde beheersmaatregelen vast te stellen. Management verklaring Onder de SAS 70 standaard gaf de service auditor in haar mededeling een opinie af over de opzet, het bestaan en, indien het een Type II rapport betrof, de werking van de interne beheersmaatregelen van de service organisatie. Bij de ISAE 3402 standaard is, naast deze opinie die afgegeven wordt door de service auditor, ook het management van de service organisatie verplicht een getekende verklaring af te geven. Middels deze verklaring dient de service organisatie te verklaren dat, in alle van materieel belang zijnde opzichten, en op basis van geschikte criteria: a. de beschrijving het systeem van de serviceorganisatie getrouw weergeeft zoals dit is opgezet en geïmplementeerd op de gespecificeerde datum; b. de interne beheersingsmaatregelen die verband houden met interne beheersingsdoelstellingen zoals die in de beschrijving van de serviceorganisatie van haar systeem op de gespecificeerde datum staan vermeld, op afdoende wijze zijn opgezet; c. de interne beheersingsmaatregelen die verband houden met de interne beheersingsdoelstellingen zoals die in de beschrijving van de serviceorganisatie van haar systeem staan vermeld, gedurende de gespecificeerde verslagperiode effectief werkten (NB: alleen van toepassing bij een type II rapport.) [IFAC09.01] Uit de toelichting in de ISAE 3402 standaard wordt aangegeven: Het feit dat de accountant van de serviceorganisatie over de werking van interne beheersingsmaatregelen zal rapporteren, is geen vervanging voor de processen van de serviceorganisatie zelf om een redelijke basis voor haar bewering te verschaffen. Dit betekent dat de ISAE 3402 standaard vereist dat de service 8

15 organisatie zelf procedures hanteert om de opzet, bestaan en werking van haar interne beheersmaatregelen te toetsen om zo een redelijke basis te hebben voor haar management verklaring. De standaard geeft niet expliciet aan wat nu precies deze redelijke basis is. Dit zal dus over worden gelaten aan het professional judgment van de service auditor. Wij verwachten dat de Big Four kantoren interne richtlijnen zullen gaan opstellen met betrekking tot dit punt. Een bijkomend vraagstuk met betrekking tot de managementverklaring is vervolgens de discussie rondom de tekenbevoegdheid van de managementverklaring. Het is vanuit de standaard namelijk onduidelijk welke personen binnen het management van de service organisatie nu wel of niet de verklaring mogen ondertekenen. In de standaard valt te lezen: Where this ISAE requires the service auditor to inquire of, request representations from, communicate with, or otherwise interact with the service organization, the service auditor shall determine the appropriate person(s) within the service organization s management or governance structure with whom to interact. This shall include consideration of which person(s) have the appropriate responsibilities for and knowledge of the matters concerned. [IFAC09.01] Ook hier verwachten wij dat de verschillende kantoren daar eigen richtlijnen zullen ontwikkelen. In het kader van ons onderzoek kunnen wij gebruikers auditors die een ISAE 3402 rapport beoordelen adviseren om de service organisatie of service auditor te vragen hoe er met bovenstaande punten wordt omgegaan, te meer aangezien de standaard niet vereist dat de service auditor rapporteert over de omgang ten aanzien van bovenstaande punten. Mededeling van de service auditor Een opvallend punt is dat, ondanks het feit dat het management zelf verklaart dat de interne beheersing effectief heeft gewerkt, de service auditor haar mededeling nog steeds dient te formuleren als een direct reporting conclusie.[ifac09.01] Dit betekent dat de service auditor in haar mededeling niet verwijst of steunt op de management verklaring of de werkzaamheden die het management heeft uitgevoerd, maar aangeeft tot het oordeel te zijn gekomen op basis van eigen werkzaamheden. Daarmee verschilt de mededeling onder de ISAE 3402 standaard niet van de mededeling onder de SAS70 standaard. Sub-service organisaties Het komt in de praktijk regelmatig voor dat de service organisatie op haar beurt een deel van haar processen heeft uitbesteed aan een andere service organisatie. Zo n service organisatie wordt een sub-service organisatie genoemd. Een volledige definitie van een sub-service organisatie wordt door ISAE 3402 als volgt beschreven: een service organisatie gebruikt door een andere service organisatie om een deel van haar diensten uit te voeren ten behoeve van de gebruikersorganisatie die relevant kunnen zijn tot de interne controle van de gebruikersorganisatie waar het relateert aan de financiële verslaggeving. [IFAC09.01] De ISAE 3402 standaard voorziet, ook weer conform de SAS70 standaard, in twee methoden ten aanzien van de omgang met sub-service organisaties: Inclusive methode Bij deze methode neemt de service organisatie de sub-service organisatie mee in de reikwijdte van het ISAE 3402 rapport en wordt de beheersomgeving en daarmee de relevante beheersdoelstellingen en beheersmaatregelen van de sub-service organisatie onderdeel van de scope van het service auditors rapport. The service auditor test de beheersmaatregelen bij de sub-service organisatie en rapporteert in het service auditors rapport over de resultaten. Hiermee geeft de service auditor ook een redelijke mate zekerheid over de interne beheersomgeving van de sub-service organisatie. Carve out methode Bij deze methode wordt de sub-service organisatie buiten de reikwijdte van het service auditors rapport gehouden en neemt de service organisatie alleen de diensten die zij zelf uitvoert op in het service auditor s rapport. De beheersomgeving, relevante beheersdoelstellingen en beheersmaatregelen van de sub-service organisatie worden niet meegenomen als object van onderzoek voor de audit, waardoor er door de service auditor ook geen zekerheid wordt gegeven over de interne controle van de sub-service organisatie. In deze gevallen zal de sub-service organisatie vaak zelf een service auditors rapport afgeven. 9

16 Een belangrijk verschil met de SAS70 standaard is dat er in het geval van de inclusive methode, het volgens de ISAE 3402 standaard ook verplicht is om een management verklaring van de subservice organisatie op te nemen. In de standaard staat te lezen: De opname methode (inclusive methode) is doorgaans alleen haalbaar indien de serviceorganisatie en de subserviceorganisatie met elkaar zijn verbonden of als het contract tussen de serviceorganisatie en de subserviceorganisatie hierin voorziet. [IFAC09.01]. Wij verwachten dat de inclusive methode gezien bovenstaande minder vaak zal voorkomen. In deze gevallen zal de sub-service organisatie waarschijnlijk zelf een service auditor s rapport uitbrengen. Dat betekent dat in het kader van de beoordeling van een service auditor s rapport het dan ook vaker zal voorkomen dat de gebruikers auditor de rapportages van de sub-service organisaties dient te beoordelen. In hoofdstuk 4 gaan we verder op dit punt in. Aanvullende interne beheersmaatregelen van de gebruikende entiteit Conform de SAS70 standaard is de service organisatie ook bij de ISAE 3402 standaard verplicht om eventuele aanvullende interne beheersmaatregelen waarvan de service organisatie aanneemt dat deze geïmplementeerd zijn bij de gebruikers organisatie op te nemen in het rapport [IFAC09.01]. Hierbij gaat het om beheersmaatregelen die noodzakelijk zijn om de interne beheersdoelstellingen waarover de service auditor rapporteert, te behalen. Een voorbeeld hiervan is bijvoorbeeld een salarisverwerker die in de aanvullende interne beheersmaatregelen aangeeft dat de salarismutaties die de gebruikersorganisatie aan de service organisatie doorgeeft juist en volledig dienen te zijn. Werkzaamheden uitgevoerd door Internal Audit Vanuit de ISAE 3402 standaard is de service auditor verplicht om een beschrijving op te nemen van eventuele testwerkzaamheden die zijn uitgevoerd door de Internal Auditor en een beschrijving van de invloed van deze werkzaamheden op de opinie van de service auditor [IFAC09.01]. Onder de SAS70 standaard werden activiteiten uitgevoerd door Internal Audit onder verantwoordelijkheid van de service auditor uitgevoerd en hoefden deze niet vermeld te worden in de rapportage. 2.5 Nationale service auditor rapport standaarden Zoals eerder aangegeven is de ISAE 3402 de eerste internationale standaard ten aanzien van assurance over uitbestede processen. Naast de Amerikaanse SAS70 standaard zijn in andere landen in de loop der jaren verschillende standaarden ontstaan. In figuur 2 geeft Gaskin een overzicht van aantal standaarden waar de ISAE 3402 invloed op zal hebben. Zij geeft hierbij aan dat nationale organisaties die standaarden ontwikkelen er op aangedrongen worden om ofwel de ISAE 3402 direct toe te passen ofwel hun huidige standaard er nauw op de ISAE 3402 aan te sluiten. [Gas09] Figuur 2: relatie ISAE 3402 met bestaande standaarden 10

