Arba Security

ISAE 3000 er ikke et sikkerhedsrammeværk. Det er en erklæringsstandard.

Mickie C. Storm-Romero

Mickie C. Storm-Romero

ISAE 3000 er ikke et sikkerhedsrammeværk. Det er en erklæringsstandard.

“Vi har en ISAE 3000-erklæring.” Det lyder betryggende. Det fortæller dig også forbløffende lidt, for en ISAE 3000-erklæring kan handle om GDPR-kontroller, NIS2-relaterede leverandørkontroller, cybersikkerhed, kontraktkrav, SKI-sikkerhedskrav, selskabsretlige forhold eller noget helt andet.

ISAE 3000 er en erklæringsstandard. Den foreskriver ikke ét fast sæt af sikkerheds- eller compliancekrav, som organisationer skal implementere. Den skelnen betyder noget, især når kunder, indkøbsteam og leverandører begynder at behandle “ISAE 3000”, som om det var endnu en ISO 27001. Det er det ikke.

Den korte version

ISAE 3000 står for International Standard on Assurance Engagements 3000, og den gældende udgave er ISAE 3000 (Revised) fra International Auditing and Assurance Standards Board (IAASB). Den er bevidst bred: den generelle, overordnede standard for denne familie af erklæringsopgaver, som understøtter både høj grad af sikkerhed og begrænset sikkerhed på tværs af mange forskellige emner. Én præcisering er dog vigtig: en mere specifik erklæringsstandard kan også gælde for et bestemt emne, fordi emnespecifikke ISAE’er bygger videre på ISAE 3000 og supplerer den. I dansk praksis beskriver FSR den derfor som den standard, der bruges, når der ikke findes en mere specifik standard for rapporteringsbehovet.

FSR - danske revisorer gør den praktiske forskel tydelig: en erklæringsstandard afgør, hvordan revisor planlægger, udfører og rapporterer erklæringsarbejdet. Den foreskriver ikke de processer og kontroller, en serviceleverandør skal have. Så på almindeligt dansk: ISAE 3000 fortæller erklæringsgiveren, hvordan opgaven skal udføres. Den giver ikke din organisation en universel sikkerhedstjekliste. Den tjekliste, det rammeværk eller det kontraktuelle kravsæt kommer et andet sted fra, og det er der, den nyttige del begynder.

En erklæring er kun så meningsfuld som det, der ligger under den

Tænk på ISAE 3000 som erklæringsmetoden. Du skal stadig definere, hvad erklæringen omfatter, og hvad den måles op imod, så en nyttig huskeregel er:

ISAE 3000-opgave = emne + kriterier + omfang + dato/periode + grad af sikkerhed + handlinger + konklusion

Ændrer du ét af de elementer, ender du med en helt anden erklæringsopgave. Samme ISAE 3000, meget forskellig erklæring.

Hvad dækker ISAE 3000 egentlig?

En hel del, og det er hele pointen. FSR nævner eksempler som GDPR, cybersikkerhed, generelle IT-kontroller, applikationskontroller, NIS2 og DORA, og standarden bruges også helt uden for cybersikkerhed, herunder til visse selskabsretlige erklæringsopgaver.

Men der er en navnefælde her. Betegnelser som “ISAE 3000 GDPR”, “ISAE 3000 NIS2” og “ISAE 3000 Cyber” er nyttig jargon i markedet, men de er ikke separate IAASB-standarder. Etiketten fortæller dig noget om emnet eller kriterierne, der er knyttet til opgaven: “GDPR” peger på kontroller for behandling af personoplysninger og forpligtelser i databehandleraftaler, “NIS2” på definerede leverandørforanstaltninger og kontraktkrav, “Cyber” på et defineret kontrolmiljø. Derfor er spørgsmålet “Har I ISAE 3000?” som regel ufuldstændigt. Spørg i stedet: “Hvad dækker jeres ISAE 3000-erklæring faktisk?” Meget bedre.

