• Magazines
    • 2026, ICT & AI
  • Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Blog
  • Podcast
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi 2026
    • AV-padeltoernooi | SBR Nexus en Accountancy Vanmorgen
  • AV-Top 50
    • AV-Top 50 | 2025
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Volg een cursus
  • Nieuwsbrief
  • LinkedIn
  • Mail
  • Instagram
  • Spring naar de hoofdnavigatie
  • Door naar de hoofd inhoud
  • Spring naar de eerste sidebar
  • Spring naar de voettekst
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Volg een cursus
  • Nieuwsbrief
Accountancy Vanmorgen

  • Magazines
    • 2026, ICT & AI
  • Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Blog
  • Podcast
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi 2026
    • AV-padeltoernooi | SBR Nexus en Accountancy Vanmorgen
  • AV-Top 50
    • AV-Top 50 | 2025
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
Home » Ivo Noppen Hackingpraktijk Deloitte: ‘Accepteer maar dat die hacker binnenkomt’

Ivo Noppen Hackingpraktijk Deloitte: ‘Accepteer maar dat die hacker binnenkomt’

Accountancy, Nieuws

4 maart 2016 door Accountancy Vanmorgen

Accountancy Vanmorgen

Bouw een hoge ‘Chinese muur’ om je bedrijf heen en je houdt hackers gegarandeerd buiten de deur. In de ideale wereld is dat goed mogelijk, maar in de realiteit wordt élk bedrijf op enig moment gehackt. De enige variabelen: de snelheid waarmee en de wijze waarop. Wie geen plan klaar heeft liggen voor de dag dat de hacker wel over die muur klimt of er een tunnel onderdoor graaft, neemt bewust risico. Accepteer dus maar dat die hacker binnenkomt, zeggen ze bij Deloitte. Daar werkt een speciaal team met hackers, die op verzoek de zwakke plekken in de line of defense van hun klanten blootleggen. Een gesprek met Ivo Noppen en Eduard Nigma over compliance, IT security en integriteit.

‘We simuleren niet alleen een aanval op een bedrijf, maar we doen hem echt. En dan hebben we het niet alleen over het hacken van computers, maar ook over het fysiek binnendringen van een bedrijf, het manipuleren van mensen met e-mails om gegevens te achterhalen of software te installeren. Kortom, we doen zulke aanvallen om het bedrijf in kwestie wat te leren. Hoe denkt een aanvaller, hoe gaat hij te werk? Wat kunnen we wel zien en wat niet? Hoe kunnen we onze beveiliging verbeteren om aan dit soort aanvallen het hoofd te bieden?’ Aan het woord is Deloitte-medewerker Eduard Nigma (naam op zijn verzoek gefingeerd); overduidelijk iemand zonder saaie kantoorbaan.

Dit artikel is vandaag verschenen in de papieren uitgave van Accountancy Vanmorgen. In deze uitgave kunt u onder andere de volgende artikelen lezen:

  • De Accountancy Hype Cycle. Welke technologische trends zijn revolutionair, teleurstellend of (bijna) de dagelijkse praktijk? Een tip van de sluier: veelbelovend? Digital trust. Teleurstellend? SBR/XBRL!
  • Fusies en overnames in accountancy. Wie ging er in het afgelopen jaar met wie?
  • Met operationele data in het hart van de onderneming.
  • De toekomst van het DGA-pensioen.

Wilt u deze artikelen lezen en nog meer? Neem dan een abonnement op het kwartaalblad Accountancy Vanmorgen. Volg deze link om u te abonneren.

