• Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Magazine
    • 2025, AV-Top 50
    • 2025, ICT en kengetallen
    • 2025, Fusies en overnames
    • 2024, AV-Top 50
    • 2024, ICT & Kengetallen
    • 2024, Fusies en Overnames
    • 2023, Lifestyle en Carrière
    • 2023, ICT en Kengetallen
    • 2023, AV-Top 50
    • 2022, Lifestyle en Carrière
    • 2022, Bedrijfsovername
    • 2022, ICT en Kengetallen
    • 2022, AV-Top 50
  • Blog
  • Podcast
    • #11 – Schijnzelfstandigheid onder zzp’ers
    • Extra – Young professionals
    • # 10 – Terugblik 2024 en vooruitblik 2025
    • #9 – Klacht- en tuchtrecht
    • #8 – Administratiekantoren
    • Extra – Tooling
    • #7 – Regeldruk in de mkb-praktijk
    • #6 – Diversiteit en inclusie
    • #5 – Fusies en overnames in de accountancysector
    • Extra – (Corona)schuldenproblematiek
    • # 4 – De mkb-accountant en duurzaamheid
    • #3 – Arbeidsmarkt voor accountants
    • #2 – De accountancyopleiding
    • #1 – Vooruitblik 2024
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi 2026
  • AV-Top 50
    • AV-Top 50 | 2025
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Nieuwsbrief
  • Studiereis Japan
  • LinkedIn
  • Mail
  • Spring naar de hoofdnavigatie
  • Door naar de hoofd inhoud
  • Spring naar de eerste sidebar
  • Spring naar de voettekst
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Nieuwsbrief
  • Studiereis Japan
Accountancy Vanmorgen

  • Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Magazine
    • 2025, AV-Top 50
    • 2025, ICT en kengetallen
    • 2025, Fusies en overnames
    • 2024, AV-Top 50
    • 2024, ICT & Kengetallen
    • 2024, Fusies en Overnames
    • 2023, Lifestyle en Carrière
    • 2023, ICT en Kengetallen
    • 2023, AV-Top 50
    • 2022, Lifestyle en Carrière
    • 2022, Bedrijfsovername
    • 2022, ICT en Kengetallen
    • 2022, AV-Top 50
  • Blog
  • Podcast
    • #11 – Schijnzelfstandigheid onder zzp’ers
    • Extra – Young professionals
    • # 10 – Terugblik 2024 en vooruitblik 2025
    • #9 – Klacht- en tuchtrecht
    • #8 – Administratiekantoren
    • Extra – Tooling
    • #7 – Regeldruk in de mkb-praktijk
    • #6 – Diversiteit en inclusie
    • #5 – Fusies en overnames in de accountancysector
    • Extra – (Corona)schuldenproblematiek
    • # 4 – De mkb-accountant en duurzaamheid
    • #3 – Arbeidsmarkt voor accountants
    • #2 – De accountancyopleiding
    • #1 – Vooruitblik 2024
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi 2026
  • AV-Top 50
    • AV-Top 50 | 2025
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
Home » Blog | Top 5 security kwetsbaarheden bij accountantskantoren (en wat je eraan kun doen)

Blog | Top 5 security kwetsbaarheden bij accountantskantoren (en wat je eraan kun doen)

Accountancy, Blog, Nieuws

3 februari 2021 door Reindert Doorn

Accountancy Vanmorgen

Vorige week was het de ‘Dag van de Privacy’. Dat hebben we geweten. Naast alle promotieberichten in de trant van ‘kijk eens wat wij doen’, was er in dezelfde week een opzienbarende situatie bij de GGD’s. Door gebrekkige maatregelen en het ontbreken van controle daarop kwamen gevoelige persoonsgegevens in verkeerde handen. Demissionair minister De Jonge hield de kamer desondanks voor dat het op orde is. Naïviteit, onwetendheid, onkunde of puur politiek. Wat het ook is, het is typerend en lijkt wel op hoe wij in de sector omgaan met informatiebeveiliging. Wat bij de GGD kan, kan bij een accountantskantoor ook.

