• Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Magazine
    • 2025, AV-Top 50
    • 2025, ICT en kengetallen
    • 2025, Fusies en overnames
    • 2024, AV-Top 50
    • 2024, ICT & Kengetallen
    • 2024, Fusies en Overnames
    • 2023, Lifestyle en Carrière
    • 2023, ICT en Kengetallen
    • 2023, AV-Top 50
    • 2022, Lifestyle en Carrière
    • 2022, Bedrijfsovername
    • 2022, ICT en Kengetallen
    • 2022, AV-Top 50
  • Blog
  • Podcast
    • #11 – Schijnzelfstandigheid onder zzp’ers
    • Extra – Young professionals
    • # 10 – Terugblik 2024 en vooruitblik 2025
    • #9 – Klacht- en tuchtrecht
    • #8 – Administratiekantoren
    • Extra – Tooling
    • #7 – Regeldruk in de mkb-praktijk
    • #6 – Diversiteit en inclusie
    • #5 – Fusies en overnames in de accountancysector
    • Extra – (Corona)schuldenproblematiek
    • # 4 – De mkb-accountant en duurzaamheid
    • #3 – Arbeidsmarkt voor accountants
    • #2 – De accountancyopleiding
    • #1 – Vooruitblik 2024
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi
  • AV-Top 50
    • AV-Top 50 | 2025
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Nieuwsbrief
  • AV Young Professional
  • Facebook
  • Twitter
  • LinkedIn
  • Mail
  • Spring naar de hoofdnavigatie
  • Door naar de hoofd inhoud
  • Spring naar de eerste sidebar
  • Spring naar de voettekst
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Nieuwsbrief
  • AV Young Professional
Accountancy Vanmorgen

  • Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Magazine
    • 2025, AV-Top 50
    • 2025, ICT en kengetallen
    • 2025, Fusies en overnames
    • 2024, AV-Top 50
    • 2024, ICT & Kengetallen
    • 2024, Fusies en Overnames
    • 2023, Lifestyle en Carrière
    • 2023, ICT en Kengetallen
    • 2023, AV-Top 50
    • 2022, Lifestyle en Carrière
    • 2022, Bedrijfsovername
    • 2022, ICT en Kengetallen
    • 2022, AV-Top 50
  • Blog
  • Podcast
    • #11 – Schijnzelfstandigheid onder zzp’ers
    • Extra – Young professionals
    • # 10 – Terugblik 2024 en vooruitblik 2025
    • #9 – Klacht- en tuchtrecht
    • #8 – Administratiekantoren
    • Extra – Tooling
    • #7 – Regeldruk in de mkb-praktijk
    • #6 – Diversiteit en inclusie
    • #5 – Fusies en overnames in de accountancysector
    • Extra – (Corona)schuldenproblematiek
    • # 4 – De mkb-accountant en duurzaamheid
    • #3 – Arbeidsmarkt voor accountants
    • #2 – De accountancyopleiding
    • #1 – Vooruitblik 2024
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi
  • AV-Top 50
    • AV-Top 50 | 2025
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
Home » Blog | Top 5 security kwetsbaarheden bij accountantskantoren (en wat je eraan kun doen)

Blog | Top 5 security kwetsbaarheden bij accountantskantoren (en wat je eraan kun doen)

Accountancy, Blog, Nieuws

3 februari 2021 door Reindert Doorn

Accountancy Vanmorgen

Vorige week was het de ‘Dag van de Privacy’. Dat hebben we geweten. Naast alle promotieberichten in de trant van ‘kijk eens wat wij doen’, was er in dezelfde week een opzienbarende situatie bij de GGD’s. Door gebrekkige maatregelen en het ontbreken van controle daarop kwamen gevoelige persoonsgegevens in verkeerde handen. Demissionair minister De Jonge hield de kamer desondanks voor dat het op orde is. Naïviteit, onwetendheid, onkunde of puur politiek. Wat het ook is, het is typerend en lijkt wel op hoe wij in de sector omgaan met informatiebeveiliging. Wat bij de GGD kan, kan bij een accountantskantoor ook.

