Midnyte

Revisorerklæring

Hvad er en ISAE 3000-erklæring, og skal vi have en?

En kunde har skrevet “I skal have en ISAE 3000” i sit udbudsmateriale, og nu sidder I med et tilbud fra et revisionshus. Før I skriver under: ingen lov kræver den, og Datatilsynet opstiller selv fem andre måder at løse problemet på.

Ingen lov kræver en erklæring

Den dataansvarlige skal føre kontrol med sine databehandlere — det er ikke til diskussion. Men hvordan, er op til dem. Datatilsynets vejledning om tilsyn med databehandlere opstiller seks tilsynskoncepter:

KonceptHvad det er
1Gør ingenting, medmindre man bliver opmærksom på, at der er noget galt
2Databehandleren bekræfter, helst skriftligt, at kravene fortsat er opfyldt
3Årlig skriftlig status fra databehandleren
4Databehandleren har en relevant, aktuel certificering eller følger en godkendt adfærdskodeks
5En uafhængig tredjepart har ført et dokumenteret tilsyn — her sidder revisorerklæringen
6Man fører selv tilsyn, fx med et skriftligt spørgeskema man følger op på

Datatilsynet skriver at man kan basere sin kontrol på erklæringer fra en uafhængig tredjepart, og nævner en ISAE 3000 som et eksempel. De nævner i samme åndedrag en anden mulighed: at bruge en brancheforenings eller en myndigheds tilsyn. Tilsynet rangerer selv indsatsen — koncept 1 er det mindst ressourcekrævende, koncept 5 og 6 normalt de dyreste.

Pointskalaen, og den tabel der ikke findes

Vejledningen har en vejledende pointskala, der højst giver 10 point: antal registrerede giver 1-3 point, særlige kategorier 3 point, andre beskyttelsesværdige oplysninger som personnummer 2 point, og særligt indgribende behandling 2 point.

Den eneste gang ordet “skal” optræder sammen med en erklæring, er betinget: i sådanne tilfælde skal man ved 7-10 point vælge den erklæring, der giver høj grad af sikkerhed. Betingelsen er, at man allerede har valgt erklæringsvejen. Det er ikke et krav om at vælge den.

Og en advarsel: vejledningen indeholder ingen tabel, der oversætter point til koncepter. Danske sider der viser en pæn opstilling — 1-2 point giver koncept 1, 3-4 point giver koncept 2 og så videre — har fundet på den. Vejledningen siger kun, at man kan fokusere på de koncepter, der er relevante ud fra pointtallet.

3000 eller 3402 — de er ikke det samme

StandardHandler om
ISAE 3402Kontroller hos en serviceleverandør, der har betydning for kundens finansielle rapportering. Skrevet til kundens revisor
ISAE 3000Den generelle standard for erklæringer om alt andet — persondata, informationssikkerhed, NIS2, NSIS

Når en kunde beder en SaaS-leverandør om “en ISAE 3402”, fordi de er bekymrede for persondata, beder de typisk om den forkerte standard. Det er en billig samtale at tage, og den sparer ofte både tid og penge.

Type 1 og type 2 — og hvorfor timing er afgørende

En type 1 siger, at kontrollerne var designet og implementeret korrekt på én dato. En type 2 siger, at de faktisk fungerede effektivt hen over en periode.

Hvad en type 2 kræver af tid
6-12 måneder

Under NSIS skal erklæringsperioden være på mindst 6 måneder, typisk 12. En offentliggjort type 2 for Digital Post dækkede hele 2023 og var dateret 27. februar 2024 — altså cirka to måneder efter periodens udløb.

Konsekvensen er hård og værd at sige højt: “vi skal bruge en ISAE 3000 inden udgangen af næste måned” er umuligt for en type 2. Perioden skal være gået først. Det eneste, der kan skaffes hurtigt, er en type 1, og den siger kun noget om designet på dagen.

Hvis en kunde har sat en frist, er det den samtale I skal tage først — ikke prisforhandlingen med revisor.