17 Het advies van Gaskin is door de Auditing Standards Board van de AICPA al overgenomen. In April 2010 heeft de AICPA de opvolger van de SAS 70 standaard gepubliceerd, de Statement on Standards for Attestation Engagements (SSAE) 16. SSAE 16 zal de SAS 70 standaard vervangen als de standaard van rapportering over service organisaties voor periodes eindigend op of na 15 juni De SSAE 16 standaard is hiermee feitelijk de Amerikaanse vertaling van de internationale ISAE 3402 standaard. Ten opzichte van de ISAE 3402 standaard is er wel een aantal verschillen, maar de kenmerken die van de ISAE 3402 die wij in de vorige paragraaf hebben behandeld zijn ook voor de SSAE 16 standaard van toepassing. In het kader van onze onderzoeksvraag voert het dan ook te ver om verder stil te staan bij deze verschillen. Wij verwijzen de lezer graag naar de website gewijd aan de standaard voor meer informatie 3. Inmiddels is ook de Nederlandse vertaling van de ISAE 3402 standaard beschikbaar vanuit NOREA. Alhoewel er meer verschillen zijn, is het opvallend dat waar de IFAC aangeeft bij de scope van de standaard: This International Standard on Assurance Engagements (ISAE) deals with assurance engagements undertaken by a professional accountant in public practice [IFAC09.01], NOREA ervoor kiest om de term professional accountant in public practice te vertalen met beroepsbeoefenaar [NOREA11]. NOREA geeft dan ook aan in een voetnoot dat de term beroepsbeoefenaar de IT-auditor, zoals gedefinieerd in het Reglement Gedragscode betreft. Dat betekent dat een ISAE 3402 rapport in Nederland ook zou kunnen worden afgegeven door een interne IT auditor en niet per definitie een IT auditor binnen een professional services kantoor. De overige standaarden die door Gaskin worden genoemd komen in de Nederlandse praktijk niet of nauwelijks voor. We gaan dan ook niet verder op deze standaarden in. Een standaard die we in Nederland wel regelmatig tegenkomen is de De Third Party Mededeling of Derde Partij Mededeling. Dit is een in Nederland gebruikt service auditors rapport zonder vormvoorschriften voor de wijze van rapporteren. [Vries08] Deze vorm van een service auditor rapport is ontstaan door een vraag naar standaardisatie in IT onderzoeken naar de kwaliteit in beheersing door ITdienstverleners. [Jonk07]. Inmiddels wordt de TPM vrijwel altijd onder de assurance standaard NV COS 3000 Assurance-opdrachten anders dan opdrachten tot controle of beoordeling van historische financiële informatie afgegeven. Hoewel de NV COS 3000 standaard niet specifiek 3) Zie gericht is voor op de meer betrouwbaarheid informatie en integriteit van de financiële verslaggeving, komt het in de praktijk regelmatig voor dat er in het kader van een jaarrekening gebruik wordt gemaakt van een rapport onder NV COS Veel van de kenmerken van de ISAE 3402 standaard gelden niet voor de een service auditors rapportage uitgebracht onder NV COS Zoals we in hoofdstuk 3 zullen laten zien wordt er in de richtlijnen ten aanzien van het gebruikmaken van een service auditor s rapport echter geen onderscheid gemaakt naar de standaard waaronder het service auditor s rapport is uitgebracht. Dat betekent dat indien de gebruikers auditor gebruik zou willen maken van rapport onder NV COS 3000, hij of zij extra aandacht zal moeten besteden om te bepalen of het rapport wel geschikt is voor het gebruik in het kader van de jaarrekeningcontrole. 2.6 Slotopmerkingen We hebben met dit hoofdstuk de benodigde achtergrond ten aanzien van het service auditor s rapport verschaft om later in deze scriptie te kunnen aangeven hoe een service auditor s rapport dient te worden beoordeeld. Aan de hand van de nieuwe internationale standaard ISAE 3402 hebben we de belangrijke aspecten van een service auditor s rapport toegelicht in het kader van het beoordelen van een service auditor s rapport. Daarnaast hebben we de reikwijdte van een service auditor s rapport behandeld, en we hebben aangegeven welke verschillen er op deze punten bestaan met de op dit moment veel voorkomende SAS70 standaard. Tenslotte hebben we kort stilgestaan bij enkele relevante nationale standaarden. Uit dit hoofdstuk blijkt dat de ISAE 3402 standaard op een aantal punten niet duidelijk is. Zo kan er onduidelijkheid ontstaan ten aanzien van het al dan niet opnemen van processen zonder impact op de financiële verslaggeving. Daarnaast geeft de standaard geen duidelijkheid over de processen die juist wel in scope zouden moeten zijn en ook niet met betrekking tot de diepgang van de beheersmaatregelen. De standaard laat daarmee veel ruimte voor professional judgment. 11

18 Voor de gebruikers auditor betekent bovenstaande dat er expliciete aandacht dient te worden besteed aan met name de reikwijdte en diepgang van een service auditor s rapport. De gebruikers auditor zal zich moeten verdiepen in de afwegingen die (al dan niet expliciet) zijn gemaakt door zowel de service auditor als de service organisatie. 12

19 3 Richtlijnen voor het beoordelen van een service auditor s rapport in het kader van de jaarrekeningcontrole. 3.1 Inleiding In dit hoofdstuk gaan wij na welke richtlijnen er beschikbaar voor het beoordelen van een service auditors rapport in het kader van de jaarrekening controle en of in deze richtlijnen aandacht wordt besteed aan de rol van de IT auditor. In paragraaf 3.2 schetsen wij eerst een korte achtergrond van de jaarrekening controle zelf voordat wij in paragraaf 3.3 de richtlijnen behandelen die de accountant helpen de jaarrekening controle uit te voeren. Vervolgens zullen wij in paragraaf 3.4 ingaan op richtlijnen die zijn opgesteld ten aanzien van het beoordelen van een service auditor s rapport in het kader van de jaarrekening controle. Ten slotte zal paragraaf 3.5 achterhalen in welke mate de richtlijnen aandacht besteden aan de rol van een IT auditor tijdens het beoordelen van een service auditor s rapport. 3.2 De jaarrekeningcontrole Sinds de vernieuwing van de Wet op de jaarrekening van ondernemingen (WJO, hoofdstuk 12) zijn vanaf 1971 niet alleen voor Naamloze Vennootschappen, maar voor alle rechtspersonen de voorschriften omtrent de inhoud van het jaarverslag verscherpt [Dorr08]. In het kader van externe verslaggeving zijn alle rechtspersonen verplicht een jaarverslag uit te brengen. De externe verslaggeving is gericht op het informeren van belanghebbenden over de ontwikkelingen binnen een onderneming. Het jaarverslag bestaat uit financiële informatie en uit informatie die gericht is op het geven van een goede beeldvorming van de onderneming. De jaarrekening is een onderdeel van het jaarverslag en bestaat uit de balans, winst- en verliesrekening, toelichtingen en de accountantsverklaring. Er zijn verschillende definities van de jaarrekening en om deze reden starten wij bij de beschrijving uit de Van Dale: staat van ontvangsten en uitgaven over een heel boekjaar. Dit is een zeer bondige definitie en laat naar onze mening onvoldoende het doel zien van de jaarrekening. Wij kunnen ons meer vinden in de definitie uit Titel 9 van het Burgerlijk Wetboek 2: De jaarrekening geeft volgens normen die in het maatschappelijk verkeer als aanvaardbaar worden beschouwd een zodanig inzicht dat een verantwoord oordeel kan worden gevormd omtrent het vermogen en het resultaat, alsmede voor zover de aard van de jaarrekening dat toelaat, omtrent de solvabiliteit en de liquiditeit van een rechtspersoon 3.3 Richtlijnen voor de jaarrekeningcontrole Internationaal is IFAC de organisatie die zich bezig houdt om een accountantsberoep te ontwikkelen en te bevorderen dat in staat is op uniforme wijze diensten te verlenen van hoge kwaliteit ten behoeve van het algemeen belang. Binnen Nederland is het Koninklijk NIVRA als lid van IFAC verplicht het werk van IFAC te ondersteunen door haar leden te informeren over alle uitspraken van IFAC en met name de implementatie van de Standaarden van IFAC in de Nederlandse wet- en regelgeving te bewerkstelligen, voor zover dat onder de plaatselijke wet- en regelgeving mogelijk is. 4 Dit heeft als resultaat dat de ISA (International Standards on Auditing) richtlijnen uitgebracht door IFAC worden opgenomen door het NIVRA in de nationale Nadere Voorschriften Controle- en Overige Standaarden (NV COS) welke zijn opgenomen in de Handleiding Regelgeving Accountancy. Ten behoeve van de auditor van een organisatie heeft het NIVRA een Stramien opgesteld wat een referentiekader geeft voor accountants in de accountantspraktijk die een assurance-opdracht uitvoeren, anderen die betrokken zijn bij assurance-opdrachten, waaronder de beoogde gebruikers van een assurance-rapport en de verantwoordelijke partij en de beroepsorganisaties (NIVRA/NOvAA) bij de ontwikkeling van Controlestandaarden, Standaarden voor Beoordelingsopdrachten en Standaarden voor Assurance-opdrachten. Dit Stramien bepaalt en omschrijft de elementen en doelstellingen van een assurance-opdracht en geeft aan op welke 4) Zie voor meer informatie 13