Andere mindset
Nigma: ‘Je laat mensen de zwakheden van hun IT security zien. Dat kunnen heel technische punten zijn, maar het kan ook in het beleid zitten en in de persoon. Denk maar aan social engineering en phishing, waardoor mensen onder meer worden verleid om een wachtwoord achter te laten. Hackers kunnen daardoor gemakkelijk toegang krijgen tot data die anders niet ‒ of met aanzienlijk meer inspanning ‒ te verkrijgen zijn.’ Maakt dat de mens per definitie tot een vrij zwakke, of misschien zelfs wel de zwakste schakel? ‘Nee’, luidt zijn antwoord. ‘De mens kan juist ook heel sterk zijn; doordat zijn intuïtie hem waarschuwt dat iets niet in de haak is. Helaas negeren mensen die ‘red flags’ vaak. Wij sturen daarom nadrukkelijk op het creëren van extra bewustwording van dat soort signalen. Kortom, we willen een andere mindset bij klanten stimuleren: medewerkers moeten niet meer hun schouders ophalen en denken ‘ik zal het me wel verbeelden dat er iets aan de hand is’, maar juist: ‘hé, dit ziet er toch een beetje vreemd uit, wat moet ik hiermee? Misschien is het niks, maar laat ik het voor de zekerheid toch even melden’.

Red and blue teams
Ivo Noppen is hackingspecialist bij Deloitte en komt uit de hackingpraktijk van de accountantsorganisatie, terwijl Nigma uit de zogeheten ‘red teaming-praktijk’ komt. ‘Hacking is meer gescoped’, licht Noppen toe. ‘Bij hacking richt je je op een heel specifieke applicatie of een nieuw systeem dat de klant online heeft gezet. Je krijgt dan de specifieke opdracht om alleen dat onderdeel door te lichten op kwetsbaarheden, om te onderzoeken waar hackers binnen kunnen dringen. Bij ‘red teaming’ heb je een veel minder afgebakende scope. De scope is eigenlijk het gehele bedrijf van je klant, dat je op elk mogelijk onderdeel aanvalt, met inzet van diverse middelen. Met maar één missie: lek schieten!’

Nigma: ‘Met red teaming kijken we hoe het bedrijf (onze klant) reageert op een aanval. Daar staat als verdediging het ‘blue team’ tegenover; mensen uit de organisatie die het netwerk bij de klant monitoren, de firewall (her)configureren, etc. Wij zorgen er met ons red team voor dat dit blue team waarde krijgt. Wij dwingen hen hun verdediging aan te scherpen, waardoor zij ons weer prikkelen tot slimmere aanvallen.’ In die zin blijft het een boeiend kat-en-muisspel, geeft hij aan. Dan, even reflecterend: ‘Vroeger zetten we al het geld op de verdediging, vandaag de dag accepteren we gewoon dat hackers op moment X door de verdediging heen komen. De focus ligt dus niet langer op preventie, maar juist op detectie en bestrijding.’

Wat de hacker beweegt
Nigma: ‘Als jij niet weet wat je aanvaller beweegt, kun je hem sowieso moeilijk buiten de deur houden. Er zijn zoveel hackers in binnen- en buitenland. Cybercriminelen, die de hele dag het internet afscannen op zoek naar kwetsbare systemen; ongenode gasten voor wie je je voordeur zo goed mogelijk wilt vergrendelen. En komt er onverhoopt toch zo’n gast binnen, dan moet je dat wel direct weten! Daarvoor moet je een responsplan klaar hebben liggen. Zo kan het je strategie zijn om de insluiper eerst te gaan volgen, zodat je ziet welke dingen hij aanraakt of welke data hij laat wegsijpelen naar het internet. Of je besluit hem direct te ‘containen’; in een hoekje te duwen en af te serveren. Feit is dat je je eigen systemen continu zult moeten monitoren. Pas als je weet waar een potentiële hacker naar op zoek is, kun je die monitoring ook goed ‘tailoren’. Eerder niet.’

