Kluczowe informacje:
W naszych wcześniejszych artykułach poświęconych standardowi ISAE 3402 wyjaśniliśmy już, jaki jest cel raportu SOC oraz jakie korzyści wynikają z jego sporządzenia, a także omówiliśmy szczegółowo elementy tego dokumentu oraz różnice między typem I a typem II raportu ISAE 3402. Po tak dokładnym przedstawieniu teorii pora więc sprawdzić, jak cały proces wygląda w praktyce. Jakie kroki powinny podjąć firmy outsourcingowe chcące potwierdzić jakość swoich usług i jak przebiega współpraca z biegłymi rewidentami wydającymi raport atestacyjny świadczący o odpowiednim zaprojektowaniu kontroli?
Outsourcing procesów z biegiem lat stał się jednym z podstawowych sposobów realizacji celów biznesowych. Przekazywanie wrażliwych danych podmiotom trzecim nie jest więc już niczym zaskakującym, ale nie należy zapominać, że wraz ze spowszechnieniem tych działań – i coraz swobodniejszą wymianą informacji – zwiększa się ryzyko m.in. wycieków danych i pojawienia się związanych z nimi zagrożeń. Nic zatem dziwnego, że sporządzany przez firmy świadczące usługi outsourcingowe raport ISAE 3402 staje się powoli nowym rynkowym standardem. Nie tylko zresztą usługobiorcy częściej niż kiedyś zgłaszają potrzebę uzyskania od zewnętrznego usługodawcy zapewnienia związanego z potwierdzeniem odpowiedniego poziomu kontroli i zarządzania ryzykiem. Rozwiązanie to coraz częściej bywa też sugerowane przez audytorów (user auditors) jednostek, które na outsourcing usług się zdecydowały.
Sprawdź, jak możemy pomóc twojej firmie
Co jest potrzebne do sporządzenia raportu ISAE 3402 i kto powinien być zaangażowany w ten proces?
Podmioty zainteresowane raportowaniem ISAE 3402 można podzielić na cztery kategorie:
- user organisation – czyli jednostka korzystająca z organizacji usługowej, usługobiorca,
- user auditor – czyli biegły rewident jednostki korzystającej z organizacji usługowej,
- service organization – czyli organizacja świadcząca usługi outsourcingu, usługodawca,
- service auditor – czyli biegły rewident organizacji usługowej.
Relacje między poszczególnymi podmiotami zaangażowanymi w proces atestacji (oraz w związaną z nim wymianę informacji) najłatwiej zaś przedstawić w sposób graficzny:
Nierzadko koncepcja sporządzenia raportu ISAE 3402 oraz korzyści związane zarówno z jego wydaniem (dla service organization – usługodawcy), jak i otrzymaniem (dla user organization – usługobiorcy) jest szeroko popierana przez interesantów, ale obawy budzi sama faza przygotowania raportu i przejścia atestacji, szczególnie, kiedy droga ta ma zostać przebyta po raz pierwszy.
Nie jest to jednak tak skomplikowane, jak może się wydawać na pierwszy rzut oka, a potencjalne korzyści są naprawdę warte wzięcia pod uwagę. Aby więc rozwiać ewentualne wątpliwości i ułatwić podjęcie decyzji o przygotowaniu raportu, korzystając z naszego szerokiego doświadczenia zdobytego w trakcie przeprowadzania atestacji przygotowaliśmy listę działań, które warto podjąć w ramach przygotowania organizacji do raportowania SOC/ISAE 3402.
1. Ustal oczekiwania usługobiorcy
Jest to pierwszy i jednocześnie najważniejszy krok, pozwalający nie tylko określić potrzeby i oczekiwania usługobiorcy, ale również zakres i rozległość prac. To właśnie usługobiorca – jako odbiorca raportu – nierzadko w porozumieniu ze swoim biegłym rewidentem, wskazuje obszary i procesy, które powinny podlegać raportowaniu w ramach ISAE 3402.
2. Sporządź opis systemu (procesów i procedur)
Zgodnie ze standardem ISAE 3402 opis systemu organizacji usługowej obejmuje m.in.:
- opis świadczonych usług i przetwarzanych transakcji,
- opis wdrożonych polityk i procedur, za pomocą których outsourcowane usługi są świadczone,
- listę transakcji inicjowanych, rejestrowanych, przetwarzanych i korygowanych w ramach usług.
Niezbędnym aspektem poruszanym w ramach opisu systemu organizacji usługowej jest również okres (w przypadku raportu typu II) lub data (w przypadku raportu typu I), do których dany opis się odnosi.