Jaarlijks wordt door de NCTV en het NCSC het Cybersecuritybeeld Nederland opgesteld. Wie dat bijhoudt, blijft niet vrolijk gestemd. Er zijn toenemende dreigingen en reële risico’s. Het is de keerzijde van een (digitale) datasamenleving. Accountantskantoren die al eens een ernstige situatie hebben meegemaakt weten beter: beveiliging en privacy moeten niet onderschat worden.

Grote (gevoelige) dataverzamelingen

Een gemiddeld accountantskantoor heeft 16 verschillende softwareapplicaties in gebruik. Binnen deze applicaties worden grote hoeveelheden data verwerkt, die doorgaans gevoelig van aard zijn. Gegevens over financiën, bankrekeningen, salarissen, fiscale gegevens voor de aangifte inkomstenbelasting en natuurlijk BSN/RSIN-nummers. Steeds vaker worden die dataverzamelingen voor analyse- en adviesdoeleinden in separate databases bijgehouden. In veel gevallen wordt het geheel aan gegevens en controle over de systemen waarin deze zijn opgenomen niet voorzien van voldoende waarborgen. Ondanks de wettelijke vereisten.

Dat zou ik van mijn leverancier mogen verwachten

Het hebben van waarborgen wordt daarentegen, ook in de zakelijke dienstverlening steeds belangrijker. Een besef dat ‘het ook mij kan overkomen’ lijkt -mondjesmaat – toe te nemen, maar is nog altijd onvoldoende ingedaald. Waar de grootste accountantskantoren zorg en aandacht besteden aan security compliancy en standaarden als ISO27001, ook voor het eigen kantoor, is het voor kleine en middelgrote kantoren abracadabra.

Juist hier schuilt het gevaar. Gebruikersgemak en (snelheid van) innovatie worden op grotere waarde geschat dan veiligheid. En door Covid worden nieuwe systemen en processen te snel omarmt. Eerst videobellen en daarna pas de aanpalende risico’s beperken met mitigerende maatregelen. Hierbij wordt er door kantoren te vaak geleund op leveranciers onder het mom van “Ik mag toch verwachten dat zij dit goed geregeld hebben”. Nou nee dus, dat moet je checken! Er zijn legio praktijkvoorbeelden in onze adviespraktijk die duidelijk maken, dat dit een onjuist vertrekpunt is. Evenals er jurisprudentie is over zaken waarin soms ten onrechte wordt uitgegaan van de betrouwbaarheid van de leverancier.

Geen of onvoldoende eisen gesteld

Accountantskantoren dienen goed na te denken over beveiligingsnormen die ze in hun inkoopproces willen hanteren en anderzijds beter betrokken te zijn bij de operationele implementatie. De meeste kantoren stellen helemaal geen of onvoldoende eisen aan leveranciers in selectietrajecten, zo blijkt uit de adviespraktijk van DOCCO en eerder onderzoek. Leveranciers geven op hun beurt te kennen ‘geen maatregelen te nemen, omdat kantoren er niet om vragen’. Deze werkelijkheid is onhoudbaar en wacht tot een situatie zich aandient vergelijkbaar met de GGD-zaak. Om hierop vooruit te lopen alvast een overzicht van vijf zwakke plekken in de beveiliging bij accountantskantoren.