Profiel hackers
Wat voor profiel hebben de hackers die in het hackingteam van Deloitte zitten? Noppen: ‘De achtergrond van onze mensen is heel divers; het zijn technici uit de computer sciencehoek, wiskundigen en natuurkundigen, maar ook mensen met een commercieel-economische of een wat politieke achtergrond. Maar weet je, het allerbelangrijkste is het vereiste karakter. Eén: je moet een erg nieuwsgierige geest hebben. Twee: je DNA moet bol staan van creativiteit. De raderen in je hoofd moeten constant draaien; hoe steekt iets in elkaar, hoe kan ik er iets anders mee doen dan waar dit systeem of deze applicatie voor bedoeld is? Technische knowhow is in die zin pas vers twee. De hackers in onze teams zijn ook nooit klaar met leren. Ze zijn altijd informatie aan het zoeken, nieuws aan het volgen. Nieuw gevonden kwetsbaarheden proberen ze actief uit op onze eigen systemen, voordat ze ermee aan de slag gaan bij klanten.’

Naarste hackers
Noppen: ‘We zien op dit moment dat sommige criminele (en ook staatsgesponsorde) organisaties heel ver kunnen gaan. Het maakt niet meer uit wie er achter de knoppen zit (…). Een grote dreiging vormen hackers die zich echt heel specifiek op jouw bedrijf richten. Die het dus hebben voorzien op jouw intellectual property, je assets, waarmee ze extra kennis opbouwen waardoor ze dieper kunnen penetreren in jouw organisatie. Dat maakt de waarde duidelijk van zogeheten white hat hackers; ethische hackers. Zij zorgen ervoor dat ze kwetsbaarheden vinden voordat iemand anders dat doet en schade aanricht. Daarnaast bestaan de onethische, op persoonlijk gewin uit zijnde black hat hacker en de grey hat hacker. Die laatste is evenmin zuiver bezig, maar is ‒ in tegenstelling tot de black hat hacker ‒ niet primair gebrand op het louter toebrengen van zware schade of het behalen van financieel gewin. Een grey hat hacker probeert met zijn acties bijvoorbeeld specifieke aandacht van de pers te claimen en haalt daar dan zijn voldoening uit.’

Compliance
Hacking en security testing zetten veel bedrijven in vanuit hun compliancebehoefte, merkt Nigma op. ‘Ze willen een baseline creëren van security. Toch is hun scope daarbij vaak beperkt, omdat ze zich focussen op separate applicaties of stukjes netwerk. Binnen red teaming kijken we breder, maar hebben we het er ook over wat er nou net níet binnen de scope valt; systemen die je niet aan mag raken of connecties met derde partijen bijvoorbeeld. Om een bedrijf te helpen volwassen te worden op securitygebied, is een brede blik nodig. We willen alle ‘gaten’ tussen alle onderdelen zien. Een veilig bevonden nieuwe applicatie of nieuw systeemonderdeel kan echter alsnog onveilig zijn wanneer het benaderd kan worden via een niet geüpdatet ander systeem dat in hetzelfde netwerk hangt, om maar iets te noemen.’

Meeste indruk
Kunnen jullie een voorbeeld geven van een hack die een onuitwisbare indruk op jullie heeft gemaakt? Noppen en Nigma: ‘Het zijn voor ons eigenlijk juist de positieve voorbeelden die eruit springen. Je probeert een bedrijf binnen te komen, maar je wordt gewoon gestopt bij de red teaming-opdracht. Ik geef toe; we liggen er dan van wakker dat we niet verder kunnen komen. Onze terriërmentaliteit komt dan boven; we laten onze creativiteit er helemaal op los. Let wel, die mentaliteit bezit een gedreven aanvaller ook! Bovendien, die aanvaller heeft misschien wél maanden de tijd en gelegenheid gehad om zich erop voor te bereiden. Wij niet.’ Nigma: ‘Niets kunnen vinden is het meest frustrerende dat we kunnen meemaken als hackers… Natuurlijk wil je dat een bedrijf zo goed mogelijk beveiligd is, maar als dat bedrijf al behoorlijk beveiligd is voordat je begint met je cyberaanvallen, ligt de lat hoog. We trekken in zo’n geval alle registers open. Dankzij die gedrevenheid, onze knowhow en ervaring hebben we vorig jaar (en ook in eerdere jaren) de Cyberlympics gewonnen.’