20 opdrachten de Controlestandaarden, de Standaarden voor Beoordelingsopdrachten en de Standaarden voor Assurance-opdrachten van toepassing zijn. 4 Dit Stramien beschrijft geen procedurele eisen voor de uitvoering van assurance-opdrachten, maar zijn richtlijnen opgenomen zoals algemene uitgangspunten en noodzakelijke werkzaamheden. Wij zullen kort dit Stramien behandelen om zo tot de richtlijnen te komen die wij verder willen toelichten in het kader van ons onderzoek. Het Stramien is opgebouwd uit de volgende delen: Opdrachten tot controle van historische financiële informatie Opdrachten tot beoordelen van historische financiële opdrachten Assurance opdrachten anders dan opdrachten tot controle of beoordelen van historische financiële informatie Aan assurance verwante opdrachten Overige opdrachten Uit bovenstaande opbouw van het Stramien is te zien dat in de NV COS onderscheid wordt gemaakt naar historische financiële informatie, zoals een jaarrekening, en andersoortige informatie. Wij zijn van mening dat dit onderscheid van belang is voor de toepassing van de juiste standaarden van de NV COS op het gebied van assurance-opdrachten. Vanuit de reikwijdte van ons onderzoek beperken wij ons om deze reden tot de NV COS opdrachten tot controle van historische financiële informatie. 3.4 Richtlijnen voor het beoordelen van een service auditor s rapport In de voorgaande paragraaf hebben wij kort het NIVRA stramien behandeld en een beperking aangebracht tot opdrachten tot controle van historische financiële informatie. In deze paragraaf gaan wij verder in op de vraag welke NV COS richtlijnen van toepassing zijn op het beoordelen van een service auditor s rapport in het kader van de jaarrekening controle. Hierbij is het belangrijk aan te geven dat wij niet op zoek zijn naar richtlijnen bedoeld voor de service auditor (deze zijn beschikbaar als onderdeel van de verschillende standaarden), maar naar de richtlijnen bedoeld voor de gebruikers auditor. In de Handleiding Regelgeving Accountancy (HRA) van 2010 zijn de standaarden die betrekking hebben op ons onderzoek niet volgens de laatste IFAC standaarden. [NIVRA10] IFAC heeft namelijk tegelijk met het ISAE 3402 traject de standaard ISA 402 in lijn gebracht. [IFAC09.02]. Om deze reden gebruiken wij de Inhoud Handleiding Regelgeving Accountancy Deel 1a - januari 2011 waar de nieuwe NV COS standaarden vermeldt staan zoals vastgesteld door het bestuur per 15 januari Het NIVRA heeft ten behoeve van het beoordelen van een service auditor s rapport de standaard NV COS 402 Controleoverwegingen wanneer een entiteit gebruik maakt van een serviceorganisatie opgesteld. De NV COS 402 behandelt de verantwoordelijkheid van de gebruikers auditor ten aanzien van het verkrijgen van voldoende controle informatie wanneer een gebruikersorganisatie gebruik maakt van één of meer service organisaties. De diensten die door een service organisatie worden verleend moeten hierbij relevant zijn voor de financiële jaarrekening van de gebruikersorganisatie. [NIVRA11.03] Hieronder zijn de belangrijkste delen van de NV COS 402 standaard opgenomen. Het gebruiken van een type 1 of type 2 rapport teneinde het inzicht van de accountant in de serviceorganisatie te ondersteunen Vergewissen dat de accountant van de serviceorganisatie deskundig is en onafhankelijk van de serviceorganisatie; Vergewissen dat de standaarden waaronder het type 1 of type 2 rapport is uitgebracht, adequaat zijn. 14

MKB Cloudpartner Informatie TPM & ISAE 3402 2016

MKB Cloudpartner Informatie TPM & ISAE 3402 2016 Third Party Memorandum (TPM) Een Derde verklaring of Third Party Mededeling (TPM) is een verklaring die afgegeven wordt door een onafhankelijk audit partij over de kwaliteit van een ICT-dienstverlening

Nadere informatie

OPKOMST VAN EEN NIEUWE WERELDWIJDE ASSURANCESTANDAARD ISAE 3402: einde van SAS 70 in zicht?

OPKOMST VAN EEN NIEUWE WERELDWIJDE ASSURANCESTANDAARD ISAE 3402: einde van SAS 70 in zicht? OPKOMST VAN EEN NIEUWE WERELDWIJDE ASSURANCESTANDAARD ISAE 3402: einde van SAS 70 in zicht? Dit artikel is geschreven om u te informeren over de ontwikkelingen op het gebied van third party reporting 1,

Nadere informatie

Verschillen en overeenkomsten tussen SOx en SAS 70

Verschillen en overeenkomsten tussen SOx en SAS 70 Compact 2007/3 Verschillen en overeenkomsten tussen SOx en SAS 70 Drs. J.H.L. Groosman RE Sinds de bekende boekhoudschandalen is er veel aandacht voor de interne beheersing en goed ondernemingsbestuur,

Nadere informatie

Controleverklaringen. Nieuwe stijl, heldere taal

Controleverklaringen. Nieuwe stijl, heldere taal Controleverklaringen Nieuwe stijl, heldere taal NIVRA-NOvAA 2010 Disclaimer Het NIVRA en de NOvAA hebben zich ten doel gesteld voor een zo betrouwbaar mogelijke uitgave te zorgen. Niettemin zijn het NIVRA

Nadere informatie

SAS 70 maakt plaats voor ISAE 3402

SAS 70 maakt plaats voor ISAE 3402 SAS 70 maakt plaats voor ISAE 3402 Sinds enkele jaren is een SAS 70-rapportage gemeengoed voor serviceorganisaties om verantwoording af te leggen over de interne beheersing. Inmiddels is SAS 70 verouderd

Nadere informatie

INTERNATIONAL STANDARD ON AUDITING (ISA)

INTERNATIONAL STANDARD ON AUDITING (ISA) INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 706, PARAGRAFEN TER BENADRUKKING VAN BEPAALDE AANGELEGENHEDEN EN PARAGRAFEN INZAKE OVERIGE AANGELEGENHEDEN IN DE CONTROLEVERKLARING VAN DE ONAFHANKELIJKE AUDITOR

Nadere informatie

ISAE 3402: een nieuw hoofdstuk voor de IT-auditor

ISAE 3402: een nieuw hoofdstuk voor de IT-auditor ISAE 3402: een nieuw hoofdstuk voor de IT-auditor De SAS70-standaard is sinds jaar en dag dé internationale standaard voor het geven van zekerheid over uitbestede processen. Door de IAASB is eind december

Nadere informatie

2014 KPMG Advisory N.V

2014 KPMG Advisory N.V 01 Uitbesteding & assurance 11 Nut en noodzaak van assurance reporting Auteurs: Rosemarie van Alst en Fons Basten Wie activiteiten uitbesteedt, wil graag zekerheid over de kwaliteit en integriteit van

Nadere informatie

De mogelijke rollen van de internal auditor in een ISAE 3402-traject

De mogelijke rollen van de internal auditor in een ISAE 3402-traject De mogelijke rollen van de internal auditor in een ISAE 3402-traject Gebruik met bronvermelding toegestaan Erasmus Universiteit Rotterdam Postinitiële opleiding Internal Auditing & Advisory Erasmus School

Nadere informatie

ISA 710, TER VERGELIJKING OPGENOMEN INFORMATIE - OVEREENKOMSTIGE CIJFERS EN VERGELIJKENDE FINANCIELE OVERZICHTEN

ISA 710, TER VERGELIJKING OPGENOMEN INFORMATIE - OVEREENKOMSTIGE CIJFERS EN VERGELIJKENDE FINANCIELE OVERZICHTEN INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 710, TER VERGELIJKING OPGENOMEN INFORMATIE - OVEREENKOMSTIGE CIJFERS EN VERGELIJKENDE FINANCIELE OVERZICHTEN Deze Internationale controlestandaard (ISA) werd

Nadere informatie

Richtlijn 4401 Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden met betrekking tot informatietechnologie