Vijf zwakke plekken bij accountantskantoren

  • Het nationaal identificatienummer wordt op grote schaal verwerkt. Niet alleen binnen de software, maar ook tussen de verschillende software. Het BSN/RSIN is de voorname primary key, die binnen de branche software gehanteerd wordt. Daarmee maakt het onderdeel uit van (te) veel dataverzamelingen en datasynchronisaties over -soms onveilige- protocollen. Onwenselijk. Naast deze geautomatiseerde verwerking houden accountantskantoren ook identificatiegegevens bij van klanten in hun (CRM) systeem, zoals inloggegevens voor de belastingdienst en in enkele gevallen zelfs DigiD en eID -middelen.
  • E-mail en datasharing tools worden in grote mate gebruikt voor klantinteracties. Uitzonderingen daargelaten, maar deze middelen zijn regelmatig niet goed ingericht om de uitwisseling van gevoelige informatie te faciliteren. Bijvoorbeeld voor het delen van IB-aangiften. E-mailsecuritystandaarden zijn onvoldoende geïmplementeerd, encryptie niet toegepast of ontvangers niet goed geïdentificeerd.
  • Door de groeiende adoptie van mobiel en op afstand werken, versneld door Covid, hebben kantoren steeds minder grip op hun ‘assets’. Het gaat hierbij dan om alle apparaten enerzijds (laptops, smartphones) en om data anderzijds. Met de komst van de webgebaseerde werkplek, in plaats van binnen de ‘bunker’ van het eigen datacenter, ontstaat de noodzaak om maatregelen te nemen. Lang niet alle kantoren hebben dit onder controle en passen mobile device & application management toe. Ook Teams en SharePoint zijn vaak niet voorzien van de nodige veiligheidsinstellingen.
  • De inzet van leveranciers in de keten die geen waarborgen bieden, noch blijk geven prioriteit toe te kennen aan informatiebeveiliging. Als vervolgens bij de implementatie van diezelfde software door beide onvoldoende aandacht wordt gegeven aan beveiligingsinstellingen zijn gegevens vaak onvoldoende beschermd. Zo zijn er systemen waar grote hoeveelheden gevoelige gegevens in staan, maar multi-factor-authenticatie niet geactiveerd wordt. Er zijn natuurlijk ook positieve uitzonderingen.
  • Het delen van inloggegevens gebeurt met enige regelmaat. Daarbij komt in de praktijk nog altijd de bekende ‘Welkom01’ voorbij, bijvoorbeeld als IT-afdelingen nieuwe wachtwoorden uitgeven. Belangrijkste redenen waarom kantoren inloggegevens delen onder collega’s heeft vaak te maken met gedeelde (niet persoonsgebonden) accounts om kosten te besparen op gebruikerslicenties bij leveranciers. Ook bij eHerkenningsmiddelen komt het voor. Deze zwervende accounts vormen een groot risico die niet opwegen tegen de daarmee gerealiseerde kostenbesparing.

In actie komen

Maak als eerste opstap gebruik van de onlangs gelanceerde Risicoklasse-check ‘Digitale Veiligheid’. Deze tool van het Digital Trust Center geeft inzicht in de risicoklassen en voorbeelden van bijbehorende maatregelen. Controleer deze en zet ontbrekende maatregelen op je actielijst.

Wijs intern een coördinator aan, die verantwoordelijk is voor de implementatie van de maatregelen en het up-to-date houden ervan. Benoem geen uitvoerende IT-collega voor deze rol, maar een collega in een managementpositie. Beveiliging is immers geen ‘IT-feestje, maar chefsache. Bevorder de kennis bij de coördinerende collega.

Stel als kantoor een informatiebeveiligings- en privacybeleid op. Maak vervolgens een lijst van noodzakelijke maatregelen, implementeer deze en controleer periodiek de werking ervan. Bespreek de bijzonderheden elk kwartaal op directieniveau en voer minimaal eenmaal per jaar een voorlichtingssessie voor alle medewerkers uit. Om bovenstaande stappen volledig en aan de hand van een bestaand raamwerk op te zetten, is het van waarde om te kijken naar de inzet van een ISMS (information security management system) op basis van ISO27001.