Ethiek
Ethisch besef en ethisch handelen zijn kernwaarden binnen Deloitte. Noppen: ‘Onze organisatie is gestoeld op vertrouwen. Daarom huren klanten ons ook in. Want we zitten dan wel met een groep hackers, maar we kunnen ons natuurlijk op geen enkele manier veroorloven dat er wat misgaat. Onze collega’s worden daarom zorgvuldig geselecteerd, stevig en regelmatig getraind, zijn gecertificeerd, en hun handelen is omgeven met protocollen. Iedereen wordt gescreend. We zijn een accountancy- en adviesorganisatie die onafhankelijkheid en vertrouwen hoog in het vaandel heeft staan, we doen ook audits. Dus ja, we zijn hier heel scherp op.’

 

Auteur: Annemarie Oord, eindredacteur Accountancy Vanmorgen

 

 

 

 

Categorie: Accountancy, Nieuws Tags: cyber security, cybercrime, ICT

Tags: cyber security, cybercrime, ICT

Gerelateerde artikelen

24 augustus 2026

Opbrengst ICT-investeringen vaak onbekend

5 augustus 2026

Belgische fiscus worstelt met ICT: 190.000 ondernemers krijgen onterechte btw-aanmaning

5 augustus 2026

Bedrijven voeren mede door wetgeving intensiteit beveiligingstests op

15 april 2026

Kamer stemt in met Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten

Geef een reactie Reactie annuleren

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Hoofdsponsor

ICT & AI | Meer efficiëntie, met behoud van professionele kwaliteit

Kennispartner

Was het nou echt een vrijwillige ontslagname?