Richtlijn 4401 Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden met betrekking tot informatietechnologie Richtlijn 4401 Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden met betrekking tot informatietechnologie Inleiding 1-3 Doel van de opdracht tot het verrichten van overeengekomen

Nadere informatie

Besluit tot wijziging van de Nadere voorschriften controleen overige standaarden Vastgesteld 18 december 2008

Besluit tot wijziging van de Nadere voorschriften controleen overige standaarden Vastgesteld 18 december 2008 Besluit tot wijziging van de Nadere voorschriften controleen overige standaarden Vastgesteld 18 december 2008 1 Besluit tot wijziging van de Nadere voorschriften controle- en overige standaarden Vastgesteld

Nadere informatie

SAS 70 herzien, focus ISAE 3402 blijft op beheersingsmaatregelen

SAS 70 herzien, focus ISAE 3402 blijft op beheersingsmaatregelen 38 SAS 70 herzien, focus ISAE 3402 blijft op beheersingsmaatregelen financiële verantwoording Drs. Jaap van Beek RE RA en drs. Marco Francken RE RA CISA Drs. J.J. van Beek RE RA is als partner werkzaam

Nadere informatie

ISA 610, GEBRUIKMAKEN VAN DE WERKZAAMHEDEN VAN INTERNE AUDITORS

ISA 610, GEBRUIKMAKEN VAN DE WERKZAAMHEDEN VAN INTERNE AUDITORS INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 610, GEBRUIKMAKEN VAN DE WERKZAAMHEDEN VAN INTERNE AUDITORS Deze Internationale controlestandaard (ISA) werd in 2009 in de Engelse taal gepubliceerd door de

Nadere informatie

Toezien op privacy naleving bij (IT) leveranciers; ISO of ISAE 3000?

Toezien op privacy naleving bij (IT) leveranciers; ISO of ISAE 3000? Algemene Verordening Gegevensbescherming (AVG) en de impact bij uitbesteding DATABEVEILIGING Toezien op privacy naleving bij (IT) leveranciers; ISO 27001 of ISAE 3000? Het uitbesteden van bedrijfsprocessen

Nadere informatie

Jacques Herman 21 februari 2013

Jacques Herman 21 februari 2013 KING bijeenkomst Audit- en Pentestpartijen Toelichting op de DigiD Rapportage template en de NOREA Handreiking DigiD ICT-beveiligingsassessments Jacques Herman 21 februari 2013 Samenvatting van de regeling

Nadere informatie

Dit document maakt gebruik van bladwijzers. Consultatiedocument Gewijzigde Standaard 3000 en Stramien 4 juni 2015

Dit document maakt gebruik van bladwijzers. Consultatiedocument Gewijzigde Standaard 3000 en Stramien 4 juni 2015 Dit document maakt gebruik van bladwijzers. Consultatiedocument 4 juni 2015 Consultatieperiode loopt tot 1 september 2015 Consultatiedocument gewijzigde Standaard 3000 en Stramien Inhoudsopgave 1 Inleiding

Nadere informatie

Consultatiedocument Standaard 4400N Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden 30 juli 2015

Consultatiedocument Standaard 4400N Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden 30 juli 2015 Dit document maakt gebruik van bladwijzers Consultatiedocument Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden 30 juli 2015 Consultatieperiode loopt tot en met 21 september 2015

Nadere informatie

ISA 510, INITIËLE CONTROLEOPDRACHTEN - BEGINSALDI

ISA 510, INITIËLE CONTROLEOPDRACHTEN - BEGINSALDI INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 510, INITIËLE CONTROLEOPDRACHTEN - BEGINSALDI Deze Internationale controlestandaard (ISA) werd in 2009 in de Engelse taal gepubliceerd door de International

Nadere informatie

NOREA Richtijn 3402 ASSURANCE-RAPPORTEN BETREFFENDE INTERNE BEHEERSINGSMAATREGELEN BIJ EEN SERVICEORGANISATIE

NOREA Richtijn 3402 ASSURANCE-RAPPORTEN BETREFFENDE INTERNE BEHEERSINGSMAATREGELEN BIJ EEN SERVICEORGANISATIE NOREA Richtijn 3402 ASSURANCE-RAPPORTEN BETREFFENDE INTERNE BEHEERSINGSMAATREGELEN BIJ EEN SERVICEORGANISATIE (Van toepassing op assurance-rapporten van IT-auditors van de serviceorganisatie over verslagperioden

Nadere informatie

HOEBERT HULSHOF & ROEST

HOEBERT HULSHOF & ROEST Inleiding Artikel 1 Deze standaard voor aan assurance verwante opdrachten heeft ten doel grondslagen en werkzaamheden vast te stellen en aanwijzingen te geven omtrent de vaktechnische verantwoordelijkheid

Nadere informatie

Meer duidelijkheid over samenstellingsopdrachten met komst Standaard 4410

Meer duidelijkheid over samenstellingsopdrachten met komst Standaard 4410 Spotlight Meer duidelijkheid over samenstellingsopdrachten met komst Standaard 4410 Robert van der Glas - Statutaire compliance, Tax Reporting & Strategy De NBA heeft onlangs de herziene standaard uitgebracht

Nadere informatie

Het assurance-raamwerk De accountant en het verstrekken van zekerheid

Het assurance-raamwerk De accountant en het verstrekken van zekerheid Het assurance-raamwerk De accountant en het verstrekken van zekerheid Koninklijk Nederlands Instituut van Registeraccountants Inhoudsopgave 1 Inleiding 3 2 Het begrip assurance en maatschappelijke ontwikkelingen

Nadere informatie

Third Party Audits Onderzoek naar de toegevoegde waarde van Third Party Audits voor gebruikersorganisaties en serviceorganisaties

Third Party Audits Onderzoek naar de toegevoegde waarde van Third Party Audits voor gebruikersorganisaties en serviceorganisaties Scriptievoorstel v0.3 Het effect van organisatiecultuur op de IT-auditaanpak Third Party Audits Onderzoek naar de toegevoegde waarde van Third Party Audits voor gebruikersorganisaties en serviceorganisaties

Nadere informatie

SAS 70 en daarna: controls reporting in een breder kader

SAS 70 en daarna: controls reporting in een breder kader SAS 70 en daarna: controls reporting in een breder kader Stefan Verweij en Suzanne Keijl, Systems & Process Assurance Ondernemingen besteden in toenemende mate processen uit, ook processen die in het verleden

Nadere informatie

INTERNATIONALE CONTROLESTANDAARD 402 IN OVERWEGING TE NEMEN FACTOREN BIJ DE CONTROLE VAN ENTITEITEN DIE GEBRUIKMAKEN VAN SERVICE-ORGANISATIES

INTERNATIONALE CONTROLESTANDAARD 402 IN OVERWEGING TE NEMEN FACTOREN BIJ DE CONTROLE VAN ENTITEITEN DIE GEBRUIKMAKEN VAN SERVICE-ORGANISATIES INTERNATIONALE CONTROLESTANDAARD 402 IN OVERWEGING TE NEMEN FACTOREN BIJ DE CONTROLE VAN ENTITEITEN DIE GEBRUIKMAKEN VAN SERVICE-ORGANISATIES INHOUDSOPGAVE Paragrafen Inleiding... 1-3 Door de auditor in

Nadere informatie

Consultatiedocument Aanpassingen vertaling Standaarden NV COS in verband met Non-Compliance with Laws and Regulations (NOCLAR) 09 februari 2018

Consultatiedocument Aanpassingen vertaling Standaarden NV COS in verband met Non-Compliance with Laws and Regulations (NOCLAR) 09 februari 2018 Dit document maakt gebruik van bladwijzers. Consultatiedocument Aanpassingen vertaling Standaarden NV COS in verband met Non-Compliance with Laws and Regulations (NOCLAR) 09 februari 2018 Consultatieperiode

Nadere informatie

ISAE 3402: Externe auditor niet langer nodig!

