
Kort svar: Revisorerklæringer er uafhængige kontroller af en leverandørs processer: ISAE 3402 dækker generelle it-kontroller (drift, adgang, backup, ændringsstyring), ISAE 3000/ISAE 3000-GDPR dækker databeskyttelse – og type 2-erklæringer er de værdifulde, fordi de tester, om kontrollerne VIRKEDE over en periode, ikke bare fandtes på papir. Når en leverandør har en aktuel type 2-erklæring uden væsentlige forbehold, kan du læne dit tilsyn op ad den i stedet for selv at auditere. Spørg efter den – og læs konklusionen og forbeholdene, ikke kun forsiden.
Som dataansvarlig skal du føre tilsyn med dine databehandlere – men du kan ikke selv rejse rundt og auditere datacentre. Det er præcis det problem, revisorerklæringer løser: én uafhængig kontrol, mange kunder kan læne sig op ad. Her er, hvad typerne betyder, hvordan du læser en erklæring på ti minutter – og hvad du gør, når leverandøren ikke har en.
ISAE 3402 er standarden for serviceleverandørers generelle it-kontroller: fysisk sikkerhed, adgangsstyring, ændringshåndtering, backup og drift. ISAE 3000 (ofte i GDPR-variant) erklærer sig om databeskyttelse: behandlingssikkerhed, databehandlerforpligtelser, sletning. Den afgørende dimension er dog type 1 vs. type 2: type 1 siger „kontrollerne var designet og fandtes på en dato“; type 2 siger „kontrollerne VIRKEDE i praksis over perioden (typisk 6-12 måneder), og vi har testet dem“. Type 2 er den, der bærer vægt. Certificeringer som ISO 27001 supplerer (ledelsessystem for informationssikkerhed) – stærkest sammen med en erklæring, ikke i stedet for.

Spring salgsforsiden over og læs fem steder: (1) Konklusionen – er den uden forbehold („umodificeret“)? (2) Forbehold/afvigelser – hvilke kontroller fejlede i test, og hvad var leverandørens svar? Små afvigelser med handlingsplan er normalt; mønstre i adgangsstyring eller backup er ikke. (3) Perioden – dækker den det seneste år? En tre år gammel erklæring er historie. (4) Omfanget – hvilke ydelser og lokationer er dækket; køber du noget uden for scope, siger erklæringen intet om det. (5) Komplementære kontroller – de ting, DU forventes at gøre (stærke kodeord, 2FA, egen adgangsstyring); dem skal du faktisk gøre, for ellers hviler erklæringen på en forkert forudsætning.
En ren type 2-erklæring dokumenterer, at leverandørens PROCESSER virker – den garanterer ikke mod hændelser, og den dækker ikke din egen opsætning oven på platformen: et svagt admin-kodeord eller et usårbart plugin er stadig dit bord (jf. sikkerheds-hubben). Brug erklæringen til det, den er: dit dokumenterede leverandørtilsyn. Gem den årlige udgave i compliance-mappen sammen med DPA’en og subprocessor-noterne – så er både NIS2-spørgeskemaer og udbudskrav pludselig hurtige at besvare.
Ingen erklæring er ikke automatisk diskvalificerende – små specialleverandører har den sjældent, og prisen for at få lavet en er reel. Alternativerne i faldende styrke: ISO 27001-certifikat, dokumenterede kontroller + ret til audit i aftalen, eller et grundigt svar på de ti leverandørspørgsmål. Vægt kravet efter datatype: for kernedata (hosting, mail, backup) bør dokumentationen være stærk; for perifere værktøjer rækker mindre. Og bemærk til egen fordel: kører DU på en platform med dokumentationen i orden, arver dine kundeaftaler troværdigheden – spørg din udbyder, hvad de kan lægge på bordet; hos Hostious er svaret klart og på dansk.
Når du får en erklæring i hånden, så læs den som køber, ikke som revisor – fire nedslag: Perioden (dækker den det seneste år? en gammel erklæring er et svagt svar), typen (type 2 dokumenterer, at kontrollerne VIRKEDE over perioden – type 1 kun, at de var designet), omfanget (hvilke ydelser og datacentre er dækket – og er det dem, DU køber?) og afvigelserne (findes der bemærkninger, og hvad svarer leverandøren på dem – få, åbent håndterede afvigelser er sundere end en mistænkeligt fejlfri rapport).
Gem erklæringen i din leverandørmappe med årstal, og bed automatisk om den nye hvert år – så har du både dit eget tilsyn og svaret klar, når kunder, revisorer eller udbud spørger. Og mangler din leverandør en erklæring helt, er spørgsmålet „hvad har I så i stedet?“ – svaret på DÉT fortæller dig som regel alt om, hvor professionelt drevet butikken er bag facaden.
3402 dækker generelle it-driftskontroller; 3000 (ofte GDPR-varianten) dækker databeskyttelse. Mange seriøse driftsleverandører har begge – og type 2 er den udgave, der bærer vægt.
Nej – ISO 27001 certificerer ledelsessystemet for informationssikkerhed; en ISAE type 2-erklæring tester konkrete kontrollers virkning over en periode. De supplerer hinanden.
Konklusion uden væsentlige forbehold, aktuel periode, at DINE ydelser er i scope – og de komplementære kontroller, du selv forventes at udføre.