Det er ikke en certificering, og det betyder ikke automatisk “sikker”

ISO 27001-certificering og en ISAE 3000-erklæring er forskellige ting. ISO/IEC 27001 definerer krav til et ledelsessystem for informationssikkerhed, som en organisation implementerer og bliver certificeret efter inden for et defineret certificeringsomfang. ISAE 3000 giver ikke et tilsvarende universelt sæt af organisatoriske krav. Det er en erklæringsstandard, som erklæringsgiveren bruger, og derfor er “ISAE 3000-certificering” en unøjagtig betegnelse: der findes ingen universel ISAE 3000-tilstand, som en virksomhed opnår, ingen mastertjekliste, intet magisk stempel og intet øjeblik, hvor nogen erklærer hele din organisation “ISAE 3000-compliant”.

Revisor konkluderer om et defineret emne, målt op imod definerede kriterier og inden for et defineret omfang. Læs omfanget. Altid. Den ene opgave dækker måske 15 snævert definerede kontraktkontroller, den næste et omfattende cybersikkerhedskontrolmiljø med identitet, adgangsstyring, sårbarhedsstyring, incident response, leverandørsikkerhed, forretningskontinuitet, logning og sikkerhedsgovernance. Begge udføres under ISAE 3000, men den sikkerhed, de giver, er ikke tilnærmelsesvis den samme, for en konklusion rækker ikke ud over det, revisor er engageret til at undersøge. Ligger applikationssikkerhed eller leverandørstyring uden for omfanget, dækker erklæringen dem ikke. En erklæring har grænser, og akronymet på forsiden fjerner dem ikke.

Hvad folk mener med “Type 1” og “Type 2”

Her er en vigtig terminologifælde: Type 1 og Type 2 er ikke klassifikationer, der er defineret af ISAE 3000 selv. De to begreber bruges formelt i ISAE 3402 og er samtidig blevet almindelig jargon i dansk ISAE 3000-rapportering. FSR’s GDPR-skabeloner bruger “type 1” og “type 2”, og SKI’s materiale til 02.15 og 02.17 kræver eksplicit erklæringer mærket ISAE 3000 Type 1 og Type 2. Terminologien er altså reel i dansk praksis, den stammer blot ikke fra standarden.

Type 1 dækker i dansk praksis, om de relevante kontroller er hensigtsmæssigt designet og implementeret på en bestemt dato: har vi etableret det kontrolmiljø, vi sagde, vi ville, fra adgangskontrol og incident response til backup, leverandørstyring og godkendte politikker? Den giver sikkerhed for det design og den implementering på netop den dato. Den beviser ikke, at kontrollerne har fungeret effektivt i de foregående tolv måneder.

Type 2 strækker opgaven over en periode og dækker, om kontrollerne fungerede effektivt, eller om de definerede krav blev overholdt undervejs. At skrive “Privilegeret adgang gennemgås kvartalsvist” er nemt. At have evidens for, at gennemgangene faktisk fandt sted, at undtagelser blev håndteret, og at kontrollen blev udført hele vejen, er noget andet. Og da revisor arbejder med stikprøver frem for at gennemgå hver enkelt udførelse, betyder Type 2, at konklusionen vedrører den definerede periode, ikke blot én dato.

Uafhængigt af alt det arbejder ISAE 3000 med to grader af sikkerhed: begrænset sikkerhed og høj grad af sikkerhed. Høj grad af sikkerhed er netop høj, men ikke absolut, og begrænset sikkerhed giver et lavere niveau baseret på handlinger, der er anderledes i art, timing og omfang. En brugbar gennemgang stopper derfor ikke ved “Er det Type 1 eller Type 2?” Du vil også vide: ISAE 3000 om hvad? Op imod hvilke kriterier? På én dato eller over hvilken periode? Med hvilken grad af sikkerhed?

Hvorfor det især betyder noget i Danmark

ISAE 3000 er særligt relevant i Danmark, fordi uafhængige erklæringer i vidt omfang bruges til at skabe tillid mellem kunder og serviceleverandører, og brugen er bredere end cybersikkerhed: FSR bemærker, at standarden også bruges til visse selskabsretlige erklæringsopgaver. Den bredde understøtter hovedpointen, nemlig at ISAE 3000 ikke er en cyberstandard med en skjult liste af sikkerhedskontroller. Tre områder fylder mest i dansk cybersikkerheds- og GRC-arbejde: GDPR, NIS2 og offentligt indkøb.