Jaarlijks wordt door de NCTV en het NCSC het Cybersecuritybeeld Nederland opgesteld. Wie dat bijhoudt, blijft niet vrolijk gestemd. Er zijn toenemende dreigingen en reële risico’s. Het is de keerzijde van een (digitale) datasamenleving. Accountantskantoren die al eens een ernstige situatie hebben meegemaakt weten beter: beveiliging en privacy moeten niet onderschat worden.

Grote (gevoelige) dataverzamelingen

Een gemiddeld accountantskantoor heeft 16 verschillende softwareapplicaties in gebruik. Binnen deze applicaties worden grote hoeveelheden data verwerkt, die doorgaans gevoelig van aard zijn. Gegevens over financiën, bankrekeningen, salarissen, fiscale gegevens voor de aangifte inkomstenbelasting en natuurlijk BSN/RSIN-nummers. Steeds vaker worden die dataverzamelingen voor analyse- en adviesdoeleinden in separate databases bijgehouden. In veel gevallen wordt het geheel aan gegevens en controle over de systemen waarin deze zijn opgenomen niet voorzien van voldoende waarborgen. Ondanks de wettelijke vereisten.

Dat zou ik van mijn leverancier mogen verwachten

Het hebben van waarborgen wordt daarentegen, ook in de zakelijke dienstverlening steeds belangrijker. Een besef dat ‘het ook mij kan overkomen’ lijkt -mondjesmaat – toe te nemen, maar is nog altijd onvoldoende ingedaald. Waar de grootste accountantskantoren zorg en aandacht besteden aan security compliancy en standaarden als ISO27001, ook voor het eigen kantoor, is het voor kleine en middelgrote kantoren abracadabra.

Juist hier schuilt het gevaar. Gebruikersgemak en (snelheid van) innovatie worden op grotere waarde geschat dan veiligheid. En door Covid worden nieuwe systemen en processen te snel omarmt. Eerst videobellen en daarna pas de aanpalende risico’s beperken met mitigerende maatregelen. Hierbij wordt er door kantoren te vaak geleund op leveranciers onder het mom van “Ik mag toch verwachten dat zij dit goed geregeld hebben”. Nou nee dus, dat moet je checken! Er zijn legio praktijkvoorbeelden in onze adviespraktijk die duidelijk maken, dat dit een onjuist vertrekpunt is. Evenals er jurisprudentie is over zaken waarin soms ten onrechte wordt uitgegaan van de betrouwbaarheid van de leverancier.

Geen of onvoldoende eisen gesteld

Accountantskantoren dienen goed na te denken over beveiligingsnormen die ze in hun inkoopproces willen hanteren en anderzijds beter betrokken te zijn bij de operationele implementatie. De meeste kantoren stellen helemaal geen of onvoldoende eisen aan leveranciers in selectietrajecten, zo blijkt uit de adviespraktijk van DOCCO en eerder onderzoek. Leveranciers geven op hun beurt te kennen ‘geen maatregelen te nemen, omdat kantoren er niet om vragen’. Deze werkelijkheid is onhoudbaar en wacht tot een situatie zich aandient vergelijkbaar met de GGD-zaak. Om hierop vooruit te lopen alvast een overzicht van vijf zwakke plekken in de beveiliging bij accountantskantoren.

