Articulo de referencia

ISAE 3402

ISAE 3402 , titulado Informes de aseguramiento sobre controles en una organización de servicios , es una norma internacional de aseguramiento que describe los encargos de contro...

ISAE 3402 , titulado Informes de aseguramiento sobre controles en una organización de servicios , es una norma internacional de aseguramiento que describe los encargos de control de organizaciones de servicios (SOC), que brindan seguridad al cliente de una organización de que la organización de servicios cuenta con controles internos adecuados . [ 1 ]

La ISAE 3402 fue desarrollada por el Consejo de Normas Internacionales de Auditoría y Aseguramiento ( IAASB ) y publicada por la Federación Internacional de Contadores (IFAC) en 2009. Sustituye a la SAS 70 y pone mayor énfasis en los procedimientos para el seguimiento y la evaluación continuos de los controles. [ 2 ]

Una certificación ISAE 3402 que incluya un informe de auditoría se considera un criterio de calidad para los proveedores de servicios que los distingue de sus competidores. [ 3 ]

Alcance, tipos y clasificación SOC

El alcance de una auditoría ISAE 3402 abarca el conjunto de controles de la organización de servicios, o más precisamente, los controles de la organización sobre los servicios, las funciones realizadas y las aplicaciones que sean relevantes para que el cliente y su auditor evalúen el control interno sobre la información financiera . También se conoce como "Marco de Control Interno sobre la Información Financiera" (ICFR) . Al realizar una auditoría ISAE 3402, el auditor debe adoptar la posición del cliente, seleccionando y probando los controles que sean relevantes para este.

La norma ISAE 3000 es una norma más general para los encargos de aseguramiento, tanto financieros como no financieros. Los encargos de aseguramiento conforme a la norma ISAE 3402 exigen que el auditor cumpla con la norma ISAE 3000.

La norma ISAE 3402 define dos tipos de informes:

  • Tipo I : Documentar una "instantánea" de los controles de la organización.
  • Tipo II : Documentación durante un período de tiempo (normalmente 12 meses) que muestra que los controles se han gestionado a lo largo del tiempo. [ 4 ]

ISAE 3402 es un encargo SOC 1. SOC es un acrónimo acuñado por el Instituto Americano de Contadores Públicos Certificados (AICPA) para controles de organizaciones de servicios, y fue renombrado en 2017 como controles de sistemas y organizaciones. El AICPA ha definido tres tipos de informes SOC: SOC 1, SOC 2 y SOC 3. SOC 1 es la abreviatura de SOC para Organizaciones de Servicios: ICFR. SOC 2 es la abreviatura de SOC para Organizaciones de Servicios: Criterios de Servicios de Confianza. SOC 3 es la abreviatura de SOC para Organizaciones de Servicios: Criterios de Servicios de Confianza para Informes de Uso General. [ 3 ]

Las auditorías SOC 2 se realizan según la norma ISAE 3000, más general, mientras que las auditorías SOC 1 se basan en la norma ISAE 3402 (véase más arriba). Al igual que las SOC 1, una auditoría SOC 2 puede emitirse como un informe de Tipo I, que evalúa el diseño de los controles en un momento específico, o como un informe de Tipo II, que evalúa su eficacia operativa durante un período de 3 a 12 meses. Si bien una auditoría de Tipo I se centra en la documentación y el diseño, una auditoría de Tipo II requiere evidencia sostenida del funcionamiento de los controles continuos, como registros de monitoreo e informes de incidentes.

Definiciones

Para poder leer y comprender un informe ISAE 3402, es fundamental conocer algunos términos clave:

  • Criterios : En el contexto de la norma ISAE 3402, se trata de estándares comparativos que permiten evaluar una situación. Algunos ejemplos de criterios legales y reglamentarios son los principios de la OCDE , el RGPD, MaRisk o GoBD.
  • Método de exclusión : Se refiere a un método según el cual el sistema de control interno de un subproveedor de servicios no se incluye en el alcance de la auditoría del proveedor de servicios. Para el cliente del proveedor de servicios, un informe ISAE 3402 con una exclusión es desfavorable porque es posible que no se hayan auditado los controles relevantes. Ejemplo: un proveedor de servicios de TI ofrece su software al cliente como SaaS, pero los controles del centro de datos donde se ejecuta el software no se auditan.
  • Método inclusivo : Se refiere a un método mediante el cual el sistema de control interno de un subproveedor de servicios se incluye en el alcance de la auditoría del proveedor de servicios. Un informe ISAE 3402 que utiliza el método inclusivo resulta beneficioso para el cliente del proveedor de servicios.
  • Controles Complementarios de Entidad de Usuario : La auditoría del proveedor de servicios sobre su ICS presupone que el cliente realiza ciertos controles y se responsabiliza de ellos. Si el cliente no fue informado con antelación sobre los Controles Complementarios de Entidad de Usuario y no los implementó, los controles del proveedor de servicios no son efectivos (eficientes). Ejemplo: el proveedor de servicios opera un centro de datos y espera que el cliente le informe puntualmente sobre cualquier cambio en los empleados autorizados para acceder al centro de datos. El proveedor de servicios solo otorga acceso a las personas incluidas en la lista de acceso. Este control se audita y es efectivo. Sin embargo, si la lista de acceso subyacente no está actualizada, todo el control de acceso no es efectivo.
  • Sistema : Un sistema (el sistema de una organización de servicios) se define como las políticas, los procedimientos y las aplicaciones necesarios para proporcionar un servicio relacionado con el cliente.

Véase también

Referencias

  1. "Descripción general de ISAE 3402" . isae3402.com . Consultado el 17 de noviembre de 2021 .
  2. "Informes de aseguramiento sobre controles en una organización de servicios: problemas y propuestas del grupo de trabajo del IAASB" (PDF) . Agenda principal del IAASB . IFAC . Septiembre de 2009. Consultado el 17 de noviembre de 2021 .
  3. 1 2 "Listas de verificación" . isae3402-audit.de . 2021-10-20 . Consultado el 2021-11-17 .
  4. "Informes de control de la organización de servicios (SOC)" . isae3402.com . Consultado el 17 de noviembre de 2021 .
  • Informes de aseguramiento sobre controles en una organización de servicios ISAE 3402 Archivado el 17/11/2021 en Wayback Machine (IFAC)
  • Documento técnico sobre la implementación de ISAE 3402 y la subcontratación de garantías (isae3402.co.uk)
Obtenido de " https://en.wikipedia.org/w/index.php?title=ISAE_3402&oldid=1328142848 "