Partners

ICT & AI | “Slim automatiseren begint bij gedrag”
Private equity in accountancy: drie spanningsvelden die het vak veranderen
ICT & AI | “Wie bewust kiest, kiest voor toekomstbestendigheid”
ICT & AI | Waarom inzicht nog geen advies is
ICT & AI | De accountant als rekenwonder
Dashboard voor administratiekantoren: al je klanten in één overzicht
6 rapportages voor het voorspellen van winstgevendheid
Yousri Mandour: “Verandering begint waar het schuurt”
Hoe krijgt een modern accountantskantoor grip op data? 
AIDA ondersteunt kantoren op vier samenhangende gebieden: overzicht en rendement, continue kwaliteitscontrole, structurele advieskracht en schaalbaarheid.
Wie is de eerste? De AI-revolutie waar elk kantoor op wacht.
Hoe snellere straatjes het zicht op datakwaliteit vertroebelen
Waarom een VOF-contract net zo belangrijk is als het zakelijk plan zelf
Vraagposten als spiegel: wat ze zeggen over jouw administratie
iXBRL controleren: wanneer moet het, en waar let je op?
Het herbeleggen van de Herinvesteringsreserve (HIR) in een vastgoedbeleggingsfonds?
Inzicht in je organisatie: de kracht zit in eenvoud
Ketenmachtigingen centraal beheren: zo werkt u slimmer met eHerkenning
de autonome AI-boekhouder
Blog | Drieluik deel 3 – De succesvolle doorstart: vijf praktische tips voor een kansrijk doorstartvoorstel
Eenvoudig bankrekeningen koppelen met Twinfield, Exact Online en Snelstart
Van Mook: “Met Minox Focus wil ik groeien naar twee keer zoveel klanten.”
‘De accountant is essentieel voor ondernemers in het mkb’
Van losse vastlegging naar aantoonbare grip op KYC en de Wwft
Waarom gestructureerde klantdossiers het verschil maken
Scan-en-herken haalt de druk niet van je kwartaalafsluiting. Dit wel. 
Uitspraak Hoge Raad: subsidie voor tuchtrechtspraak advocatuur is belast met btw
Informer Money genomineerd voor Best FinTech Startup of the Year België
De toekomst van compliance is dichterbij dan je denkt. Maar waar sta jij?
ICT & AI | Volledig automatische factuurverwerking: zo kom je er
Hoe automatisch afletteren werkt voor abonnementsmodellen
Blog | Aandachtspunten bij de transitie in verband met de Wet toekomst pensioenen voor de werkgever
Officiële waarschuwing: juridisch correct waarschuwen en dossier opbouwen
Waarom Nederlandse ondernemers met een Amerikaanse link extra risico lopen
Het functiegemak van de INT bij adviezen over en aangiften van erf-en schenkbelasting.
Zomer. Tijd om je loopbaan onder de loep te nemen.
Q Home: DAC7-compliant opschalen als verhuurplatform voor vakantiewoningen
5 signalen dat jouw relatiebeheer niet meer werkt (en hoe je dat oplost)
Fusies en overnames | Met waardebepalingen bedrijfsadvies dichter bij de ondernemer
AMLR uitgelegd: waarom Europa kiest voor één AML-regelboek
Driver-based models: de essentiële bouwstenen voor elk finance team
Werven op klik is willekeurig. Zo verminder je verloop structureel.
Tariefverhoging onderbouwen met urenregistratie: zo voer je het gesprek met je klant
ABN Amro slokt NIBC op: wat deze overname zegt over de veranderende financiële markt
Boekhoudlandschap sterk gefragmenteerd, softwarekampioen ontbreekt (nog) in Europa
Hoe Hoek en Blok het ondertekenproces drastisch verbeterde
Schaalbaar IT-beheer sluit naadloos aan bij het snelgroeiende Reanda 
Govers bouwt aan een volwassen digitaal fundament voor governance, security en AI
Van najagen naar verwerken: waarom vraagposten je proces blokkeren (en hoe je dat stopt)
ICT & AI | Data als fundament voor innovatie
Microsoft Copilot gebruiken? Zorg dat je eerst SharePoint op orde hebt 
De post-it die het gesprek van drie dagen later bepaalt
Shadow AI: het onzichtbare risico in jouw accountantskantoor
Welke klanten hebben een verouderd testament? Welke financieringen verlopen binnenkort? AI weet het al.
Reflectie doe je niet om een formulier te vullen
ICT & AI | “Accountancywerk verandert sneller dan de meeste kantoren beseffen”
Payrollsoftware kiezen? Voorkom deze 6 fouten
De mensen achter de loonstrook: in gesprek met Susan Hendriks
Klanten soepel bedienen met AFAS SB
Speech to text in compliance software: zo besparen accountants twintig minuten per dossier
Fiscale advisering voor ondernemers, vermogende particulieren & internationale cliënten.
Risicocategorieën AI Act blijven onderbelicht, terwijl de verplichtingen al gelden
Groeipad in de samenstelpraktijk: van gevorderd assistent naar client manager
Minder vinken, meer vonken; over flow in accountancyteams 
De volgende stap in AI: HR-assistent Loket begrijpt nu je eigen documenten
Complimenten geven aan medewerkers: dit kan het opleveren  
Actie vereist: Fiscale Beleggingsinstelling
AV-Top 50 | Hoog tijd voor opleiding die jongeren aanspreekt
De toegevoegde waarde van een jurist in het AI-tijdperk
Welke ontwikkelingen in het financieringslandschap zijn van belang voor de accountant?