Vijf zwakke plekken bij accountantskantoren

  • Het nationaal identificatienummer wordt op grote schaal verwerkt. Niet alleen binnen de software, maar ook tussen de verschillende software. Het BSN/RSIN is de voorname primary key, die binnen de branche software gehanteerd wordt. Daarmee maakt het onderdeel uit van (te) veel dataverzamelingen en datasynchronisaties over -soms onveilige- protocollen. Onwenselijk. Naast deze geautomatiseerde verwerking houden accountantskantoren ook identificatiegegevens bij van klanten in hun (CRM) systeem, zoals inloggegevens voor de belastingdienst en in enkele gevallen zelfs DigiD en eID -middelen.
  • E-mail en datasharing tools worden in grote mate gebruikt voor klantinteracties. Uitzonderingen daargelaten, maar deze middelen zijn regelmatig niet goed ingericht om de uitwisseling van gevoelige informatie te faciliteren. Bijvoorbeeld voor het delen van IB-aangiften. E-mailsecuritystandaarden zijn onvoldoende geïmplementeerd, encryptie niet toegepast of ontvangers niet goed geïdentificeerd.
  • Door de groeiende adoptie van mobiel en op afstand werken, versneld door Covid, hebben kantoren steeds minder grip op hun ‘assets’. Het gaat hierbij dan om alle apparaten enerzijds (laptops, smartphones) en om data anderzijds. Met de komst van de webgebaseerde werkplek, in plaats van binnen de ‘bunker’ van het eigen datacenter, ontstaat de noodzaak om maatregelen te nemen. Lang niet alle kantoren hebben dit onder controle en passen mobile device & application management toe. Ook Teams en SharePoint zijn vaak niet voorzien van de nodige veiligheidsinstellingen.
  • De inzet van leveranciers in de keten die geen waarborgen bieden, noch blijk geven prioriteit toe te kennen aan informatiebeveiliging. Als vervolgens bij de implementatie van diezelfde software door beide onvoldoende aandacht wordt gegeven aan beveiligingsinstellingen zijn gegevens vaak onvoldoende beschermd. Zo zijn er systemen waar grote hoeveelheden gevoelige gegevens in staan, maar multi-factor-authenticatie niet geactiveerd wordt. Er zijn natuurlijk ook positieve uitzonderingen.
  • Het delen van inloggegevens gebeurt met enige regelmaat. Daarbij komt in de praktijk nog altijd de bekende ‘Welkom01’ voorbij, bijvoorbeeld als IT-afdelingen nieuwe wachtwoorden uitgeven. Belangrijkste redenen waarom kantoren inloggegevens delen onder collega’s heeft vaak te maken met gedeelde (niet persoonsgebonden) accounts om kosten te besparen op gebruikerslicenties bij leveranciers. Ook bij eHerkenningsmiddelen komt het voor. Deze zwervende accounts vormen een groot risico die niet opwegen tegen de daarmee gerealiseerde kostenbesparing.

In actie komen

Maak als eerste opstap gebruik van de onlangs gelanceerde Risicoklasse-check ‘Digitale Veiligheid’. Deze tool van het Digital Trust Center geeft inzicht in de risicoklassen en voorbeelden van bijbehorende maatregelen. Controleer deze en zet ontbrekende maatregelen op je actielijst.

Wijs intern een coördinator aan, die verantwoordelijk is voor de implementatie van de maatregelen en het up-to-date houden ervan. Benoem geen uitvoerende IT-collega voor deze rol, maar een collega in een managementpositie. Beveiliging is immers geen ‘IT-feestje, maar chefsache. Bevorder de kennis bij de coördinerende collega.

Stel als kantoor een informatiebeveiligings- en privacybeleid op. Maak vervolgens een lijst van noodzakelijke maatregelen, implementeer deze en controleer periodiek de werking ervan. Bespreek de bijzonderheden elk kwartaal op directieniveau en voer minimaal eenmaal per jaar een voorlichtingssessie voor alle medewerkers uit. Om bovenstaande stappen volledig en aan de hand van een bestaand raamwerk op te zetten, is het van waarde om te kijken naar de inzet van een ISMS (information security management system) op basis van ISO27001.