De belangrijkste succesfactor is de tijd, aandacht en middelen die beschikbaar worden gesteld voor de uitvoering. Dit staat (net als bij kwaliteit) natuurlijk op gespannen voet met de productie. Maar als administratie- of accountantskantoor kun je geen concessies doen aan de implementatie van informatiebeveiliging. Je dient het te organiseren om risico’s in te perken. Het MKB steunt op onze sector en dat mogen we niet beschamen!

 

Deze bijdrage is niet bedoeld als klaagzang, noch bedoeld om de verkoop van beveiligingsdienstverlening te stuwen, maar als pleidooi voor meer aandacht voor security & privacy-compliance in de branche.

Reindert Doorn, IT- Adviseur bij DOCCO, adviesbureau voor accountancy.

Categorie: Accountancy, Blog, Nieuws Tags: informatiebeveiliging, persoonsgegevens

Tags: informatiebeveiliging, persoonsgegevens

Gerelateerde artikelen

11 juli 2025

Belastingdienst heeft privacyrisico’s niet op orde, concludeert AP na eerder onderzoek KPMG

29 april 2025

Terecht ontslag op staande voet voor delen persoonsgegevens via werk met derden

7 maart 2025

KPMG-onderzoek: Risico Analyse Model (RAM) schond jarenlang privacyregels

18 februari 2025

Lancering van een register voor Functionarissen voor Gegevensbescherming

Geef een reactie Reactie annuleren

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Kennispartner

Geruisloze inbreng in een bv – let op termijnen en aanvraag FE

Partnercarrousel

AV-Top 50 | Grote stappen in ontzorgen accountant
AV-Top 50 |  AI biedt kansen, maar de werkdruk blijft een uitdaging
AFAS en Lefebvre Sdu maken juridische kennis toegankelijk voor iedereen op de werkvloer
AV-Top 50 | Nieuwe hbo-opleiding biedt antwoord op tekort aan accountants
AV-Top 50 | Menselijk maatwerk dankzij digitale slagkracht
Visma neemt Nederlands facturatieplatform WeFact over
AV-Top 50 | AI in de accountancy: efficiëntie met menselijke controle
De spagaat van de Wwft: vertrouwen of verantwoordelijkheid?
Waarom softwarekeuzes accountantskantoren sturen. En niet andersom
Hoe Vermetten en Bizzcontrol de transitie naar advies waarmaken
Automatisering van het KYC-proces is nodig: zo kan het
Minder handwerk, meer grip: de impact van AI op Wwft-dossiers
Koppel Zenvoices nu met Microsoft Dynamics 365 Business Central
Een Nederlandse ondernemer met een Amerikaans paspoort? Let dan goed op
Hoe je advieswerk écht van de grond krijgt 
Het functiegemak van de INT bij adviezen over en aangiften van erf-en schenkbelasting.
“Soms verrassen studenten ons echt” HAN zet stappen met vernieuwde curricula Finance
De nieuwe generatie ziet je niet – tijd om dat te veranderen
Wie moet voldoen aan DAC7? En waarom accountants nú moeten handelen
Sleutelrol accountant bij meldingsplicht transacties 
Tijdgebrek, personeelstekort en digitalisering: zo helpt een centraal CRM accountants vooruit
Accountants en bedrijfswaardering: je bent een onmisbare schakel
Fusie & Wwft-compliance: Zo automatiseer je het proces | zkr. 
Veelgestelde vragen van bedrijven met complexe consolidatie  
Secundaire arbeidsvoorwaarden in de accountancy: wat is standaard en wat is extra?
Administratiekantoren in trek bij investeerders
Grip op tijd en omzet: hoe We Take Care ClockAssist inzet
ABN Amro slokt NIBC op: wat deze overname zegt over de veranderende financiële markt
Boekhoudlandschap sterk gefragmenteerd, softwarekampioen ontbreekt (nog) in Europa
Verander administratie in advieskracht
De 10 uitdagingen rond digitaal ondertekenen voor accountants
Een document managementsysteem (DMS) is onmisbaar voor accountantskantoren 
5 tips om je klantdossiers slimmer te organiseren (zonder extra werk)
AV-Top 50 | Veiligheid data topprioriteit
Hixtival | Jong talent versterken: het AV Young Professional Programma
De rol van private equity bij fusies en overnames
De mens is “nooit” de oorzaak van een datalek 
Efficiënte datamigratie voor accountantskantoren
“Handmatig bonnetjes invoeren voelt straks net zo achterhaald als faxen”
AV-Top 50 | De evolutie van AI: de AI als partner
Manifest Documents First: de slimste stap die je nog niet hebt gezet
Technologie combinerenmet businesskennis
AI-ideation als vliegwiel voor ontwikkeling van accountancy software 
De Vbar komt eraan. Tijd om grip te krijgen op je zzp-risico’s
De mensen achter de loonstrook: in gesprek met Cora Josephs-Cuijpers
Klanten soepel bedienen met AFAS SB
Meer financiële ruimte? De energiebon als slimme oplossing
AFAS en Lefebvre Sdu maken juridische kennis toegankelijk voor iedereen op de werkvloer
Groeipad in de samenstelpraktijk: van gevorderd assistent naar client manager
Hoe krijg je klanten en medewerkers mee in een softwareverandering?
De volgende stap in AI: HR-assistent Loket begrijpt nu je eigen documenten
Werkgeverslasten berekenen: vijf vragen beantwoord     
Met de Standaard Bankverklaring via SBR zetten we een grote stap richting efficiënter en betrouwbaarder samenwerken
Een netwerk vol kennisen ervaring
AV-Top 50 | Hoog tijd voor opleiding die jongeren aanspreekt
Hixtival-podcast | AI-geletterdheid: hoe bereid je je organisatie voor op de risico’s van AI?
Bestuurders en accountants opgelet: telkens doorgaan met een verlieslatende onderneming kan leiden tot persoonlijke aansprakelijkheid.
Waarom kennis van arbeidsrecht belangrijk is voor adviseurs

