Få svar på de vigtigste spørgsmål om ISAE 3000 og ISAE 3402
TimeLogs ISAE FAQ
TimeLog har opnået ISAE 3000- og ISAE 3402-rapporterne. I denne FAQ kan du læse, hvad de to rapporter dækker, og hvordan vi beskytter dine data. Har du flere spørgsmål, er du velkommen til at kontakte vores support.
-
1. Hvad står ISAE for?
ISAE står for International Standard on Assurance Engagements. ISAE-rapporter udstedes af en uafhængig certificeret revisor, der reviderer relevante og aftalte processer og procedurer hos en serviceudbyder.
-
2. Hvad er en ISAE-rapport?
Rapporterne dokumenterer, hvordan serviceudbyderens systemer og organisatoriske kontroller fungerer, og hvor effektive de er.
-
3. Er ISAE 3402 eller 3000 obligatorisk?
Rapporterne er ikke obligatoriske. En ISAE-rapport er designet til at give den sikkerhed, som en kunde søger hos en serviceudbyder. Rapporten er resultatet af revisionen.
-
4. Hvad bruges ISAE 3000 til?
En tjenesteudbyder, der har opnået en ISAE-rapport, kan demonstrere, at deres tjenester er troværdige. Dette skyldes, at rapporten er et kvalitetsstempel, der beviser og indikerer, at en uafhængig revisor har gennemgået, at de behandlede data behandles med fortrolighed, et højt sikkerhedsniveau, og at alle potentielle risici er dokumenteret og kontrolleret i overensstemmelse hermed.
-
5. Hvorfor skal du vælge en serviceudbyder, der har fået en?
Hos TimeLog mener vi, at vi som serviceudbyder er nødt til at forsikre vores kunder om, at de ikke løber yderligere risici ved at overlade en del af deres forretning og data til os. Derfor har vi forpligtet os til at arbejde med en certificeret revisor for at få både en ISAE 3000 GDPR-rapport og en ISAE 3402-rapport som et løbende årligt mål i vores compliance- og informationssikkerhedsarbejde.
-
6. Download rapporterne som pdf
-
7. Hvad er en ISAE 3000-rapport om GDPR og databehandling?
Omfanget af en ISAE 3000-rapport kan være enhver kontrol, der er aftalt mellem serviceudbyderen og en uafhængig revisor.
Hos TimeLog har vi frivilligt valgt at få en ekstern revisor til at gennemgå vores indsats omkring arbejdet med vores kunders data. Det er afgørende for os som databehandler at skabe gennemsigtighed og vise, at vi overholder databeskyttelsesforordningen.
Med vores ISAE 3000 GDPR-rapport kan vi dokumentere effektiviteten af vores interne processer og kontroller, da en uafhængig revisor har bekræftet GDPR-compliance internt og i eksterne relationer.
Som dataansvarlig har du sikkerhed for, at den revisor, der har vurderet vores processer, mener, at dine data behandles i overensstemmelse med gældende lovgivning.
Tag et kig på vores fulde revisionsrapport ISAE 3000. -
8. Hvad er ISAE 3402?En ISAE 3402 er en internationalt anerkendt revisionsstandard, der verificerer sikkerheden og effektiviteten af en serviceorganisations kontrolsystem i forbindelse med alle forretningsprocesser, der vedrører dens IT-landskab.
Kontrolområderne i ISAE 3402-revisionen kan dække, men er ikke begrænset til, følgende områder:
-
Organisation og ledelse
-
IT-sikkerhedspolitik
-
IT-strategi
-
Risikovurdering og -styring
-
Styring af brugeradgang
-
Styring af netværkssikkerhed
-
Udvikling og vedligeholdelse af systemer
-
Nød- og beredskabshåndtering
Hos TimeLog ønsker vi at sikre, at vores IT-infrastruktur lever op til det højeste niveau af sikkerhed, fortrolighed og tilgængelighed. Derfor har vi forpligtet os til frivilligt at arbejde sammen med en uafhængig auditor, der har vurderet vores politikker, procedurer og dokumentation. Resultatet illustrerer kvalitet og pålidelighed over for vores kunder, og det viser, at vi løbende evaluerer vores arbejde for at forbedre og sikre den højeste kvalitet for vores kunder. -
-
9. Forskellen mellem ISAE 3402 Type I og Type II
Når der henvises til en ISAE 3402, kan den interne kontrolramme udstedes i en type I- eller en type II-rapport.
Type I dækker kontroller på et specifikt "tidspunkt", hvor revisoren vil rapportere om, hvorvidt serviceorganisationens beskrivelse af sine kontroller giver et retvisende billede og er passende designet til at nå kontrolmålene.
Type II beskriver de kontroller, der er sat i drift, og omfatter detaljeret test af effektiviteten af de tilsvarende resultater. Testene dækker en periode på mellem seks og tolv måneder.TimeLog har med succes opnået en ISAE 3402 type II-klassifikation.
-
10. ISO 2700X-certificering vs ISAE
ISO 2700X-certificeringer var historisk set et benchmark for informationssikkerhed. Men da trusselsbilledet er i konstant forandring, bliver det vigtigere for virksomheder at have et større niveau af sikkerhed på bredere områder.
ISO 27001 fokuserer kun på design af kontroller, og ISO 27002 giver retningslinjer for implementeringsprocessen.
ISAE-rapporter er på den anden side baseret på ISO-kontrollerne, og de giver desuden mulighed for at teste kontrollernes effektivitet over en periode.En ISAE giver en formel attestering, og derfor er det en større grad af sikkerhed for kunder, der ønsker at kende til deres serviceudbyders interne procedurer, der dækker bredere områder.
-
11. Hvordan kan du som TimeLog-kunde få gavn af vores ISAE-rapporter?
Noget af det mest værdifulde for TimeLog er vores kunders, samarbejdspartneres og medarbejderes data. Derfor har vi valgt, at vores kunder skal have en uafhængig revisorerklæring på, hvordan vi håndterer persondata, og at vi overholder GDPR (ISAE 3000-rapport).
Endelig skal vores kunder vide, om vores IT-landskab er modent nok til at understøtte de høje krav, som en serviceudbyder står over for, hvilket vi kan dokumentere i ISAE 3402.Vi tager ansvar for altid at beskytte dine data. Det er dokumenteret i vores ISAE 3000- og ISAE 3402-rapporter.
Vi mener, at vores kunder har brug for gennemsigtighed, når det gælder kvalitet og pålidelighed.Vores kunder vil kunne dele ISAE-rapporten med deres egne revisorer, hvilket vil eliminere eller reducere kravet til vores kunders revisorer om at udføre yderligere test af vores kontroller.
IT-sikkerhed og databeskyttelse
Læs om TimeLogs politikker, og hvad de betyder for dig som kunde.
Forretningsbetingelser
Databehandleraftale
Jeres ansvar som dataansvarlig
Privatlivs- og cookiepolitik
FAQ om databeskyttelse i TimeLog