De belangrijkste succesfactor is de tijd, aandacht en middelen die beschikbaar worden gesteld voor de uitvoering. Dit staat (net als bij kwaliteit) natuurlijk op gespannen voet met de productie. Maar als administratie- of accountantskantoor kun je geen concessies doen aan de implementatie van informatiebeveiliging. Je dient het te organiseren om risico’s in te perken. Het MKB steunt op onze sector en dat mogen we niet beschamen!

 

Deze bijdrage is niet bedoeld als klaagzang, noch bedoeld om de verkoop van beveiligingsdienstverlening te stuwen, maar als pleidooi voor meer aandacht voor security & privacy-compliance in de branche.

Reindert Doorn, IT- Adviseur bij DOCCO, adviesbureau voor accountancy.

Categorie: Accountancy, Blog, Nieuws Tags: informatiebeveiliging, persoonsgegevens

Tags: informatiebeveiliging, persoonsgegevens

Gerelateerde artikelen

31 maart 2026

AFM dringt aan op sterkere informatiebeveiliging bij accountantsorganisaties

11 juli 2025

Belastingdienst heeft privacyrisico’s niet op orde, concludeert AP na eerder onderzoek KPMG

29 april 2025

Terecht ontslag op staande voet voor delen persoonsgegevens via werk met derden

7 maart 2025

KPMG-onderzoek: Risico Analyse Model (RAM) schond jarenlang privacyregels

Geef een reactie Reactie annuleren

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Hoofdsponsor

Data-analyse en AI-geletterdheid steeds belangrijker voor accounting professionals

Kennispartner

Bedrijfsopvolging in fasen voor de OVB: bezint eer ge begint!

Partners

Zie digitalisering als versterker in plaats van vervanging van mensen
Private equity in accountancy: drie spanningsvelden die het vak veranderen
AFAS en Lefebvre Sdu maken juridische kennis toegankelijk voor iedereen op de werkvloer
Waarom Haasjes Administratiekantoor online met klanten ging samenwerken
AV-Top 50 | Menselijk maatwerk dankzij digitale slagkracht
Slim automatiseren? Dan moet je eerst standaardiseren met RGS
Grip op uren per dienst: veelgemaakte fouten in projectadministratie
Nieuwe PBC-standaard van Visionplanner vereenvoudigt documentaanlevering
Private equity wint. De innovatie in de accountancy verliest
Hoe Doomen & Quist klanten helpt sturen op real-time inzicht
Scherper analyseren met AI, effectiever beslissen als financial
Eenvoudig bankrekeningen koppelen met Twinfield, Exact Online en Snelstart
Tijdswinst en uniformiteit door automatisering van het KYC-proces
Lyanthe lanceert pre-accounting platform Lyanthe Next
De verschillende etiketteringskeuzes bij IB en btw
Dé snelle zakelijke rekening van fintech-speler Informer Group: dit is Informer Money
AI in accountancy: niet de toekomst, maar het nu
Administratiekantoor Boekhoudhelden boekt 82% van de facturen volledig automatisch
Boekhouding automatiseren: minder handmatig werk, meer ruimte voor advies
Alles over de Wet verbetering Poortwachter
Fiscale nachtmerrie door een geboorteplaats: wat adviseer je je klant?
Het functiegemak van de INT bij adviezen over en aangiften van erf-en schenkbelasting.
Wat hebben sauzen en integraal advies met elkaar gemeen?
Opvallen begint met naar voren treden
DAC7-rapportage richting 31 januari: wat accountants nu praktisch moeten regelen
Sleutelrol accountant bij meldingsplicht transacties 
5 signalen dat jouw relatiebeheer niet meer werkt (en hoe je dat oplost)
Accountants en bedrijfswaardering: je bent een onmisbare schakel
Wwft-eisen 2026 voor accountants | Toets je kantoor met de checklist
Eenvoudige geautomatiseerde Q1-rapportage vanuit meerdere bronnen
Waarom je werk zelden het probleem is, maar autonomie en voorspelbaarheid wel
Aan welke klanten verdient jouw accountantskantoor nu écht?
ABN Amro slokt NIBC op: wat deze overname zegt over de veranderende financiële markt
Boekhoudlandschap sterk gefragmenteerd, softwarekampioen ontbreekt (nog) in Europa
De EUDI-wallet voor accountants: einde eHerkenning?
De sleutel tot succesvolle onboarding? Betrokkenheid
5 tips om je klantdossiers slimmer te organiseren (zonder extra werk)
Van najagen naar verwerken: waarom vraagposten je proces blokkeren (en hoe je dat stopt)
De rol van private equity bij fusies en overnames
De mens is “nooit” de oorzaak van een datalek 
NBC | Lemaire & Partners werkt door DailyDrive met een succesvol SharePoint DMS
‘Wat efficiëntie écht betekent voor accountants: overzicht en ‘in control’
Automatisering in je boekhouding: zo werkt integratie wél
Zo benut je het echte potentieel van AI in jouw accountantskantoor 
Technologie combinerenmet businesskennis
AI binnen je kantoor: 3 lessen uit de praktijk
Wat te doen bij overlijden van een werknemer?
De mensen achter de loonstrook: in gesprek met Susan Hendriks
Klanten soepel bedienen met AFAS SB
Wanneer is werken met AI op kantoor ‘veilig genoeg’? 
Groeipad in de samenstelpraktijk: van gevorderd assistent naar client manager
Hoe krijg je écht grip op versnipperde data uit verschillende applicaties?
De volgende stap in AI: HR-assistent Loket begrijpt nu je eigen documenten
Complimenten geven aan medewerkers: dit kan het opleveren  
De Wwft van theorie naar praktijk
AV-Top 50 | Hoog tijd voor opleiding die jongeren aanspreekt
Beëindiging van de VOF: de juridische aandachtspunten voor u als accountant
Welke ontwikkelingen in het financieringslandschap zijn van belang voor de accountant?