Vacatures

Controleleider audit
Kaap Hoorn
Controleleider Gouda
Lansigt accountants en belastingadviseurs
Accountant Adviseur Gouda
Lansigt accountants en belastingadviseurs
Teamleider Accountancy – Hoorn
aaff
Gevorderd medewerker accountancy (samenstel)
PIA Group
Senior Assistent Accountant Audit
Bentacera
Accountant – Helmond
aaff
Gevorderd Assistent Accountant
Hendriksen
Teamleider Accountancy – Bleiswijk
aaff
Teamleider Accountancy 
aaff
Accounting & Controlling Medewerker
PIA Group
Senior Assistant Accountant
HLG Accountants & Adviseurs
Accountant (RA)
HLG Accountants & Adviseurs
Assistent-accountant controlepraktijk
KRC van Elderen
Beginnend assistent accountant Audit (met 1 jaar ervaring)
BonsenReuling
Senior Cliënt Adviseur
WEA Deltaland
Junior Manager Audit – Drachten
Bentacera
Zelfstandig Assistent Accountant – Enschede
Hendriksen
Assistent Accountant Audit – Groningen
Bentacera
Assistent accountant samenstelpraktijk
Scab
Controleleider – Alphen aan den Rijn
Lansigt accountants en belastingadviseurs
Controleleider (Audit) Gouda
WEA Gouda
Start als gevorderd Assistent accountant bij RA12 Registeraccountants!
RA12
Vacature Assistent accountant Duiven
Westerveld en Vossers
Gevorderd Assistent Accountant 24-40 uur
Bos advies
(Junior) Accountant AA Gouda
Lansigt accountants en belastingadviseurs
Assistent accountant mkb – Dordrecht
aaff
Finance & Business Development Analyst
PIA Group
Audit assistent
HLG Accountants & Adviseurs
Adviseur mkb / Accountant
KRC van Elderen
Gevorderd assistent accountant Audit
BonsenReuling
Assistent Accountant – Samenstelpraktijk (32–40 uur)
PIA Group
Assistent Accountant Controlepraktijk (Audit) Gouda
WEA Gouda
Assistent-accountant (senior)
KRC van Elderen
Assistent accountant mkb – Zwolle
aaff
Controleleider – Barendrecht
Lansigt accountants en belastingadviseurs
Junior Relatiebeheerder – Alphen aan den Rijn
Lansigt accountants en belastingadviseurs
Manager Audit
Vallei Accountants
Gevorderd Assistent Accountant Gouda
Lansigt accountants en belastingadviseurs
Controleleider audit
KRC van Elderen
Zelfstandig Assistent Accountant – Zuidwolde
Hendriksen
(Junior) Accountant AA Alphen aan den Rijn
Lansigt accountants en belastingadviseurs
Beginnend assistent accountant – Lichtenvoorde
BonsenReuling
Assistent-accountant (senior)
KRC van Elderen
Relatiebeheerder – Barendrecht
Lansigt accountants en belastingadviseurs
Controleleider – Barendrecht
Lansigt accountants en belastingadviseurs
Ervaren Assistent Accountant- Gouda
WEA
Assistent accountant bij RA12 Registeraccountants
RA12
Assistent Accountant – 24-40 uur
Bos Advies
Accountant (AA)
HLG Accountsnts & Adviseurs
Accountant  – Eindhoven
aaff
Assistent accountant mkb
aaff
Gevorderd Assistent Audit Barendrecht
Lansigt accountants en belastingadviseurs
Junior audit manager
RA12
Vacature senior adviseur corporate finance
Adcorporate
Abonneer nieuwsbrief AV