For GDPR er ISAE 3000 blevet den velkendte måde at erklære sig om de kontroller, databehandlere udfører, og FSR og Datatilsynet har samarbejdet om erklæringsskabeloner til dataansvarliges tilsyn, udarbejdet efter den danske “Type 1”- eller “Type 2”-konvention og med forskellige grader af sikkerhed. Igen er det nyttige spørgsmål ikke, om databehandleren har “ISAE 3000”, men om erklæringen dækker de behandlingsaktiviteter, kontroller og kontraktforpligtelser, der betyder noget for jer. At modtage PDF’en er ikke enden på leverandørtilsynet. Nogen skal stadig læse den.

For NIS2 trådte den danske NIS 2-lov i kraft den 1. juli 2025, og FSR har udviklet en ISAE 3000-skabelon som fælles udgangspunkt for erklæringer om foranstaltninger mellem regulerede enheder og deres direkte leverandører. Det er ikke et generelt certifikat for, at leverandøren overholder alle NIS2-forpligtelser: FSR beskriver eksplicit kontrolaktiviteterne og erklæringshandlingerne som vejledning, der skal tilpasses den konkrete risikovurdering, de aftalte foranstaltninger og revisors faglige vurdering.

Og så er der SKI

Det er her, forskellen bliver rigtig praktisk. SKI, Staten og Kommunernes Indkøbsservice A/S, er et offentligt ejet indkøbsselskab og en indkøbscentral for den offentlige sektor, ejet 55 % af staten og 45 % af KL. For 2025-rammeaftalerne 02.15 It-rådgivning og 02.17 It-konsulenter gjorde SKI sit sikkerhedsbilag obligatorisk. Men der er ikke ét enkelt “SKI ISAE 3000-krav”. Der er flere separate forpligtelser, som er nemme at blande sammen, og SKI har samlet svarene i en Q&A om Bilag B.3.

1. IT-sikkerhedserklæringen efter punkt 11.4.4. Her ligger de relevante krav i Bilag B.3 Sikkerhedskrav, som bruger fire sikkerhedspakker, B (Basis), 1, 2 og 3, plus tillægspakker. Kunden vælger pakken til den konkrete leverance, og forskellige delleverancer kan være underlagt forskellige pakker. Men valget på leveranceniveau er ikke det samme som omfanget af leverandørens erklæring på rammeaftaleniveau: SKI’s FAQ fastslår, at erklæringen efter punkt 11.4.4 skal dække pakke 1, 2 og 3 plus tillægspakkerne, og at Basispakke B eksplicit ikke indgår i det revisionskrav. At sige, at erklæringen dækker “hele Bilag B.3”, uden at forklare undtagelsen, ville være vildledende.

Tidsplanen er lige så konkret. SKI’s FAQ satte 1. september 2025 som frist for den første Type 1-erklæring, og den kunne godt være dateret, før rammeaftalen trådte i kraft, så længe den dækkede de krævede kontroller. Fristen er derfor ikke en generel regel som “tre måneder efter ikrafttræden”, for de to aftaler trådte i kraft på forskellige datoer. Derefter kræver SKI årlig Type 2-rapportering uden udækkede perioder mellem to erklæringer, hvor den første periode godt kan være kortere end tolv måneder. Omfanget rækker også ud over den navngivne hovedleverandør til konsortiedeltagere og anvendte underleverandører. Det er betydeligt mere specifikt end “Vi har en ISAE 3000.”

2. Persondataerklæringen efter punkt 11.4.3. SKI’s rammeaftaler indeholder også et separat erklæringskrav om behandling af personoplysninger, og FAQ’en er eksplicit: den erklæring henviser ikke til Bilag B.3. Den handler om, hvordan leverandøren overholder databehandlerforpligtelserne i rammeaftalen og leverancekontrakterne, den begynder, når leverandøren begynder at agere databehandler, og den gentages hver tolvte måned. Den gældende standard varierer: ISAE 3402 eller tilsvarende, hvor ydelsen er relevant for kundens finansielle rapportering, og ellers ISAE 3000 (Revised) eller tilsvarende. Selv inden for den samme rammeaftale kan svaret på “Hvilken erklæringsstandard gælder?” altså afhænge af ydelsen.