Vacatures

Relatiebeheerder Gouda
Lansigt accountants en belastingadviseurs
Assistent accountant Agri & Food – Hoogeveen
aaff
Gevorderd Assistent Audit Alphen aan den Rijn
Lansigt accountants en belastingadviseurs
Adviseur Accountancy Agri & Food – Raamsdonkveer
aaff
Junior Relatiebeheerder Gouda
Lansigt accountants en belastingadviseurs
Beginnend Assistent Accountant Audit
PIA Group
Adviseur Accountancy – Arnhem
aaff
Assistent Accountant internationaal
PIA Group
Assistent Accountant Samenstel Alphen aan den Rijn
Lansigt accountants en belastingadviseurs
Assistent accountant mkb – Goes
aaff
Duaal assistent accountant
Hendriksen Accountants en Adviseurs
Teamleider Accountancy – Hoorn
aaff
Senior Assistent Accountant MKB (FIO-team)
Bentacera
Controleleider / Accountant Auditpraktijk
PIA Group
Assistent Accountant Controlepraktijk (Audit) Gouda
WEA Gouda
Controleleider publieke organisaties
PIA Group
Controleleider voor de profitsector
PIA Group
Assistent accountant Agri & Food  – Terneuzen
aaff
Gevorderd assistent accountant – Lichtenvoorde
BonsenReuling
Gevorderd assistent accountant Audit – Almelo
BonsenReuling
Senior Fiscalist
PIA Group
Gevorderd Assistent Audit Barendrecht
Lansigt accountants en belastingadviseurs
Controleleider (Audit) Gouda
WEA Gouda
Accountant (AA)
Vallei Accountants
Gevorderd assistent accountant – Denekamp
BonsenReuling
Assistent-Accountant
Jongejan & Partners
Beginnend Assistent Accountant Samenstelpraktijk
PIA Group
Adviseur Accountancy – Nijverdal
aaff
Vaktechnisch specialist Audit – Den Bosch
aaff
Analyst Business Improvement
PIA Group
Gevorderd assistent accountant Audit
BonsenReuling
Junior Controleleider Barendrecht
Lansigt accountants en belastingadviseurs
Assistent Accountant (Uden)
Wey & Fields group
Accountant Adviseur – Gouda
Lansigt accountants en belastingadviseurs
Assistent-accountant Samenstelpraktijk 
PIA Group
Assistent-accountant Samenstelpraktijk 
Aksos
Assistent accountant mkb – Nijmegen
aaff
Assistent Accountant (MKB) – 24-40 uur
Bos Advies
Gevorderd assistent accountant
BonsenReuling
Vacature assistent accountant (Varsseveld)
Westerveld en Vossers
Relatiebeheerder MKB
Vallei Finance Group
(Aankomend) Financial Controller
PIA Group
Gevorderd assistent accountant – Doetinchem
BonsenReuling
Junior Relatiebeheerder – Alphen aan den Rijn
Lansigt accountants en belastingadviseurs
Gevorderd assistent accountant – Elst
BonsenReuling
Gevorderd Assistent Audit – Gouda
Lansigt accountants en belastingadviseurs
Junior/Duaal Assistent Accountant
Hendriksen Accountants en Adviseurs
Zelfstandig assistent accountant
PIA Group
Senior assistent accountant audit
Bentacera
Abonneer nieuwsbrief AV