ISAE 3402: Externe auditor niet langer nodig! ISAE 3402: Externe auditor niet langer nodig! DBedrijven De Rapportagestandaard ISAE 3402 is inmiddels besteden al sinds jaar en dag activiteiten uit aan andere bedrijven. Om kosten te drukken, om zich

Nadere informatie

NOREA Richtijn 3402 ASSURANCE-RAPPORTEN BETREFFENDE INTERNE BEHEERSINGSMAATREGELEN BIJ EEN SERVICEORGANISATIE INHOUD

NOREA Richtijn 3402 ASSURANCE-RAPPORTEN BETREFFENDE INTERNE BEHEERSINGSMAATREGELEN BIJ EEN SERVICEORGANISATIE INHOUD Vertaling NEDERLANDS ISA 3402 NOREA Richtijn 3402 ASSURANCE-RAPPORTEN BETREFFENDE INTERNE BEHEERSINGSMAATREGELEN BIJ EEN SERVICEORGANISATIE (Van toepassing op assurance-rapporten van auditors van de serviceorganisatie

Nadere informatie

Consultatiedocument Standaard 4400N Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden (2 e ontwerp) 21 juli 2016

Consultatiedocument Standaard 4400N Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden (2 e ontwerp) 21 juli 2016 Dit document maakt gebruik van bladwijzers Consultatiedocument Standaard 4400N Opdrachten tot het verrichten van overeengekomen specifieke werkzaamheden (2 e ontwerp) 21 juli 2016 Consultatieperiode loopt

Nadere informatie

INTERNATIONAL STANDARD ON AUDITING (ISA)

INTERNATIONAL STANDARD ON AUDITING (ISA) INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 720, DE VERANTWOORDELIJKHEDEN VAN DE AUDITOR MET BETREKKING TOT ANDERE INFORMATIE IN DOCUMENTEN WAARIN GECONTROLEERDE FINANCIËLE OVERZICHTEN ZIJN OPGENOMEN

Nadere informatie

1/45 INTERNATIONAL STANDARD ON AUDITING 3402 ASSURANCE REPORTS ON CONTROLS AT A SERVICE ORGANIZATION. Vertaling NEDERLANDS

1/45 INTERNATIONAL STANDARD ON AUDITING 3402 ASSURANCE REPORTS ON CONTROLS AT A SERVICE ORGANIZATION. Vertaling NEDERLANDS ENGELS INTERNATIONAL STANDARD ON AUDITING 3402 ASSURANCE REPORTS ON CONTROLS AT A SERVICE ORGANIZATION (Effective for service auditors assurance reports covering periods ending on or after June 15, 2011)

Nadere informatie

Inleiding 1 4 3. Begrippen en definities 5 3. Doelstellingen van een privacy-audit 6 7 4. Opdrachtaanvaarding 8 9 4

Inleiding 1 4 3. Begrippen en definities 5 3. Doelstellingen van een privacy-audit 6 7 4. Opdrachtaanvaarding 8 9 4 Inhoudsopgave Paragraaf Pagina 2 Inleiding 1 4 3 Begrippen en definities 5 3 Doelstellingen van een privacy-audit 6 7 4 Opdrachtaanvaarding 8 9 4 Deskundigheidseisen en het gebruik maken van deskundigen

Nadere informatie

Consultatiedocument Nieuwe Nederlandse Standaard 3001N voor directe opdrachten 21 juli 2016

Consultatiedocument Nieuwe Nederlandse Standaard 3001N voor directe opdrachten 21 juli 2016 Dit document maakt gebruik van bladwijzers Consultatiedocument Nieuwe Nederlandse Standaard 3001N voor directe opdrachten 21 juli 2016 Consultatieperiode loopt tot 27 september 2016 vóór 09.00 uur Consultatiedocument

Nadere informatie

IT-audit in vogelvlucht. Jeanot de Boer 24 april 2012

IT-audit in vogelvlucht. Jeanot de Boer 24 april 2012 IT-audit in vogelvlucht Jeanot de Boer 24 april 2012 Agenda Introductie Wat is IT-audit Hoe is IT-audit in Nederland geregeld? Het IT-audit proces Wat is de toegevoegde waarde van IT-audit Enkele praktijkvoorbeelden

Nadere informatie

Controleverklaring van de onafhankelijke accountant

Controleverklaring van de onafhankelijke accountant Controleverklaring van de onafhankelijke accountant Aan: de algemene vergadering van Nederlandse Waterschapsbank N.V. Verklaring over de jaarrekening 2014 Ons oordeel Wij hebben de jaarrekening 2014 van

Nadere informatie

Prof dr Philip Wallage 2 JUNI 2010 AMSTERDAM SEMINAR EUMEDION, NIVRA EN VBA

Prof dr Philip Wallage 2 JUNI 2010 AMSTERDAM SEMINAR EUMEDION, NIVRA EN VBA Wat is de feitelijke rol van de accountant ten aanzien van het jaarverslag en elders opgenomen niet financiële informatie? In hoeverre matcht deze rol met de verwachtingen van beleggers? Prof dr Philip

Nadere informatie

Meer aandacht voor het bestuursverslag in de controleverklaring

Meer aandacht voor het bestuursverslag in de controleverklaring Januari 2017 Meer aandacht voor het bestuursverslag in de controleverklaring De accountant rapporteert over materiële onjuistheden De leden van de Koninklijke NBA vormen een brede, pluriforme beroepsgroep

Nadere informatie

Gezien de commentaren ontvangen op deze openbare raadpleging;

Gezien de commentaren ontvangen op deze openbare raadpleging; Ontwerp van norm inzake de toepassing van de nieuwe en herziene Internationale controlestandaarden (ISA s) in België en tot vervanging van de norm van 10 november 2009 inzake de toepassing van de ISA s

Nadere informatie

INTERNATIONALE CONTROLESTANDAARD 510 EERSTE UITVOERING VAN CONTROLE-OPDRACHTEN OPENINGSSALDI

INTERNATIONALE CONTROLESTANDAARD 510 EERSTE UITVOERING VAN CONTROLE-OPDRACHTEN OPENINGSSALDI INTERNATIONALE CONTROLESTANDAARD 510 EERSTE UITVOERING VAN CONTROLE-OPDRACHTEN OPENINGSSALDI INHOUDSOPGAVE Paragrafen Inleiding... 1-3 Controlewerkzaamheden... 4-10 Controlebevindingen en rapportering...

Nadere informatie

ISA 700, HET VORMEN VAN EEN OORDEEL EN HET RAPPORTEREN OVER FINANCIËLE OVERZICHTEN

ISA 700, HET VORMEN VAN EEN OORDEEL EN HET RAPPORTEREN OVER FINANCIËLE OVERZICHTEN INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 700, HET VORMEN VAN EEN OORDEEL EN HET RAPPORTEREN OVER FINANCIËLE OVERZICHTEN Deze Internationale controlestandaard (ISA) werd in 2009 in de Engelse taal gepubliceerd

Nadere informatie

SAS 70: Tekenbevoegdheid voor de IT-Auditor?

SAS 70: Tekenbevoegdheid voor de IT-Auditor? SAS 70: Tekenbevoegdheid voor de IT-Auditor? Scriptie Postgraduate IT-Audit Opleiding Vrije Universiteit Amsterdam Jacob van der Blij M.Sc. & Poké Chen M.Sc. April 2008 Bedrijfscoach: Michael van der Meulen

Nadere informatie

Deze 3 verslagen dienen in onderlinge samenhang te worden gelezen en kunnen niet afzonderlijk van elkaar worden gezien of gebruikt.

Deze 3 verslagen dienen in onderlinge samenhang te worden gelezen en kunnen niet afzonderlijk van elkaar worden gezien of gebruikt. Hoofding van het kantoor XYZ Verslagen van de bedrijfsrevisor (1) aan de raad van bestuur (2) van de Vlaamse rechtspersoon in uitvoering van artikel 9 van het Besluit van de Vlaamse Regering van 7 september

Nadere informatie

Ons oordeel Wij hebben de jaarrekening 2016 van Lavide Holding N.V. te Alkmaar gecontroleerd.

Ons oordeel Wij hebben de jaarrekening 2016 van Lavide Holding N.V. te Alkmaar gecontroleerd. Aan: de aandeelhouders en de Raad van Commissarissen van Lavide Holding N.V. Grant Thornton Accountants en Adviseurs B.V. De Passage 150 Postbus 71003 1008 BA Amsterdam T 088-676 90 00 F 088-676 90 10

Nadere informatie

Handleiding uitvoering ICT-beveiligingsassessment

Handleiding uitvoering ICT-beveiligingsassessment Handleiding uitvoering ICT-beveiligingsassessment Versie 2.1 Datum : 1 januari 2013 Status : Definitief Colofon Projectnaam : DigiD Versienummer : 2.0 Contactpersoon : Servicecentrum Logius Postbus 96810

Nadere informatie

Rotterdam, 1 september 2015 Kenmerk: 15-012/DvO/NdV Betreft: Reactie Consultatiedocument Gewijzigde Standaard 3000 en Stramien

Rotterdam, 1 september 2015 Kenmerk: 15-012/DvO/NdV Betreft: Reactie Consultatiedocument Gewijzigde Standaard 3000 en Stramien Tel: +31 (0)10 24 24 600 Fax: +31 (0)10 24 24 624 info@bdo.nl www.bdo.nl BDO Audit & Assurance B.V. K.P. van der Mandelelaan 40, 3062 MB Rotterdam Nederland NBA, Adviescollege voor Beroepsreglementering