3. ISO 27001 eller tilsvarende efter punkt 11.4.1. FAQ’en henviser separat til punkt 11.4.1, som kræver overholdelse af ISO/IEC 27001 eller tilsvarende, og det er ikke ISAE 3000-erklæringskravet. Derfor er sætningen “De egentlige SKI-sikkerhedskrav kommer fra Bilag B.3” for bred. Fire lag skal holdes adskilt: rammeaftalens sikkerhedsforpligtelser, sikkerhedspakken på leveranceniveau, IT-sikkerhedserklæringen efter punkt 11.4.4 og, når den gælder, persondataerklæringen efter punkt 11.4.3. Modellen er heller ikke ens på tværs af SKI: på 02.14 It-konsulenter (DIS) vælger kunderne selv mellem SKI’s sikkerhedsbilag og deres eget, så antag ikke, at 02.15/02.17-modellen gælder uændret. For løbende Type 2-arbejde er den praktiske konsekvens til gengæld altid den samme: evidensen skal findes, mens kontrollerne kører, ikke tre uger før revisor ankommer.

ISAE 3000 vs ISAE 3402

De to blandes også ofte sammen. ISAE 3402 er en emnespecifik erklæringsstandard for kontroller hos en serviceorganisation, som er relevante for brugerorganisationers interne kontrol over finansiel rapportering. FSR er ret direkte: ISAE 3402 er til ydelser, der understøtter kundernes finansielle rapportering, og ikke den rette standard for GDPR, cybersikkerhed, NIS2 eller DORA, når de emner er uden forbindelse til finansiel rapportering. Den sidder i samme ISAE-arkitektur og supplerer de generelle krav, og den bruger formelt Type 1- og Type 2-erklæringer, hvad ISAE 3000 ikke gør. Så kontroller, der er relevante for kundernes finansielle rapportering, peger på ISAE 3402, mens cybersikkerhed, GDPR, NIS2, kontraktuelle sikkerhedskrav eller et andet egnet ikke-finansielt emne peger på ISAE 3000. Det rigtige svar afhænger af, hvilken erklæring der faktisk er brug for, ikke hvilket akronym der ser bedst ud i salgsdecket.

Sådan læser du en erklæring ordentligt

At se “ISAE 3000” på en leverandørs sikkerhedsside fortæller dig ikke, at hele organisationen var omfattet, at hvert produkt eller datterselskab var med, at alle cybersikkerhedskontroller blev undersøgt, at leverandøren overholder alle GDPR- eller NIS2-forpligtelser, eller at der ikke var forbehold. Svarene kræver, at nogen læser erklæringen, og de her spørgsmål er dem, der betyder noget:

  • Emnet. Hvad handler opgaven præcis om: GDPR-relaterede databehandlerkontroller, cybersikkerhed, SKI-krav, NIS2-foranstaltninger eller én bestemt ydelse?
  • Kriterierne. Hvilken målestok blev brugt: en lov, et kontraktuelt kontrolsæt, et kundekrav, et rammeværk eller et internt defineret sæt? Oversæt det ikke til “Er hele organisationen compliant?”, for det er måske slet ikke det, revisor konkluderer på.
  • Omfanget. Hvilke systemer, ydelser, lokationer, juridiske enheder og processer er med, og hvilke er ikke? Nogle kontrolmiljøer virker desuden kun, hvis kunden selv udfører bestemte aktiviteter.
  • Dato eller periode. Bruger erklæringen Type 1/Type 2-terminologi, så find ud af, hvad den betyder i netop den erklæring. En flot erklæring, der dækker januar til december 2025, dækker stadig kun januar til december 2025, og evidens bliver gammel.
  • Graden af sikkerhed. Begrænset eller høj grad af sikkerhed, hvilket ikke er det samme spørgsmål som Type 1 eller Type 2.
  • Forbehold. Ofte den mest interessante del. Et forbehold er ikke automatisk katastrofalt, men du skal vide, hvad der skete, hvor væsentligt det var, om det var isoleret eller systemisk, og hvad der skete bagefter.

