ISAE 3402「サービス組織における統制に関する保証報告書」は、サービス組織統制(SOC)業務を記述する国際的な保証基準であり、サービス組織が適切な内部統制を有していることを顧客に保証するものです。[ 1 ]
ISAE 3402は、国際監査・保証基準審議会(IAASB )によって開発され、国際会計士連盟(IFAC)によって2009年に発行されました。これはSAS 70に取って代わり、統制の継続的な監視と評価の手順をより重視しています。[ 2 ]
監査報告書を含むISAE 3402認証は、サービスプロバイダーを競合他社と区別する品質基準とみなされている。[ 3 ]
ISAE 3402監査の範囲は、サービス組織の統制セット、より正確には、顧客とその監査人が財務報告に係る内部統制を評価する際に重要となる可能性のある、サービス、実行される機能、およびアプリケーションに関するサービス組織の統制です。これは「財務報告に係る内部統制フレームワーク」(ICFR)とも呼ばれます。ISAE 3402監査を実施する際、監査人は顧客の立場に立ち、顧客にとって重要な統制を選択してテストする必要があります。
ISAE 3000規格は、財務目的および非財務目的の両方における保証業務に関する、より一般的な基準です。ISAE 3402に基づく保証業務では、監査人はISAE 3000に準拠する必要があります。
ISAE 3402では、2種類のレポートを定義しています。
ISAE 3402 はSOC 1 の業務です。SOC は、米国公認会計士協会 (AICPA) がサービス組織統制のために作った頭字語で、2017 年にシステムおよび組織統制として再定義されました。AICPA は、SOC 1、SOC 2、SOC 3 の 3 種類の SOC レポートを定義しています。SOC 1 は、SOC for Service Organizations: ICFR の略です。SOC 2 は、SOC for Service Organizations: Trust Services Criteria の略です。SOC 3 は、SOC for Service Organizations: Trust Services Criteria for General Use Report の略です。[ 3 ]
SOC 2 監査は、より一般的な ISAE 3000 に基づいて実施されますが、SOC 1 監査は ISAE 3402 に基づいて実施されます (上記参照)。SOC 1 と同様に、SOC 2 監査は、特定の時点でのコントロールの設計を評価するタイプ I レポート、または 3 ヶ月から 12 ヶ月の期間にわたるコントロールの運用有効性を評価するタイプ II レポートとして発行されます。タイプ I 監査は文書化と設計に重点を置きますが、タイプ II 監査では、監視ログやインシデント レポートなど、継続的なコントロールの運用に関する継続的な証拠が必要です。
ISAE 3402レポートを読み理解するためには、いくつかの基本的な用語を知っておくことが不可欠です。