Nadere informatie

Dit document maakt gebruik van bladwijzers. NBA-handreiking 1123 Gecombineerde verklaring bij financiële en mvoverslagen

Dit document maakt gebruik van bladwijzers. NBA-handreiking 1123 Gecombineerde verklaring bij financiële en mvoverslagen Dit document maakt gebruik van bladwijzers NBA-handreiking 1123 Gecombineerde verklaring bij financiële en mvoverslagen 31 januari 2014 NBA-handreiking 1123 Gecombineerde verklaring bij financiële en mvo-verslagen

Nadere informatie

INTERNATIONALE CONTROLESTANDAARD 550 VERBONDEN PARTIJEN

INTERNATIONALE CONTROLESTANDAARD 550 VERBONDEN PARTIJEN INTERNATIONALE CONTROLESTANDAARD 550 VERBONDEN PARTIJEN INHOUDSOPGAVE Paragrafen Inleiding... 1-6 Bestaan en toelichting van verbonden partijen... 7-8 Transacties tussen verbonden partijen... 9-12 Onderzoek

Nadere informatie

Controleverklaring van de onafhankelijke accountant

Controleverklaring van de onafhankelijke accountant Controleverklaring van de onafhankelijke accountant Aan: de Algemene Vergadering van Aandeelhouders en de Raad van Commissarissen van Nederlandse Waterschapsbank N.V. Verklaring over de jaarrekening 2015

Nadere informatie

CONTROLEVERKLARING VAN DE ONAFHANKELIJKE ACCOUNTANT i

CONTROLEVERKLARING VAN DE ONAFHANKELIJKE ACCOUNTANT i CONTROLEVERKLARING VAN DE ONAFHANKELIJKE ACCOUNTANT i Aan: de aandeelhouders en de raad van commissarissen van... (naam entiteit(en)) A. Verklaring over de in het jaarverslag opgenomen jaarrekening 201X

Nadere informatie

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services

Gemeente Veenendaal. ICT-beveiligingsassessment. Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude. Audit Services Gemeente Veenendaal ICT-beveiligingsassessment Suwinet Inkijk Ten behoeve van gemeenten Rhenen en Renswoude Datum rapport: 6 april 2018 Rapportnummer: AAS2018-254 Dit rapport heeft 13 pagina s Inhoudsopgave

Nadere informatie

INTERNATIONALE CONTROLESTANDAARD 600 GEBRUIKMAKEN VAN DE WERKZAAMHEDEN VAN EEN ANDERE AUDITOR

INTERNATIONALE CONTROLESTANDAARD 600 GEBRUIKMAKEN VAN DE WERKZAAMHEDEN VAN EEN ANDERE AUDITOR INTERNATIONALE CONTROLESTANDAARD 600 GEBRUIKMAKEN VAN DE WERKZAAMHEDEN VAN EEN ANDERE AUDITOR INHOUDSOPGAVE Paragrafen Inleiding... 1-5 Voorwaarden voor het aanvaarden van de opdracht als groepsauditor...

Nadere informatie

Formulering oordeel van een IT-auditor

Formulering oordeel van een IT-auditor 30 Formulering oordeel van een IT-auditor Drs. R.J.M. van Langen RA, T. Shioda en mw. drs. M.J.A. Koedijk RA De aard en reikwijdte van de IT-auditwerkzaamheden in het algemeen zijn zeer divers. Wel zal

Nadere informatie

Assurance rapport van de onafhankelijke accountant

Assurance rapport van de onafhankelijke accountant Assurance rapport van de onafhankelijke accountant Rapportage aan: Achmea Divisie Pensioen & Leven De heer A. Aalbers 1 Achmea Divisie Pensioen & Leven De heer A. Aalbers Postbus 700 APELDOORN Opdracht

Nadere informatie

Assurancerapport importeurs ten behoeve van het aanleveren van CvO-gegevens

Assurancerapport importeurs ten behoeve van het aanleveren van CvO-gegevens Assurancerapport importeurs ten behoeve van het aanleveren van CvO-gegevens Eigenaar: RDW, Divisie R&I Versiebeheer: Internal Audit RDW Datum: 12 januari 2016 Versie: 1.3 Inhoudsopgave 1 INLEIDING... 3

Nadere informatie

ISA 402, Overwegingen met betrekking tot controles van entiteiten die gebruik maken van een serviceorganisatie

ISA 402, Overwegingen met betrekking tot controles van entiteiten die gebruik maken van een serviceorganisatie INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 402, Overwegingen met betrekking tot controles van entiteiten die gebruik maken van een serviceorganisatie Copyright IFAC Deze Internationale controlestandaard

Nadere informatie

Aan: de aandeelhouders en de Raad van Commissarissen van Lavide Holding N.V.

Aan: de aandeelhouders en de Raad van Commissarissen van Lavide Holding N.V. Aan: de aandeelhouders en de Raad van Commissarissen van Lavide Holding N.V. Grant Thornton Accountants en Adviseurs B.V. De Passage 150 Postbus 71003 1008 BA Amsterdam T 088-676 90 00 F 088-676 90 10

Nadere informatie

Oordelen van en door RE s

Oordelen van en door RE s Oordelen van en door RE s Mr. Drs. Jan Roodnat RE RA Drs. Ing. P.D. Verstege RE RA Werkgroep Oordelen NOREA 14 november 2006 Overzicht presentatie Opdracht Werkgroep Oordelen NOREA Auditproces Nationale

Nadere informatie

Delo itte. 1183 AS Amstelveen Postbus 175 1180 AD Amstelveen Nederland

Delo itte. 1183 AS Amstelveen Postbus 175 1180 AD Amstelveen Nederland Delo itte. 1183 AS Amstelveen Postbus 175 1180 AD Amstelveen Nederland Tel: 088 288 2888 Fax: 088288 9711 www.deloitte.nl Assurance rapport van de onafhankelijke accountant Rapportage aan: Achmea Divisie

Nadere informatie

het commissarisverslag 2013 ERRATUM

het commissarisverslag 2013 ERRATUM VERSLAG VAN DE COMMISSARIS AAN DE ALGEMENE VERGADERING VAN DE NV OVER HET BOEKJAAR AFGESLOTEN OP 20 Overeenkomstig de wettelijke en statutaire bepalingen 30) en de toelichting. Verslag over Oordeel met

Nadere informatie

Consultatiedocument Vertaling herziene Standaard 720 De verantwoordelijkheid van de accountant met betrekking tot andere informatie 19 november 2015

Consultatiedocument Vertaling herziene Standaard 720 De verantwoordelijkheid van de accountant met betrekking tot andere informatie 19 november 2015 Dit document maakt gebruik van bladwijzers Consultatiedocument De verantwoordelijkheid van de accountant met betrekking tot andere informatie 19 november 2015 Consultatieperiode loopt tot en met 1 februari

Nadere informatie

RiskTransparant, deel 2. De waarde van een ISAE rapport? welke waarde heeft een ISAE voor het bestuur: in control of een illusie van control

RiskTransparant, deel 2. De waarde van een ISAE rapport? welke waarde heeft een ISAE voor het bestuur: in control of een illusie van control RiskTransparant, deel 2 De waarde van een ISAE rapport? welke waarde heeft een ISAE voor het bestuur: in control of een illusie van control In deze tweede serie uit een reeks van zeven delen, delen wij

Nadere informatie

Uitbestedingsbeleid Stichting Pensioenfonds van de ABN AMRO Bank N.V.

Uitbestedingsbeleid Stichting Pensioenfonds van de ABN AMRO Bank N.V. Uitbestedingsbeleid Stichting Pensioenfonds van de ABN AMRO Bank N.V. [geldend vanaf 1 juni 2015, PB15-220] Artikel 1 Definities De definities welke in dit uitbestedingsbeleid worden gebruikt zijn nader

Nadere informatie

ISAE 3402 en de internal auditor

ISAE 3402 en de internal auditor ISAE 3402 en de internal auditor Praktijkhandreiking Instituut van Internal Auditors Nederland ISAE 3402 en de internal auditor Praktijkhandreiking Instituut van Internal Auditors Nederland Disclosure

Nadere informatie

Zeker-OnLine is een onafhankelijk en transparant keurmerk voor online administratieve diensten (ook wel administratieve cloudoplossingen genoemd).

