ISAE 3402 och informationssäkerhet: slipp dubbla konsultspår
- Assurance
- Advisory
- Cyber Security
Många organisationer som inleder arbetet med ISAE 3402 upptäcker snart att informationssäkerhetsarbetet redan pågår i ett helt separat spår. Två team, två bevisformat, två tidplaner. Resultatet blir onödig duplicering, försenade leveranser och ett bevisunderlag som kräver extra rundor med revisorn.
Den här artikeln är för dig som ansvarar för revisionsberedskap, informationssäkerhet eller båda delarna i en serviceorganisation och som vill veta hur spåren kan samordnas utan att det oberoende granskningsarbetets integritet påverkas.
Varför ISAE 3402 så ofta drar med sig säkerhetsarbetet
ISAE 3402 är en internationell standard för assurance-uppdrag, fastställd av IAASB (International Auditing and Assurance Standards Board) i slutet av 2009 och gällande för revisionsperioder som avslutas den 15 juni 2011 eller senare. Standarden innebär att professionella revisorer granskar och rapporterar om kontroller vid en serviceorganisation. Rapporten används av kunder ("user entities") och deras egna revisorer för att bedöma om serviceorganisationens kontroller är väl utformade och fungerar effektivt i praktiken. Skillnaden mellan ISAE 3402 och andra angränsande standarder beskriver vi mer i detalj i SOC 1 vs SOC 2: skillnaderna mellan ISAE 3402 och ISAE 3000.
Problemet uppstår i skarven mellan spåren. De IT-processer som ISAE 3402 vanligtvis granskar åtkomstkontroll, förändringsledning, incidenthantering, loggning och driftsäkerhet är exakt samma processer som informationssäkerhetsarbetet ska stärka. Trots det hanterar de flesta organisationer dem separat: olika konsulter, olika bevisdokument och ibland motstridiga kontrolldefinitioner.
Vad som går fel när spåren inte samordnas
Dubbel bevisinsamling. Samma åtkomstloggar, change-tickets och incidentrapporter dokumenteras i två parallella projekt. Det tar tid, skapar versionsförvirring, och bevisen "matchar" sällan varandra fullt ut när revisionen väl inleds.
Oförenliga kontrolldefinitioner. En ISAE 3402-konsult definierar till exempel förändringshantering utifrån finansiell risk, medan en säkerhetskonsult definierar samma process utifrån konfidentialitet och integritet. Att koppla ihop de två definitionerna i efterhand går sällan att göra utan att lämna kvar hål i underlaget.
Tidskollisioner. Om säkerhetsinitiativ genomförs mitt i eller efter revisionsperioden riskerar ISAE 3402 Type II-spåret att tappa den operativa historik som krävs som bevis. Revisorn ser då en kontrollmiljö under förändring snarare än en stabil, bevisbar miljö.
Tre byggstenar i en samordnad leverans
1. En gemensam kontrollkarta
Kärnverktyget för att undvika duplicering är en kontrollkarta som strukturerar: risk → kontroll → beviskälla → ägarskap. Samma karta styr båda spåren, vilket innebär att bevis samlas in en gång och används i flera sammanhang. Det är inte ett kryphål det är hur ett välstrukturerat assurance-arbete bör se ut.
Åtkomstkontroll
- I ISAE 3402: logisk åtkomst, rollbaserade rättigheter
- I informationssäkerhet (t.ex. ISO 27001): IAM, minsta behörighet
Förändringsledning
- I ISAE 3402: godkännandeflöde, testning
- I informationssäkerhet: change management, patchning
Incidenthantering
- I ISAE 3402: eskalering, dokumentation
- I informationssäkerhet: SIEM, responsprocedurer
Loggning och övervakning
- I ISAE 3402: granskningsloggar, bevarandetid
- I informationssäkerhet: detektering, korrelation
Driftsäkerhet och backup
- I ISAE 3402: tillgänglighet för finansiella data
- I informationssäkerhet: RTO/RPO, redundans
2. Lägg upp säkerhetsarbetet löpande efter leveransfönstret
Kontinuerliga, paketerade säkerhetstjänster skapar automatiskt den typ av löpande beviskedja som ISAE 3402 Type II kräver. National Cyber Security Centre (NCSC) beskriver sårbarhetsscanning som ett brett begrepp för den automatiserade process som används för att upptäcka brister i en organisations säkerhetsprogram.