Vacatures

Accountant Agri & Food – Uden
aaff
Assistent accountant Agri & Food – Hoogeveen
aaff
Gevorderd assistent accountant – Denekamp
BonsenReuling
Assistent Accountant / Relatiemanager, Elysee Accountants
PIA Group
Accountant Agri & Food – Gorinchem
aaff
Supervisor controlling & accounting
KNAV
Gevorderd Assitent Accountant – Lichtenvoorde
BonsenReuling
Accountant Agri & Food – Roosendaal
aaff
Klantadviseur Accountancy (32-40 uur)
Finnerz
Accountant Agri & Food – Terneuzen
aaff
Senior Assistent Accountant – Kesteren
WEA Deltaland
Gevorderd Assistent Accountant – Enschede
BonsenReuling
Assistent Accountant Internationaal
De Hooge Waerder
Accountant – Eindhoven
aaff
Medior assistent accountant • Druten
WEA Deltaland
Junior manager audit
Bentacera
Medior Assistent-Accountant Samenstelpraktijk – Beverwijk
De Hooge Waerder
Eindverantwoordelijk Accountant Samenstel (RA of AA)
PIA Group
Audit assistent
KNAV
Registeraccountant, EJP Financial Astronauts – ‘s-Hertogenbosch
PIA Group
Senior assistent accountant | samenstel
Scab
Relatiebeheerder – Almelo
BonsenReuling
Gevorderd assistent accountant
BonsenReuling
Accountant Agri & Food –  Heythuysen
aaff
Senior Assistent Accountant, EJP Financial Astronauts – Curaçao
PIA Group
Assistent accountant Agri & Food – Groningen
aaff
Controleleider
Scab
Assistent-Accountant Samenstelpraktijk – Haarlem
De Hooge Waerder
Gevorderd Assistent Accountant Audit
PIA Group
(Senior) Assistent Accountant Audit , Cooster Coaching Accountants – Bilthoven/Barneveld
PIA Group
Zelfstandig Assistent Accountant Samenstelpraktijk
PIA Group
Corporate Finance Advisor
KNAV
Abonneer nieuwsbrief AV

Meest gelezen

  • Kabinet moet tegelijk sleutelen aan begroting en box 3 16k weergaven
  • Nederlandse AI-startup opent aanval op traditionele accountancy 12.5k weergaven
  • Geen arbeidskorting meer over UWV-uitkering bij samenvoegen loon 5.8k weergaven
  • Onterfde zoon kan accountant als executeur testamentair niets verwijten 5.5k weergaven
  • Fiscus onderzoekt naast Ogér meer businessclubs op belastingontduiking 3.9k weergaven

Vraag en aanbod

Samenwerking gezocht/aangeboden door audit-onlykantoor
Samenwerking aangeboden voor wettelijke controles
Mbi-kandidaten en/of accountantskantoor gezocht in Zeeland
Mbi-kandidaat gezocht voor accountantskantoor uit Twente
Ter overname gezocht: administratiekantoren in heel Nederland
Administratiekantoor regio Hendrik Ido Ambacht ter overname gezocht
Administratiekantoor ter overname gezocht
Ter overname aangeboden: accountantskantoor in West-Friesland
Ter overname aangeboden: Accountantskantoor regio Den Haag
Mbi-kandidaat gezocht voor accountantskantoor uit de regio Eindhoven

Accountancy Vanmorgen (AV) is het platform voor accountants en iedereen die geïnteresseerd is in nieuws, trends, ontwikkelingen, achtergronden en wetenswaardigheden in en rond accountancy en ondernemerschap.

Accountancy Vanmorgen is een uitgave van MOCuitgevers.

 

Categorie

  • Nieuws
  • Blog
  • Partners
  • Opleidingen
  • Vacatures
  • AV-events

Info

  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Shop
  • Algemene voorwaarden MOCuitgevers Vanmorgen
  • Annuleringsvoorwaarden
  • Privacybeleid
  • LinkedIn
  • Mail
  • Instagram
Cookies
Om u beter van dienst te kunnen zijn, maakt Accountancy Vanmorgen gebruik van cookies. Klik op instellingen om de cookie instellingen te wijzigen.
  • Ik ga akkoord
  • Instellingen
  • Functionele cookies zijn noodzakelijk voor de werking van deze website.
  • We gebruiken Google Analytics, netjes geanonimiseerd.
  • We gebruiken de marketing cookies om gepersonaliseerde advertenties te tonen.
  • Annuleren
  • Ik ga akkoord

Instellingen