Zeker-OnLine is een onafhankelijk en transparant keurmerk voor online administratieve diensten (ook wel administratieve cloudoplossingen genoemd). Zeker-OnLine is een onafhankelijk en transparant keurmerk voor online administratieve diensten (ook wel administratieve cloudoplossingen genoemd). Transacties Financiële registratie Rapportering BTW aangifte

Nadere informatie

INTERNATIONALE CONTROLESTANDAARD 260 COMMUNICATIE OVER CONTROLE-AANGELEGENHEDEN MET HET TOEZICHTHOUDEND ORGAAN

INTERNATIONALE CONTROLESTANDAARD 260 COMMUNICATIE OVER CONTROLE-AANGELEGENHEDEN MET HET TOEZICHTHOUDEND ORGAAN INTERNATIONALE CONTROLESTANDAARD 260 COMMUNICATIE OVER CONTROLE-AANGELEGENHEDEN MET HET TOEZICHTHOUDEND ORGAAN INHOUDSOPGAVE Paragrafen Inleiding... 1-4 Relevant orgaan... 5-10 Te communiceren controle-aangelegenheden

Nadere informatie

Praktijkhandreiking 1115 Aanpassing van het oordeel in de controleverklaring bij materiële tekortkomingen in de toelichting op de jaarrekening

Praktijkhandreiking 1115 Aanpassing van het oordeel in de controleverklaring bij materiële tekortkomingen in de toelichting op de jaarrekening Praktijkhandreiking 1115 Aanpassing van het oordeel in de controleverklaring bij materiële tekortkomingen in de toelichting op de jaarrekening NIVRA en NOvAA gebruiken de merknaam NBA (Nederlandse Beroepsorganisatie

Nadere informatie

ISA 501, CONTROLE-INFORMATIE SPECIFIEKE OVERWEGINGEN VOOR GESELECTEERDE ELEMENTEN

ISA 501, CONTROLE-INFORMATIE SPECIFIEKE OVERWEGINGEN VOOR GESELECTEERDE ELEMENTEN INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 501, CONTROLE-INFORMATIE SPECIFIEKE OVERWEGINGEN VOOR GESELECTEERDE ELEMENTEN Deze Internationale controlestandaard (ISA) werd in 2009 in de Engelse taal gepubliceerd

Nadere informatie

ISA 705, AANPASSINGEN VAN HET OORDEEL IN DE CONTROLEVERKLARING VAN DE ONAFHANKELIJKE AUDITOR

ISA 705, AANPASSINGEN VAN HET OORDEEL IN DE CONTROLEVERKLARING VAN DE ONAFHANKELIJKE AUDITOR INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 705, AANPASSINGEN VAN HET OORDEEL IN DE CONTROLEVERKLARING VAN DE ONAFHANKELIJKE AUDITOR Deze Internationale controlestandaard (ISA) werd in 2009 in de Engelse

Nadere informatie

Inleiding 1. Opdrachtaanvaarding 2 t/m 7. Planning en uitvoering professionele dienst 8 t/m 12. Dossier 13 t/m 16. Rapportage 17 t/m 20

Inleiding 1. Opdrachtaanvaarding 2 t/m 7. Planning en uitvoering professionele dienst 8 t/m 12. Dossier 13 t/m 16. Rapportage 17 t/m 20 INHOUDSOPGAVE Artikel Inleiding 1 Opdrachtaanvaarding 2 t/m 7 Planning en uitvoering professionele dienst 8 t/m 12 Dossier 13 t/m 16 Rapportage 17 t/m 20 Eindoordeel 21 t/m 24 B4.4 Vragenlijst Dossierreview

Nadere informatie

BIJLAGE 1. Model l Controleprotocol algemene subsidieverordening Gemeente Dordrecht

BIJLAGE 1. Model l Controleprotocol algemene subsidieverordening Gemeente Dordrecht BIJLAGE 1 Model l Controleprotocol algemene subsidieverordening Gemeente Dordrecht Inhoud 1. Inleiding 4 1.1 Wettelijk kader 4 1.1.1 Obj eet van controle 4 1.1.2 Relevante geldstroom. 5 1.1.3 Betrokken

Nadere informatie

Academy. pen inschrijving NAJAAR. Programma. Ons Open Inschrijving cursusaanbod voor najaar 2018 bestaat uit: Beheersing van uitbesteding.

Academy. pen inschrijving NAJAAR. Programma. Ons Open Inschrijving cursusaanbod voor najaar 2018 bestaat uit: Beheersing van uitbesteding. Programma NAJAAR 2018 Solutional Academy heeft als doelstelling onze kennis en expertise zoveel mogelijk te delen met mensen die werkzaam zijn in de asset management- en pensioensector. Hierbij treft u

Nadere informatie

SOC 1-rapportages Onderzoek naar ervaringen in de praktijk met een wereldwijde standaard

SOC 1-rapportages Onderzoek naar ervaringen in de praktijk met een wereldwijde standaard SOC 1-rapportages Onderzoek naar ervaringen in de praktijk met een wereldwijde standaard Anno Perk MSc, Stacy Warner CISA en drs. Marcel Fikke RE RA CISA Het uitbesteden van processen heeft altijd impact

Nadere informatie

Ingetrokken voor 2013

Ingetrokken voor 2013 en ok k etr Ing 01 3 or 2 vo Audit Alert 16: De gevolgen voor de accountantsverklaring van de wijzigingen in Titel 9 Boek 2 Burgerlijk Wetboek 1. Inleiding Als gevolg van de EU-verordening inzake internationale

Nadere informatie

Voordat sprake kan zijn van een TPM, moet aan een aantal voorwaarden worden voldaan:

Voordat sprake kan zijn van een TPM, moet aan een aantal voorwaarden worden voldaan: Wat is een Third Party Mededeling? Het uitbesteden van processen is binnen hedendaagse organisaties erg gebruikelijk. Maar hoe kunt u als dienstleverlener uw (potentiële) klanten overtuigen van de kwaliteit

Nadere informatie

Herziening van ISA 580 Schriftelijke bevestigingen: Ondersteuning van andere controle-informatie

Herziening van ISA 580 Schriftelijke bevestigingen: Ondersteuning van andere controle-informatie Josef Ferlings, Lid van de IAASB, Lid van de IAASB Representations Task Force en Voorzitter van de Auditafdeling IDW Hauptfachausschuss Herziening van ISA 580 Schriftelijke bevestigingen: Ondersteuning

Nadere informatie

De toegevoegde waarde van een ISAE 3402-

De toegevoegde waarde van een ISAE 3402- De toegevoegde waarde van een ISAE 3402- verklaring Een isae 3402-verklaring is een specifieke vorm van third party assurance en heeft toegevoegde waarde voor services en gebruikerss. Er is echter nog

Nadere informatie

Praktijkervaringen binnen SAS70-trajecten

Praktijkervaringen binnen SAS70-trajecten Compact 2005/2 Praktijkervaringen binnen SAS70-trajecten Drs. ing. S.R.M. van den Biggelaar RE en drs. P.C.V. Waldenmaier RE RA Het uitbesteden van bedrijfsprocessen aan derden wint aan populariteit. Recentelijk

Nadere informatie

Norm inzake de toepassing van de ISA's in Belgie

Norm inzake de toepassing van de ISA's in Belgie Norm inzake de toepassing van de ISA's in Belgie De Raad van het Instituut van de Bedrijfsrevisoren, Overwegende dat het moderniseren van het norrnatief kader voor de uitvoering van revisorale opdrachten

Nadere informatie

Copro 17015O. Accountantsprotocol. Beschikbaarheidbijdrage cure op aanvraag. Calamiteitenhospitaal 2016 COS 4400

Copro 17015O. Accountantsprotocol. Beschikbaarheidbijdrage cure op aanvraag. Calamiteitenhospitaal 2016 COS 4400 Accountantsprotocol Beschikbaarheidbijdrage cure op aanvraag Calamiteitenhospitaal 2016 COS 4400 Maart 2017 2 Inhoud 1. Uitgangspunten 3 1.1 Inleiding 3 1.2 Doelstelling 3 1.3 Procedures 4 1.4 Leeswijzer

Nadere informatie

BUREAU FINANCIEEL TOEZICHT. Geachte mevrouw, heer, Hierbij ontvangt u de Circulaire gerechtsdeurwaarders 2019 ( circulaire ). In deze circulaire

BUREAU FINANCIEEL TOEZICHT. Geachte mevrouw, heer, Hierbij ontvangt u de Circulaire gerechtsdeurwaarders 2019 ( circulaire ). In deze circulaire Geachte mevrouw, heer, gedaan. De inhoud van deze circulaire is daarom afgestemd met de werkgroep Controleprotocollen informeert het Bureau Financieel Toezicht (BFT) u over de procedure met betrekking

Nadere informatie

Nut en noodzaak van SAS 70

Nut en noodzaak van SAS 70 Compact 2007/3 Nut en noodzaak van SAS 70 Drs. S.R. van Bellen RA, drs. J.P. Hoogstra RE en drs. M.A. Francken RE RA CISA De uitbesteding van processen in de financiële sector heeft ertoe geleid dat de

Nadere informatie

Integrated audit: SAS 70: het verlengstuk van internal control over financial reporting

Integrated audit: SAS 70: het verlengstuk van internal control over financial reporting Compact 2006/2 Integrated audit: SAS 70: het verlengstuk van internal control over financial reporting Drs. ing. S.R.M. van den Biggelaar RE, drs. S. Janssen RE en drs. G.J.L. Lamberiks Het uitbesteden

Nadere informatie

INTERNATIONALE CONTROLESTANDAARD 610 HET IN AANMERKING NEMEN VAN DE INTERNE AUDITWERKZAAMHEDEN

INTERNATIONALE CONTROLESTANDAARD 610 HET IN AANMERKING NEMEN VAN DE INTERNE AUDITWERKZAAMHEDEN INTERNATIONALE CONTROLESTANDAARD 610 HET IN AANMERKING NEMEN VAN DE INTERNE AUDITWERKZAAMHEDEN INHOUDSOPGAVE Paragrafen Inleiding... 1-4 Reikwijdte en doelstellingen van de interne audit... 5 Verhouding

Nadere informatie

ISA 710, Ter vergelijking opgenomen informatie overeenkomstige cijfers en vergelijkende financiële overzichten.

