App voor het aftekenen van controles op locatie laten maken
Bij een type II-onderzoek kiest de accountant een willekeurige dag uit de onderzochte periode en vraagt het bewijs dat de maatregel die dag is uitgevoerd. Dat bewijs kunt u niet achteraf maken. Het moet zijn ontstaan op de dag zelf, door de persoon die de handeling deed, en dat gebeurt zelden achter een bureau.
Waarom een periode iets anders is dan een moment
Een type I-onderzoek kijkt naar opzet en bestaan op één moment: staat het er en klopt het. Een type II-onderzoek kijkt naar de werking over een periode van minimaal zes maanden. Dat verschil lijkt gradueel maar is fundamenteel: bij type I laat u zien wat er is, bij type II laat u zien wat er is gebeurd, elke keer dat het moest gebeuren.
De toetsing werkt met een steekproef. De accountant kiest data uit de periode en vraagt per maatregel het bewijs voor die dagen. Is de toegangscontrole in de serverruimte elke maand gelopen? Laat de rondes van maart, juli en oktober maar zien. Ontbreekt er één, dan is dat een bevinding over de hele periode en niet over die ene dag.
Waar het in de praktijk misgaat, is bij maatregelen die een mens uitvoert op een plek. Toegangscontroles, het controleren van een back-up, het beoordelen van een wijziging, het nalopen van bezoekersregistratie. Die worden gedaan, maar het bewijs ontstaat pas als iemand er later aan denkt om het vast te leggen. En dat gebeurt in drukke maanden niet.
Hoe wij dit bouwen
Het bewijs moet ontstaan tijdens de handeling. Alles wat daarna komt is reconstructie, en dat is precies wat een accountant niet accepteert.
Wat automatisch loopt, levert vanzelf een spoor. Het risico zit bij de handelingen die iemand doet en die alleen bestaan als hij ze vastlegt.
Scannen bij de serverruimtedeur, aftekenen bij de back-upcontrole. Een handeling die twee schermen verderop moet worden bevestigd, wordt overgeslagen.
Een maandelijkse maatregel die in juli is overgeslagen, moet in juli opvallen. In januari is het een bevinding.
Wij kiezen willekeurige data uit de afgelopen periode en kijken of het bewijs er is. Wat dan ontbreekt, ontbreekt straks bij de accountant ook.
Wat de app concreet doet
De vastlegging op het moment van uitvoeren draagt het geheel. Wat u daarnaast opneemt, hangt af van hoeveel maatregelen mensenwerk zijn.
Aftekenen op de plek van de maatregel
Een code bij de serverruimte, de archiefkast of het bedieningspaneel opent de juiste maatregel. Dat is sneller dan zoeken en het legt meteen de plaats vast.
De uitvoering met haar uitkomst
Niet alleen dat het is gedaan maar wat er is gezien. Een afvinkregistratie zonder uitkomst is bij een type II-onderzoek zwak bewijs.
Het ritme bewaakt tijdens de periode
Maandelijks, per kwartaal, bij elke wijziging. Een gemiste uitvoering komt boven in de maand zelf en niet bij de voorbereiding op de audit.
Beeld waar dat het bewijs draagt
Een verzegelde kast, een bezoekerslijst, een scherm met een geslaagde herstelproef. Beeld met tijdstip is voor sommige maatregelen het enige bruikbare bewijs.
Bewijs opvraagbaar per dag
De accountant vraagt om 14 maart. Het systeem levert wat er die dag is vastgelegd, met wie en wanneer. Dat is de vraag waar de meeste dossiers op stuklopen.
Aansluiting op uw register van maatregelen
De maatregelen, de doelstellingen en het rapport blijven in uw bestaande omgeving. Wij halen ze op via koppelingen in plaats van een tweede lijst te maken.
Voor wie wij bouwen
Welke maatregelen mensenwerk zijn, verschilt sterk per organisatie. Vier situaties.
Salaris- en administratiekantoren
Hier raakt het rapport de financiële rapportage van uw klanten. De maatregelen zitten rond invoer, autorisatie en het vierogenprincipe, en die worden door mensen uitgevoerd. Het cliëntonderzoek eromheen staat bij KYC- en AML-software.
Hosting en beheerpartijen
Fysieke toegang, back-upcontroles en wijzigingsbeheer. De fysieke kant is precies het deel dat niet vanzelf een spoor achterlaat. De maatregelen zelf komen binnen via koppelingen met uw registers.
Logistieke dienstverleners
Voorraad en zendingen van klanten die zij in hun eigen jaarrekening verantwoorden. Tellingen en overdrachten gebeuren in een loods, niet op kantoor. Zie ook de buitendienstapp.
Verwerkers van gevoelige gegevens
Naast de financiële kant speelt de beveiligingskant, waarvoor SOC 2 het gebruikelijke kader is. Zie ook ISAE- en SOC-software.
