Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Revisorerklæringer (ISAE 3402/3000): hvad de betyder for dit valg

Skrevet af , stifter af Hostious · Udgivet 2. september 2026 · Opdateret 2. september 2026
Revisorerklæringer (ISAE 3402/3000): hvad de betyder for dit valg

Kort svar: Revisorerklæringer er uafhængige kontroller af en leverandørs processer: ISAE 3402 dækker generelle it-kontroller (drift, adgang, backup, ændringsstyring), ISAE 3000/ISAE 3000-GDPR dækker databeskyttelse – og type 2-erklæringer er de værdifulde, fordi de tester, om kontrollerne VIRKEDE over en periode, ikke bare fandtes på papir. Når en leverandør har en aktuel type 2-erklæring uden væsentlige forbehold, kan du læne dit tilsyn op ad den i stedet for selv at auditere. Spørg efter den – og læs konklusionen og forbeholdene, ikke kun forsiden.

Som dataansvarlig skal du føre tilsyn med dine databehandlere – men du kan ikke selv rejse rundt og auditere datacentre. Det er præcis det problem, revisorerklæringer løser: én uafhængig kontrol, mange kunder kan læne sig op ad. Her er, hvad typerne betyder, hvordan du læser en erklæring på ti minutter – og hvad du gør, når leverandøren ikke har en.

Typerne: 3402, 3000 – og type 1 vs. 2

ISAE 3402 er standarden for serviceleverandørers generelle it-kontroller: fysisk sikkerhed, adgangsstyring, ændringshåndtering, backup og drift. ISAE 3000 (ofte i GDPR-variant) erklærer sig om databeskyttelse: behandlingssikkerhed, databehandlerforpligtelser, sletning. Den afgørende dimension er dog type 1 vs. type 2: type 1 siger „kontrollerne var designet og fandtes på en dato“; type 2 siger „kontrollerne VIRKEDE i praksis over perioden (typisk 6-12 måneder), og vi har testet dem“. Type 2 er den, der bærer vægt. Certificeringer som ISO 27001 supplerer (ledelsessystem for informationssikkerhed) – stærkest sammen med en erklæring, ikke i stedet for.

Læs erklæringen på ti minutter

Laes en ISAE-erklaering: konklusion, forbehold, periode, omfang og testresultater med afvigelser

Spring salgsforsiden over og læs fem steder: (1) Konklusionen – er den uden forbehold („umodificeret“)? (2) Forbehold/afvigelser – hvilke kontroller fejlede i test, og hvad var leverandørens svar? Små afvigelser med handlingsplan er normalt; mønstre i adgangsstyring eller backup er ikke. (3) Perioden – dækker den det seneste år? En tre år gammel erklæring er historie. (4) Omfanget – hvilke ydelser og lokationer er dækket; køber du noget uden for scope, siger erklæringen intet om det. (5) Komplementære kontroller – de ting, DU forventes at gøre (stærke kodeord, 2FA, egen adgangsstyring); dem skal du faktisk gøre, for ellers hviler erklæringen på en forkert forudsætning.

Hvad erklæringen dækker – og ikke

En ren type 2-erklæring dokumenterer, at leverandørens PROCESSER virker – den garanterer ikke mod hændelser, og den dækker ikke din egen opsætning oven på platformen: et svagt admin-kodeord eller et usårbart plugin er stadig dit bord (jf. sikkerheds-hubben). Brug erklæringen til det, den er: dit dokumenterede leverandørtilsyn. Gem den årlige udgave i compliance-mappen sammen med DPA’en og subprocessor-noterne – så er både NIS2-spørgeskemaer og udbudskrav pludselig hurtige at besvare.

Når leverandøren ikke har en

Ingen erklæring er ikke automatisk diskvalificerende – små specialleverandører har den sjældent, og prisen for at få lavet en er reel. Alternativerne i faldende styrke: ISO 27001-certifikat, dokumenterede kontroller + ret til audit i aftalen, eller et grundigt svar på de ti leverandørspørgsmål. Vægt kravet efter datatype: for kernedata (hosting, mail, backup) bør dokumentationen være stærk; for perifere værktøjer rækker mindre. Og bemærk til egen fordel: kører DU på en platform med dokumentationen i orden, arver dine kundeaftaler troværdigheden – spørg din udbyder, hvad de kan lægge på bordet; hos Hostious er svaret klart og på dansk.

Sådan læser du erklæringen på ti minutter

Når du får en erklæring i hånden, så læs den som køber, ikke som revisor – fire nedslag: Perioden (dækker den det seneste år? en gammel erklæring er et svagt svar), typen (type 2 dokumenterer, at kontrollerne VIRKEDE over perioden – type 1 kun, at de var designet), omfanget (hvilke ydelser og datacentre er dækket – og er det dem, DU køber?) og afvigelserne (findes der bemærkninger, og hvad svarer leverandøren på dem – få, åbent håndterede afvigelser er sundere end en mistænkeligt fejlfri rapport).

Gem erklæringen i din leverandørmappe med årstal, og bed automatisk om den nye hvert år – så har du både dit eget tilsyn og svaret klar, når kunder, revisorer eller udbud spørger. Og mangler din leverandør en erklæring helt, er spørgsmålet „hvad har I så i stedet?“ – svaret på DÉT fortæller dig som regel alt om, hvor professionelt drevet butikken er bag facaden.

Ofte stillede spørgsmål om revisorerklæringer

Hvad er forskellen på ISAE 3402 og ISAE 3000?

3402 dækker generelle it-driftskontroller; 3000 (ofte GDPR-varianten) dækker databeskyttelse. Mange seriøse driftsleverandører har begge – og type 2 er den udgave, der bærer vægt.

Er ISO 27001 det samme som en revisorerklæring?

Nej – ISO 27001 certificerer ledelsessystemet for informationssikkerhed; en ISAE type 2-erklæring tester konkrete kontrollers virkning over en periode. De supplerer hinanden.

Hvad skal jeg især kigge efter i erklæringen?

Konklusion uden væsentlige forbehold, aktuel periode, at DINE ydelser er i scope – og de komplementære kontroller, du selv forventes at udføre.

Læs også