ISO 27001
Met het ISO 27001-certificaat, de internationale norm voor informatiebeveiliging, toont VI Company al aan dat zij voldoen aan de eisen van een Information Security Management Systeem. Dit certificaat ontving VI Company in 2018 van DEKRA. Oskam: ‘’Het ISO 27001 traject met DEKRA verliep erg professioneel. Daarnaast beschikt DEKRA al over de security controls die nodig waren voor de ISAE 3402. Het was daarom een logische keuze om weer voor DEKRA te kiezen.’’
ISAE 3402 als aanvulling op ISO 27001
Naast de ISO-certificeringen ontstond er vanuit klanten van Alloq vraag naar een ISAE 3402 verklaring, omdat deze door het borgen van risicomanagement van processen nog meer garantie op veiligheid biedt. Van der Geer: ‘’We vinden het belangrijk dat ons product voldoet aan de gestelde standaarden en dat deze ook vakkundig zijn getoetst.’’ De ISAE 3402 verklaring is een belangrijke aanvulling op het ISO-certificaat van Alloq. Deze verklaring is namelijk veel uitgebreider (gemeten over een periode van minimaal 6 maanden), kent een toetsingskader en Alloq kan het certificaat onbeperkt inzetten voor externe accountants. Om deze redenen besloot VI Company om naast ISO 27001 ook een ISAE 3402 assurance verklaring te behalen.
ISAE 3402 voor outsourcende IT-organisaties
ISAE 3402 staat voor International Standard on Assurance Engagements. DEKRA voerde een ISAE-audit uit waaruit een assurance verklaring volgde. In deze verklaring is het risicomanagement van de beheersbare processen van VI Company opgenomen. Het uiteindelijke rapport toont aan dat Alloq de betreffende processen naar behoren heeft ingericht in opzet, bestaan en werking. Een mooie bevestiging dat Alloq hiermee de informatiebeveiliging borgt!
Alloq & DEKRA slaan de handen ineen
In het voorjaar van 2020 begon het ISAE-traject met een aantal voorgesprekken tussen DEKRA en Alloq. De externe IT-auditor was ook vanaf het begin betrokken. ‘’De IT-auditor was zeer vakkundig en hield zich keurig aan de gedragsregels van de NOREA, de beroepsorganisatie van IT-Auditors. Dit gaf ons veel vertrouwen’’, zegt Van der Geer.
Na de voorgesprekken is de roadmap en het raamwerk voor de ISAE 3402 bepaald. Alloq heeft dit raamwerk tussentijds getoetst bij haar launching customer om er zeker van te zijn dat het voldoet aan de gewenste standaarden. Van der Geer legt uit: ‘’Onze launching customer toetste tussentijds het raamwerk van de opgestelde ISAE 3402 standaarden. Door de waardevolle feedback konden we het raamwerk verder aanscherpen.’’ In het half jaar daarna heeft Alloq in een dossier alle bewijslast voor de ISAE 3402 verklaring verzameld.
Tot slot werd dit dossier in december 2020 getoetst bij de IT-auditor en de tweede IT-auditor van DEKRA. Dit was de laatste fase van het ISAE-traject. ‘’De resultaten waren louter positief en daarmee hebben we de ISAE 3402 assurance verklaring succesvol behaald’’, vertelt Van der Geer trots.
‘’DEKRA heeft kritisch en vakkundig geaudit. Ze staan altijd open voor een andere invalshoek, waardoor de communicatie soepel en respectvol verloopt. DEKRA staat wat ons betreft in de top drie van Certificerende Instellingen van Nederland.’’