Test je idee eerst — werkend prototype in 1 dag
Met OneDayBuild maken we je idee in één dag tastbaar voor €950, zodat je weet of verdere ontwikkeling de investering waard is. Besluit je door te gaan met de volledige bouw? Dan verrekenen we de kosten volledig.
Bekijk OneDayBuild →Technologie en koppelingen
Beheersmaatregelen veranderen tussen rapportageperiodes. Alles wat met maatregelen, frequenties en bewijsvormen te maken heeft, hoort instelbaar te zijn en per periode bewaard.
Waarom Appfront
Bewijs ontstaat tijdens de handeling
Wij bouwen de vastlegging in de handeling zelf. Wat later wordt bijgeschreven, is reconstructie en dat ziet een accountant.
Een gemiste maand valt in die maand op
Wij bewaken het ritme tijdens de periode. Bij de voorbereiding op de audit is het te laat om er nog iets aan te doen.
De vraag gaat over een datum
Wij bouwen het bewijs zo op dat het per dag opvraagbaar is, want dat is precies hoe een steekproef werkt.
Wij oefenen de steekproef
Willekeurige data uit de afgelopen periode, en kijken wat er ligt. Dat is de enige manier om te weten of uw dossier houdt.
Security en privacy
Deze app bevat het bewijs waarop uw rapport steunt, en dat rapport gaat naar de accountants van uw klanten. Wie erbij kan, kan uw verantwoording beïnvloeden. Wij zetten toegang per rol, scheiden uitvoeren van beoordelen, en leggen elke inzage vast.
Bij dit onderwerp is onwijzigbaarheid geen extra maar de kern. Een registratie die achteraf kan worden aangepast, is geen bewijs; een accountant die ontdekt dat vastleggingen met terugwerkende kracht zijn bijgewerkt, heeft een groter probleem gevonden dan een gemiste controle. Wij leggen elke uitvoering vast met tijdstip en persoon, ook wanneer de synchronisatie later plaatsvindt, en maken van een correctie een zichtbare correctie naast de oorspronkelijke regel. Hoe wij zelf met beveiliging omgaan staat in ons informatiebeveiligingsbeleid; meldingen van buitenaf lopen via ons CVD-beleid.
Veelgestelde vragen over de ISAE-app
Type I gaat over opzet en bestaan op één moment: staan de maatregelen er en zijn ze goed ingericht. Type II gaat over de werking over een periode van minimaal zes maanden, getoetst met een steekproef uit die periode. Type II vraagt dus bewijs per uitvoering en niet één keer bewijs per maatregel.
Omdat de accountant naar een specifieke dag vraagt. Een lijst die u in december opstelt over de controles van maart is geen bewijs dat die controles in maart zijn uitgevoerd. Bij twijfel over de betrouwbaarheid van de vastlegging wordt het bezwaar bovendien groter dan de oorspronkelijke bevinding.
De ISAE-software gaat over het rapport zelf: de beheersdoelstellingen, de maatregelen daaronder en de maatregelen die u bij uw klanten veronderstelt. Deze app gaat over de uitvoering: het moment waarop iemand de maatregel daadwerkelijk doet. Beide steunen op hetzelfde register.
Ja, met een ander onderwerp. ISAE 3402 raakt de financiële rapportage van uw klanten, SOC 2 de informatiebeveiliging. De onderzoekssystematiek met type I en type II is vergelijkbaar, dus het probleem van bewijs per uitvoering speelt daar net zo goed.
Hij kan hem inplannen, herinneren en escaleren, maar niet afdwingen dat iemand naar de serverruimte loopt. Wat hij wel voorkomt, is dat een uitgevoerde controle onzichtbaar blijft en dat een gemiste controle pas bij de audit opvalt.
Ja. Serverruimtes en archiefruimtes hebben vaak geen dekking, en dat zijn juist de plekken waar fysieke maatregelen worden uitgevoerd. Alles wordt lokaal vastgelegd en later gesynchroniseerd, met behoud van het oorspronkelijke tijdstip.
Dat moet zelfs. Een maatregel die in juni is aangepast, moet voor de maanden ervoor nog in de oude vorm te verantwoorden zijn. Wij bewaren daarom per uitvoering tegen welke versie van de maatregel is vastgelegd, in plaats van de maatregel te overschrijven.
Dat hangt af van het aantal maatregelen dat mensenwerk is, het aantal locaties en of er een maatregelenregister is om op aan te sluiten. Het aftekenen met ritmebewaking is doorgaans snel bruikbaar en haalt het grootste risico weg; koppelingen kosten meer. Wij geven een onderbouwde inschatting na de verkenning.
De steekproef eens zelf draaien?
Kies drie willekeurige dagen uit uw huidige rapportageperiode en vraag het bewijs op voor de maatregelen die op die dagen hoorden te lopen. Wat u niet vindt, vindt uw accountant ook niet. Wij bouwen dit als losse app en als onderdeel van een breder traject app laten maken.