Löpande månatliga skanningar ger daterade rapporter som visar hur kontrollmiljön sett ut över tid precis det en Type II-revisor letar efter. Penetrationstest tillför en annan typ av information: de simulerar ett verkligt angrepp och kan avslöja sårbarhetskedjor som automatiserade skanningar missar, vilket vi går igenom i Hur penetrationstestning skyddar mot cyberhot. Säkerhetskodgranskning används i sin tur för att verifiera att säkerhetslogiken i mjukvarumiljön fungerar som avsett, läs mer om hur det går till i Penetrationstestning av applikationer.
Kombinationen av löpande skanning, riktade penetrationstest och kodgranskning ger ett bevisunderlag som är redo för revision redan från start förutsatt att arbetet planeras utifrån ISAE-leveransfönstret och inte utifrån interna organisationssilos.
3. Väv in ISO 27001 eller SOC 2 i förberedelsen
ISAE 3402 ersätts inte av ISO 27001 eller SOC 2 standarderna fyller olika syften. SOC 1 (ISAE 3402) fokuserar på kontroller som påverkar kundernas finansiella rapportering, medan SOC 2 fokuserar på säkerhets- och tillgänglighetsrelaterade kriterier. ISO 27001 är i sin tur ett ledningssystem som etablerar styrning och dokumentation brett över hela organisationen. Skillnaderna mellan standarderna går vi igenom mer i detalj i SOC 2 eller ISO 27001: vilket passar bäst för er organisation?
Det relevanta här är att en ISO 27001-certifiering eller ett SOC 2-program redan bygger den dokumentationsstruktur policyer, riskvärderingar, kontrollmål, ägarskap som minskar omarbetning när ISAE 3402-förberedelsen tar vid. Organisationer med befintlig ISO 27001-mognad har oftast redan en stor del av det underlag som en ISAE 3402-revisor efterfrågar. Läs mer om vårt arbetssätt på ISO 27001-sidan.
Utgå därför från var organisationen redan har mognad och kundkrav, och bygg in ISAE 3402 i den befintliga strukturen snarare än att skapa ett parallellt spår från grunden.
Type I och Type II: vad skillnaden innebär för tidplan och resurser
Type I är en designsnapshot. Revisorn bedömer om kontrollerna är väl utformade vid ett givet datum. Det kräver inget historikunderlag, men ger heller ingen garanti om att kontrollerna faktiskt har fungerat effektivt över tid.
Type II kräver ett operativt bevisunderlag över tid. I en Type II-revision bedömer revisorn om kontrollåtgärderna har fungerat effektivt under en period på minst sex månader, vilket vi beskriver närmare på vår ISAE 3402-sida. Beviset ska visa att kontrollerna fungerat konsekvent under hela observationsperioden.
En praktisk tidslinje:
- Beredskapsfas (2-4 månader): GAP-analys, kontrolldesign, ägarskap, beviskällor och policyer på plats.
- Observationsperiod (minst 6 månader): Operativ drift med löpande bevisinsamling. Väsentliga kontrollförändringar bör inte genomföras under perioden utan att dokumenteras noggrant.
- Granskning och rapportering (1-2 månader): Oberoende auditor granskar underlaget, ställer frågor och utfärdar rapporten.
Från GAP-analys till färdig Type II-rapport är 10-14 månader ett realistiskt intervall för de flesta organisationer.
En samordnad leverans i sex faser
Securance arbetar med en strukturerad sexstegsprocess som leder organisationer från GAP-analys till färdig ISAE 3402-rapport. Vanliga fallgropar i det inledande GAP-analysarbetet och hur ni undviker dem, går vi igenom i GAP-analys för reglerade verksamheter: vanliga misstag.
