Wat is ISAE 3402 voor OT-omgevingen?

ISAE 3402 is een internationale standaard voor het aantoonbaar beheersen van uitbestede processen. Leveranciers die diensten uitvoeren die invloed hebben op de interne beheersing van een klant, zoals IT- of OT-dienstverleners, kunnen via een ISAE 3402-rapport aantonen dat zij betrouwbare processen en adequate beheersmaatregelen hanteren.

In een OT-context is ISAE 3402 een essentiële schakel in IT/OT-convergentie, omdat leveranciers vaak toegang hebben tot bedrijfskritische productiesystemen, wat directe risico’s met zich meebrengt.


🧠 Kernfuncties van ISAE 3402-rapportages

  1. Controleverklaring – Onafhankelijke auditor beoordeelt de opzet en werking van processen
  2. Type I vs Type II – Type I beschrijft opzet, Type II beschrijft opzet én werking in een periode
  3. SOC-rapportage – Wordt vaak gekoppeld aan SOC 1-rapportages voor financiële relevantie
  4. Beheersingsdoelstellingen – Bijvoorbeeld toegangscontrole, wijzigingsbeheer, incidentbeheer
  5. Assurance voor afnemers – Klanten kunnen vertrouwen op het risicobeheer van hun leveranciers
  6. Herhaalbaarheid – Jaarlijkse toetsing, meestal in lijn met ISO 27001 of andere frameworks

🔐 Relevantie voor OT en IT/OT-convergentie

RisicogebiedToepassing in OT-context
LeveranciersbeheersingISAE 3402 biedt onderbouwing dat een OT-dienstverlener controle heeft
PatchmanagementAantoonbaar proces voor veilige en gecontroleerde updates
Remote AccessDocumentatie over beheerste externe toegang tot systemen
Incident ManagementInzicht in hoe een leverancier incidenten logt, classificeert en afhandelt
Change ManagementBeschrijving van releasebeleid en wijzigingscontrole op OT-assets

ISAE 3402 kan leveranciersdossiers verrijken in het kader van Third Party Risk Management en Supplier Security.


✅ Hoe Obsidian ISAE 3402 toepast

Maatregel binnen ObsidianRelevantie voor IT/OT-convergentie
Jump Server-architectuurAantoonbare controle op toegang tot OT-netwerken via logische scheiding
Access Control met loggingWie, wanneer, waarom – volledige traceerbaarheid van gebruikersactiviteit
OT-patchproces met validatieGeregisseerde updates op PLC’s, HMI’s en SCADA’s met rollback-optie
Monitoring & detectieContinue monitoring van OT-infrastructuur voor afwijkend gedrag
Asset InventoryVolledige registratie van kritieke OT-componenten incl. firmwareversies

🔁 ISAE 3402 en andere standaarden

StandaardKoppeling aan ISAE 3402 voor OT
ISO 27001Vaak gebruikt als normenkader in ISAE 3402 Type II-rapportages
IEC 62443-2-4Leveranciersstandaard voor OT-security – logisch aanvullend
NIS2Verplichting tot leverancierscontrole – ISAE 3402 helpt aantonen
SOC 2Complementaire assurance voor privacy en informatiebeveiliging

📦 IT/OT-ketencontrole via ISAE 3402

IT-componentenOT-componenten
Authenticatie, logging, cloudtoegangPLC-updates, veldbuscommunicatie, fysieke toegang
Servicebeheer en CMDBFirmwarebeheer, asset lifecycle
IAM en RBACHMI/SCADA-gebruikersbeheer en zonesegmentatie

Door ISAE 3402 toe te passen op zowel IT- als OT-processen, ontstaat één integraal beeld van risicobeheersing in convergente omgevingen.


📌 Samengevat

ISAE 3402 is een krachtig hulpmiddel om leveranciersrisico’s in IT én OT beheersbaar te maken. In omgevingen waar productiecontinuïteit en Cybersecurity samenkomen, biedt ISAE 3402 aantoonbare zekerheid over processen zoals toegang, updates, incidentbeheer en integriteit van OT-Assets.