3. Zidentyfikuj ryzyka, cele kontroli, kontrole i kontrole uzupełniające
Prawidłowo sporządzony na potrzeby atestacji opis systemu organizacji usługowej powinien również zawierać informacje na temat wewnętrznych kontroli, obejmujące:
- cele kontroli,
- kontrole zaprojektowane i wdrożone dla osiągnięcia tych celów,
- kontrole uzupełniające,
- aspekty środowiska kontroli,
- opis procesu oszacowania ryzyka.
W zakresie ryzyk standardy ISAE 3402 stanowią wprost: organizacja usługowa jest odpowiedzialna za identyfikację ryzyk, które zagrażają osiągnięciu celów kontroli określonych w opisie jej systemu, a także za zaprojektowanie i wdrożenie kontroli, dla dostarczenia racjonalnej pewności, że ryzyka te nie zagrożą osiągnięciu celów kontroli. Same kontrole mogą składać się z kilku lub wielu działań ukierunkowanych na osiągnięcie celu kontroli.
Przykład
Ryzyko, że transakcja jest ujęta w błędnej kwocie lub w nieprawidłowym okresie, może być sformułowane jako cel kontroli, którym jest ujmowanie transakcji w prawidłowej kwocie oraz w prawidłowym okresie.
4. Rozważ sposób udokumentowania zaprojektowania i wdrożenia kontroli
Dokładne udokumentowanie działania kontroli jest kluczowe dla możliwości dokonania atestacji przez biegłego rewidenta organizacji usługowej (service auditora). Service auditor zobowiązany jest bowiem przeprowadzić precyzyjne procedury oraz uzyskać konkretne dowody dotyczące sposobu stosowania kontroli, spójności jej stosowania czy wykorzystywanych w tym celu środków, zachowując przy tym obiektywizm, zawodowy sceptycyzm i należytą staranność. Stąd też dla celów atestacji niezbędna jest możliwość rzetelnego potwierdzenia informacji zawartych w opisie systemu organizacji usługowej.
Aby odpowiednio przeprowadzić ten krok, warto jeszcze przed jego rozpoczęciem oszacować zasoby potrzebne do zebrania niezbędnej dokumentacji, w tym dowodów z badania, uwzględniając potrzebny czas oraz poziom zaangażowania konkretnych osób czy zespołów.
Jaki typ atestacji powinna wybrać firma outsourcingowa chcąca potwierdzić jakość swoich usług?
W przypadku pierwszego podejścia do atestacji często wybieranym – i jednocześnie dobrze sprawdzającym się – rozwiązaniem jest rozpoczęcie od przygotowania raportu ISAE 3402 typu I, by w kolejnych okresach płynnie przejść do raportów typu II. Taki tryb działania jest szczególnie rekomendowany, gdy:
- procesy, systemy lub procedury w swoim aktualnym kształcie zostały wdrożone stosunkowo niedawno,
- istnieje ryzyko, że dostęp do dokumentacji działania kontroli za starsze okresy będzie ograniczony lub utrudniony,
- organizacja planuje rozpoczęcie atestacji od weryfikacji zaprojektowanych i wdrożonych procedur kontroli, by na tej podstawie wprowadzić ewentualne dalsze usprawnienia,
- usługobiorca ma konkretne oczekiwania wobec rodzaju raportu dotyczącego firmy outsourcingowej.
Podział zadań oraz usystematyzowane podejście do zdobycia atestacji SOC jest kluczowe dla sprawnego przejścia przez kolejne etapy tego procesu (przygotowanie, planowanie, atestowanie i raportowanie), niemniej równie istotne jest nawiązanie współpracy z odpowiednią firmą audytorską, która nie tylko będzie dysponować właściwymi uprawnieniami i doświadczeniem, ale też aktywnie wesprze podmiot na każdym etapie prac. Długoterminowa relacja z profesjonalnym biegłym pozwala nie tylko efektywniej przechodzić przez kolejne badania ISAE 3402, lecz także systematycznie rozwijać środowisko kontroli wewnętrznej i poprawiać efektywność procesów organizacyjnych.
To ważniejsze niż się może wydawać, bo dzięki ścisłej oraz regularnej współpracy – przekładającej się na znajomość specyfiki działalności organizacji – audytor staje się partnerem wspierającym budowanie zaufania klientów i utrzymanie wysokich standardów zarządzania ryzykiem w perspektywie wielu lat.