ISA 710, Ter vergelijking opgenomen informatie overeenkomstige cijfers en vergelijkende financiële overzichten. INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 710, Ter vergelijking opgenomen informatie overeenkomstige cijfers en vergelijkende financiële overzichten. Copyright IFAC Deze Internationale controlestandaard

Nadere informatie

Norm van 10 november 2009 inzake de toepassing van de ISA s in België

Norm van 10 november 2009 inzake de toepassing van de ISA s in België Norm van 10 november 2009 inzake de toepassing van de ISA s in België Overeenkomstig de wettelijke bepalingen, vervat in het artikel 30 van de wet van 22 juli 1953, heeft deze norm, goedgekeurd door de

Nadere informatie

Beschikbaarheidsbijdrage cure op aanvraag

Beschikbaarheidsbijdrage cure op aanvraag Accountantsprotocol Beschikbaarheidsbijdrage cure op aanvraag Calamiteitenhospitaal 2015 COS 4400 Juni 2016 Inhoud 1. Uitgangspunten 3 1.1 Inleiding 3 1.2 Doelstelling 3 1.3 Procedures 4 1.4 Leeswijzer

Nadere informatie

ISA 600, BIJZONDERE OVERWEGINGEN CONTROLES VAN FINANCIËLE OVERZICHTEN VAN EEN GROEP (INCLUSIEF DE WERKZAAMHEDEN VAN AUDITORS VAN GROEPSONDERDELEN)

ISA 600, BIJZONDERE OVERWEGINGEN CONTROLES VAN FINANCIËLE OVERZICHTEN VAN EEN GROEP (INCLUSIEF DE WERKZAAMHEDEN VAN AUDITORS VAN GROEPSONDERDELEN) INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 600, BIJZONDERE OVERWEGINGEN CONTROLES VAN FINANCIËLE OVERZICHTEN VAN EEN GROEP (INCLUSIEF DE WERKZAAMHEDEN VAN AUDITORS VAN GROEPSONDERDELEN) Deze Internationale

Nadere informatie

Externe assurance-regels voor het interne IT-audit beroep

Externe assurance-regels voor het interne IT-audit beroep Externe assurance-regels voor het interne IT-audit beroep Het Raamwerk en de Richtlijn 3000 voor assuranceopdrachten door IT-auditors [NORE08-1, NORE08-2] van de NOREA is vanaf 1 januari 2008 van kracht

Nadere informatie

ISA 320, MATERIALITEIT BIJ DE PLANNING EN UITVOERING VAN EEN CONTROLE

ISA 320, MATERIALITEIT BIJ DE PLANNING EN UITVOERING VAN EEN CONTROLE INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 320, MATERIALITEIT BIJ DE PLANNING EN UITVOERING VAN EEN CONTROLE Deze Internationale controlestandaard (ISA) werd in 2009 in de Engelse taal gepubliceerd door

Nadere informatie

Praktische nota bij artikel 618 Wetboek van vennootschappen (interimdividend)

Praktische nota bij artikel 618 Wetboek van vennootschappen (interimdividend) Praktische nota bij artikel 618 Wetboek van vennootschappen (interimdividend) Het Instituut van de Bedrijfsrevisoren (IBR) heeft met de norm van 10 november 2009 de internationale controlestandaarden (International

Nadere informatie

INHOUD. Alleen voor identificatiedoeleinden RSM Nederland Risk Advisory Services B.V. 26 april 2018 w.g. M. Hommes RE

INHOUD. Alleen voor identificatiedoeleinden RSM Nederland Risk Advisory Services B.V. 26 april 2018 w.g. M. Hommes RE Rapportage ENSIA Aan : Gemeente Olst- Wijhe College van B&W Van : M. Hommes Datum : Betreft : Collegeverklaring gemeente Olst- Wijhe d.d. 24 april 2018 INHOUD 1 Conclusie... 3 2 Basis voor de conclusie...

Nadere informatie

Controle- en onderzoeksprotocol Ketenzorg CZ 2013

Controle- en onderzoeksprotocol Ketenzorg CZ 2013 Controle- en onderzoeksprotocol Ketenzorg CZ 2013 1 Doelstelling In het kader van de NZA beleidsregel BR/CU-7074 Integrale bekostiging multidisciplinaire zorgverlening chronische aandoeningen (DM type

Nadere informatie

INGETROKKEN PER 6 DECEMBER 2016

INGETROKKEN PER 6 DECEMBER 2016 Dit document maakt gebruik van bladwijzers NBA-handreiking 1115 Aanpassing van het oordeel in de controleverklaring bij materiële tekortkomingen in de toelichting op de jaarrekening 20 december 2010 NBA-handreiking

Nadere informatie

Circulaire gerechtsdeurwaarders Geachte mevrouw, heer,

Circulaire gerechtsdeurwaarders Geachte mevrouw, heer, BUREAU FINANCIEEL TOEZICHT Geachte mevrouw, heer, Met deze circulaire informeert het Bureau Financieel Toezicht (BFT) u over de procedure met betrekking tot de indiening van de jaargegevens over 2017 en

Nadere informatie

Dit document maakt gebruik van bladwijzers.

Dit document maakt gebruik van bladwijzers. Dit document maakt gebruik van bladwijzers. Extract consultatiedocument herziene NV COS versie 2014: Herziening Standaard 4410 Samenstellingsopdrachten 1 oktober 2013 Reacties voor 11 november 2013 14.00

Nadere informatie

ADVISORY. Praktijkgids 4. Service Organisatie Control-rapport, ISAE 3402. kpmg.nl

ADVISORY. Praktijkgids 4. Service Organisatie Control-rapport, ISAE 3402. kpmg.nl ADVISORY Praktijkgids 4 Service Organisatie Control-rapport, ISAE 3402 kpmg.nl 2 Praktijkgids 4, Service Organisatie Control-rapport, ISAE 3402 Praktijkgids 4, Service Organisatie Control-rapport, ISAE

Nadere informatie

ISA 210, OVEREENKOMEN VAN DE VOORWAARDEN VAN CONTROLEOPDRACHTEN

ISA 210, OVEREENKOMEN VAN DE VOORWAARDEN VAN CONTROLEOPDRACHTEN INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 210, OVEREENKOMEN VAN DE VOORWAARDEN VAN CONTROLEOPDRACHTEN Deze Internationale controlestandaard (ISA) werd in 2009 in de Engelse taal gepubliceerd door de

Nadere informatie

Deloitte. Assurance rapport van de onafhankelijke accountant. Rapportage aan: Achmea Bancaire Distributie. De heer R. Rikze

Deloitte. Assurance rapport van de onafhankelijke accountant. Rapportage aan: Achmea Bancaire Distributie. De heer R. Rikze Deloitte Accountants B.V. Enterprise Risk Services Laan van Kronenburg 2 1183 AS Amstelveen Postbus 175 1180 AD Amstelveen Nederland Tel: 088 288 2888 Fax: 088 2889711 www.deloitte.nl Assurance rapport

Nadere informatie

Beschikbaarheidbijdrage op aanvraag. Coördinatie Traumazorg en Regionaal Overleg Acute Zorg

Beschikbaarheidbijdrage op aanvraag. Coördinatie Traumazorg en Regionaal Overleg Acute Zorg Accountantsprotocol Beschikbaarheidbijdrage op aanvraag Coördinatie Traumazorg en Regionaal Overleg Acute Zorg Bij het aanvraagformulier vaststelling beschikbaarheidbijdrage Coördinatie Traumazorg en Regionaal

Nadere informatie