Hvornår er den så alligevel nødvendig

Svaret er: når en kontrakt kræver den, ikke når loven gør. Tre konkrete steder i Danmark:

HvorKravet
NSIS — identitetstjenesterISAE 3000-erklæring eller tilsvarende med høj grad af sikkerhed. Først type 1, derefter type 2 årligt. Mindst 6 måneders periode, afleveres senest 90 dage efter periodens udløb
KOMBIT — leverandører til kommunale systemerSystemspecifik erklæring med høj grad af sikkerhed, med udgangspunkt i ISAE 3000. Også underdatabehandlerne skal have en, med højst 3 måneders forskydning i perioden
Digital Post — visningsklienterÅrlig erklæring fra en godkendt revisor, højst 14 måneder mellem to erklæringer

Bemærk den sidste: statens eget bilag sætter kadence og krav til revisorens godkendelse, men nævner ingen standard — hverken ISAE 3000, 3402 eller ISO 27001. Det er en del af grunden til, at leverandører køber mere, end de behøver: kravet er ofte uprecist formuleret, og så køber man det dyreste for en sikkerheds skyld.

ISO 27001 som alternativ

Den aktuelle udgave er ISO/IEC 27001:2022, udgivet 25. oktober 2022, med et tillæg fra 2024 om klima. Forskellen er værd at forstå, for den afgør hvad kunden egentlig får:

Et certifikat fortæller en køber, at I har et system. En type 2 fortæller, hvad der blev testet. Og Datatilsynets koncept 4 behandler netop en relevant, aktuel certificering som en selvstændig vej — hvilket er den ærlige grund til, at mange kan svare på et erklæringskrav med ISO 27001 plus en dokumenteret spørgeskemaproces.

Hvad det koster

Det offentliggør ingen. Ikke brancheforeningen, ikke Datatilsynet, ikke Digitaliseringsstyrelsen — og ikke de store revisionshuse på deres egne sider om netop den ydelse. Jeg skriver ikke et spænd her, som nogen senere citerer som et tal.

Det der driver prisen, kan man derimod sige noget om: antallet af kontrolmål, hvor mange systemer der er i scope, hvor mange underleverandører der selv skal levere en erklæring, og om en type 2-periode allerede er gået eller skal afventes.

Rækkefølgen, hvis kravet lige er landet

  1. Find ud af, om kravet kommer fra en lov eller fra en kontrakt. Det er næsten altid en kontrakt.
  2. Spørg hvilken standard og hvilken type de faktisk har brug for. Mange skriver 3402, når de mener 3000.
  3. Tjek fristen mod de 6-12 måneder. Hvis den ikke kan nås, er samtalen en anden.
  4. Undersøg om en certificering I allerede har, plus et dokumenteret tilsyn, løser kundens reelle problem.
  5. Først derefter: indhent tilbud.

Kilder. Tilsynskoncepterne, pointskalaen og formuleringerne om hvad man “kan”: Datatilsynet, Vejledning om tilsyn med databehandlere — pointskala og seks tilsynskoncepter, oktober 2021, og tilsynets nyhed om den af 29. oktober 2021. Standardernes titler og afgrænsning: FSR – danske revisorer, og IAASB som udstedende organ. Type 1 og type 2 samt periodekravene: Digitaliseringsstyrelsen, Anmeldelses- og revisionsvejledning til NSIS, version 1.1.1, 6. februar 2025. Det konkrete eksempel på en type 2: Deloittes ISAE 3402 type 2-erklæring om generelle it-kontroller for Digital Post, perioden 1. januar til 31. december 2023, dateret 27. februar 2024. KOMBIT: Revisionsinstruks ISAE 3000, version 2.2, 27. juni 2025. Digital Post: Digitaliseringsstyrelsens bilag 08 om erklæringer og tilsyn, version 3.0, december 2024. ISO/IEC 27001:2022: ISO. Alt hentet 9. oktober 2026. Ingen primær kilde offentliggør pris eller leveringstid for en dansk erklæring, og der står derfor ingen tal her. Dette er en beskrivelse af offentliggjort materiale, ikke rådgivning.

Har en kunde krævet en erklæring?

Ofte kan kravet opfyldes billigere end med en revisorerklæring, og nogle gange kan det ikke. Fortæl hvad der står i kravet, så siger jeg hvad der faktisk skal til.

Skriv til mig →