- GAP-analys och avgränsning. Kartlägg nuläget mot ISAE 3402-kraven. Definiera scope: vilka processer, system och tjänster ingår, och var finns hålen.
- Design och implementering. Etablera kontrollägare, processflöden, policyer och beviskällor kopplat direkt till informationssäkerhetsarbetet via den gemensamma kontrollkartan.
- Bevisinsamling under observationsperioden. Löpande insamling av loggar, change-records, incidentrapporter, testresultat och granskningsprotokoll.
- Granskning och rapportskrivning. Oberoende auditor genomför granskningen och producerar ISAE 3402-rapporten. Hur smidig den här fasen blir avgörs till stor del av beredskapsfasen.
- Iterationer och closure. Strukturerad hantering av revisorns frågor, eventuella undantag och kompletteringar. En välbyggd beviskedja minimerar antalet rundor.
- Efterarbete och nästa cykel. Bevara dokumentationsstrukturen, uppdatera kontrollkartan och planera nästa revisionsperiod från en etablerad bas i stället för från noll.
Vanliga frågor
Måste vi ha separata konsultspår för att klara ISAE 3402? Nej. Det som krävs är att förberedelsekonsulten och den oberoende auditorn är separata aktörer. Själva förberedelsen, kontrolldesign, säkerhetsarbete och bevisinsamling kan utan problem samordnas under ett tak, förutsatt att roller och ansvarsområden är tydligt definierade.
Vad händer om vi redan har ISO 27001? Er befintliga dokumentationsstruktur, era kontrollmål och riskregister är sannolikt ett bra underlag för ISAE 3402. En GAP-analys identifierar vad som specifikt saknas för ISAE-spåret, och omarbetningen blir betydligt mindre.
Vilken dokumentation efterfrågas oftast? Tre delar är centrala i en ISAE 3402-rapport: systembeskrivningen (som beskriver serviceorganisationens processer, kontroller och IT-miljö), ledningens uttalande (som bekräftar att beskrivningen är rättvisande och att kontrollerna är väl utformade), samt evidens för kontroller (bevismaterial per kontrollmål). En genomgång av evidenstyper, process och vanliga fallgropar finns i SOC 2 Type II audit – krav, process och vanliga fallgropar, som även är relevant för ISAE-förberedelse.
Vilka är de typiska fallgroparna i Type II? Ofullständig logghistorik, kontrollförändringar som sker mitt i observationsperioden utan att upptäckas, otydligt ägarskap för enskilda kontroller, samt bevis som visserligen finns men inte är strukturerade i ett format som revisorn kan granska direkt.
Hur lång tid tar det från GAP till Type II-ready? Räkna med 10-14 månader för de flesta organisationer som startar utan ett befintligt ramverk på plats. Med ISO 27001 eller SOC 2 som grund går det ofta snabbare.
Checklista: säkra rätt underlag från dag 1
Artefakter som bör finnas på plats tidigt, gärna redan i fas 1:
- Systembeskrivning med scope och processgränser
- Kontrollmål och riskregister kopplade till ISAE 3402-kategorier
- Beviskällor per kontroll (logg, rapport, protokoll, godkännandeflöde)
- Loggpolicy med definierade bevarandetider
- Förändringshistorik (change management-log)
- Dokumenterad incident- och avvikelseprocess
- Ägarskapsmatris (RACI) per kontroll och process
Varje punkt bör kopplas till ett namngivet ägarskap och ett bevisformat som auditorn kan granska direkt.
Ta reda på var ni faktiskt står
Många organisationer underskattar gapet till Type I eller Type II-beredskap eller överdramatiserar det. Securance erbjuder en Assurance Strategy Review som kartlägger nuläget mot ISAE 3402-kraven, identifierar var informationssäkerhetsarbetet redan stärker kontrollkartan, och tydliggör vad som krävs för att nå beredskap utan att anlita separata konsultspår som arbetar mot varandra.
Det är ett kortare inledande möte med konkreta svar. Nästa steg avgörs av er situation, inte av en allmän offert.