Og så den sidste test: en helt gyldig erklæring er stadig irrelevant, hvis den ikke rammer den risiko, du forsøger at vurdere.

At forberede en opgave handler derfor ikke om at “implementere ISAE 3000”

Det lyder selvmodsigende, men det er det ikke. Erklæringsgiveren har brug for evidens, og organisationens arbejde ligger før opgaven: fastlæg de gældende krav og kriterier, etabler og implementer kontrollerne, tildel ejere, dokumenter procedurerne, udfør de tilbagevendende aktiviteter, gem evidensen, gennemgå undtagelser, udbedr afvigelser, og hold kontrolmiljøet kørende gennem hele den relevante periode. Derefter undersøger erklæringsgiveren det. Erklæringen er et pejlemærke. Kontrolmiljøet er selve arbejdet.

Det er her ArbaGRC hjælper

En GRC-platform, der giver dig en mappe ved navn “ISAE 3000” og en uploadknap, har teknisk set bidraget. Godt gået, mappe. Den svære del er alt det, der sker, før PDF’en lander: krav → kontrol → ejer → opgave → evidens → gennemgang → afvigelse → udbedring → erklæring. Det er præcis den del, vi byggede ArbaGRC til at håndtere. For SKI 02.15 og 02.17 består det nyttige arbejde nemlig ikke i at lade som om, ISAE 3000 selv indeholder sikkerhedskravene, men i at få styr på de faktiske kontraktforpligtelser: Bilag B.3, sikkerhedspakken på leveranceniveau, de separate erklæringsforpligtelser, ISO 27001-eller-tilsvarende, ejere, kontroller og evidens.

Så i stedet for SKI i ét regneark, ISO 27001 i et andet, NIS2 i et tredje, evidens i SharePoint, afvigelser i Jira, ét kritisk screenshot i nogens Downloads-mappe og Audit_FINAL_v8_THIS_ONE.xlsx, der holder det hele sammen på ren viljestyrke, hænger arbejdet sammen ét sted. Ét krav kobles til de kontroller, der implementerer det, den samme kontrol dækker overlappende forpligtelser på tværs af ISO 27001, NIS2 og GDPR, evidensen bliver liggende sammen med det arbejde, den dokumenterer, ejere og deadlines forbliver synlige, og afvigelser bevæger sig gennem udbedring. Når revisor spørger, hvad der skete de seneste tolv måneder, har du et driftsregister i stedet for et rekonstruktionsprojekt.

ArbaGRC gør dig ikke “ISAE 3000-compliant”. Det ville ikke give mening. Platformen implementerer, driver og dokumenterer de faktiske krav under erklæringsopgaven og samler evidensen for dem, og det er betydeligt mere nyttigt.

TL;DR

ISAE 3000 er en standard. Det er en erklæringsstandard. Det er ikke et cybersikkerhedsrammeværk, en certificeringsordning, en universel compliancetjekliste eller en hemmelig samling kontroller, som din organisation “implementerer”. Den fortæller erklæringsgiveren, hvordan en opgave udføres over et defineret emne med egnede kriterier.

Husk også terminologifælden: “ISAE 3000 GDPR”, “ISAE 3000 NIS2” og “ISAE 3000 Type 2” er nyttige etiketter i markedet og i danske skabeloner og kontrakter, ikke separate versioner eller indbyggede ‘typer’, som standarden selv definerer. Og for SKI 02.15 og 02.17 er Bilag B.3 centralt for kravet om IT-sikkerhedserklæring, men det er ikke hele billedet af de kontraktuelle sikkerhedskrav.

Så den praktiske opgave er ikke “Implementer ISAE 3000.” Den lyder: implementer de rigtige krav, kør kontrollerne, gem evidensen, og vær klar til at vise, hvad der faktisk skete. Det er den del, ArbaGRC er bygget til. For compliance er svært nok i forvejen, uden at du også skal overholde en standard, der aldrig har bedt dig om det.

Del dette indlæg

Kom i gang

Gør compliance enklere. Se ArbaGRC i aktion.

Book en personlig gennemgang og se, hvordan ArbaGRC omsætter compliance-krav til klare opgaver, tydeligt ejerskab og revisionsklar dokumentation.