ISAE 3000 (International Standard on Assurance Engagements 3000) je mezinárodní standard publikovaný International Auditing and Assurance Standards Board (IAASB), který určuje pravidla pro audit non-financial informací — tedy informací mimo standardní účetní výkazy. V kontextu VPN služeb se ISAE 3000 stal de facto standardem pro nezávislé ověření no-logs politiky.
Audit má dvě úrovně. Type 1 ověřuje, zda jsou kontroly a procedury navrženy tak, aby naplňovaly tvrzený stav (např. „neukládáme logy“). Auditor během několika dní zkontroluje konfiguraci serverů, přístupové oprávnění, retention policy a pohovoří se zaměstnanci. Type 1 nicméně neověřuje, zda kontroly fungují v čase — to dělá až Type 2 audit, který monitoruje systém po dobu typicky 6–12 měsíců.
Pro českého uživatele je důležité rozumět tomu, co audit ISAE 3000 ověřuje a co ne. Auditor potvrdí, že provozovatel v době auditu nemá technickou schopnost logy ukládat (chybí log databáze, retention scripts, monitoring). Auditor ale neověřuje retroaktivně provoz mezi audity — to je principiální omezení tohoto typu attestace, ne výtka. Pokud byste chtěli důkaz, že provozovatel logy nikdy neměl ani v minulosti, hledejte soudní validaci (případ PIA 2016 a 2018, kdy FBI subpoena dostala prázdné záznamy).
Auditní praxi v sample našich 10 VPN ovládají dvě firmy: Deloitte (audituje NordVPN, Surfshark, CyberGhost, PIA — různé kanceláře v Litvě a Rumunsku) a KPMG (ExpressVPN). Doplňkově Securitum (Proton VPN), Schellman (IPVanish), Cure53 (TunnelBear, ExpressVPN Lightway) a X41 D-Sec/Assured AB (Mullvad). V naší metodice je hard kritérium: audit publikovaný v posledních 24 měsících. Bez něj služba nepostoupí do top žebříčku.