Meest gelezen

  • Hoge Raad: wijziging box 3-verdeling na massaal bezwaar toch mogelijk 16.8k weergaven
  • Forfaitaire rendementspercentages box 3 2025 bekend 9.6k weergaven
  • Papieren schenking onder vuur: Financiën ziet constructie als onwenselijk 7.6k weergaven
  • Accountant geschorst na falende controle goudhandel, ‘zeer zwak’ handelen 4.6k weergaven
  • Tweede Kamer wil versobering youngtimerregeling bijstellen en werkt aan ‘eTimer’ 4.2k weergaven

Vraag en aanbod

Ter overname aangeboden: accountantskantoor in West-Friesland
Mbi-kandidaat gezocht voor accountantskantoor uit Twente
Mbi-kandidaat gezocht voor accountantskantoor uit de regio Eindhoven
Mbi-kandidaten en/of accountantskantoor gezocht in Zeeland
Administratiekantoor regio Hendrik Ido Ambacht ter overname gezocht
Samenwerking aangeboden voor wettelijke controles
Ter overname gezocht: administratiekantoren in heel Nederland
Administratiekantoor ter overname gezocht
Samenwerking gezocht/aangeboden door audit-onlykantoor
Ter overname aangeboden: Accountantskantoor regio Den Haag

Accountancy Vanmorgen (AV) is het platform voor accountants en iedereen die geïnteresseerd is in nieuws, trends, ontwikkelingen, achtergronden en wetenswaardigheden in en rond accountancy en ondernemerschap.

Accountancy Vanmorgen is een uitgave van MOCuitgevers.

 

Categorie

  • Nieuws
  • Blog
  • Partners
  • Opleidingen
  • Vacatures
  • AV-events

Info

  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Shop
  • Algemene voorwaarden MOCuitgevers Vanmorgen
  • Annuleringsvoorwaarden
  • Privacybeleid
  • LinkedIn
  • Mail
Cookies
Om u beter van dienst te kunnen zijn, maakt Accountancy Vanmorgen gebruik van cookies. Klik op instellingen om de cookie instellingen te wijzigen.
  • Ik ga akkoord
  • Instellingen
  • Functionele cookies zijn noodzakelijk voor de werking van deze website.
  • We gebruiken Google Analytics, netjes geanonimiseerd.
  • We gebruiken de marketing cookies om gepersonaliseerde advertenties te tonen.
  • Annuleren
  • Ik ga akkoord

Instellingen