Meest gelezen

  • Zzp’er laat €4.800 belastingvoordeel liggen 22.4k weergaven

  • Eerste Kamer stemt in met Fiscale verzamelwet 2026 9.2k weergaven

  • Eigenwoningrente niet aftrekbaar vanwege ontvangen compensatie 7.4k weergaven

  • Dit willen D66 en CDA op fiscaal gebied 6.5k weergaven

  • Zwaarder belasten spaarders en beleggers in 2026 van de baan 5.4k weergaven

Vraag en aanbod

Mbi-kandidaten en/of accountantskantoor gezocht in Zeeland
Mbi-kandidaat gezocht voor accountantskantoor uit Twente
Administratiekantoor regio Hendrik Ido Ambacht ter overname gezocht
Ter overname aangeboden: Accountantskantoor regio Den Haag
Mbi-kandidaat gezocht voor accountantskantoor uit de regio Eindhoven
Ter overname gezocht: administratiekantoren in heel Nederland
Administratiekantoor ter overname gezocht
Samenwerking gezocht/aangeboden door audit-onlykantoor
Samenwerking aangeboden voor wettelijke controles

Accountancy Vanmorgen (AV) is het platform voor accountants en iedereen die geïnteresseerd is in nieuws, trends, ontwikkelingen, achtergronden en wetenswaardigheden in en rond accountancy en ondernemerschap.

Accountancy Vanmorgen is een uitgave van MOCuitgevers.

 

Categorie

  • Nieuws
  • Blog
  • Partners
  • Opleidingen
  • Vacatures
  • AV-events

Info

  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Shop
  • Algemene voorwaarden MOCuitgevers Vanmorgen
  • Annuleringsvoorwaarden
  • Privacybeleid
  • Facebook
  • Twitter
  • LinkedIn
  • Mail
Cookies
Om u beter van dienst te kunnen zijn, maakt Accountancy Vanmorgen gebruik van cookies. Klik op instellingen om de cookie instellingen te wijzigen.
  • Ik ga akkoord
  • Instellingen
  • Functionele cookies zijn noodzakelijk voor de werking van deze website.
  • We gebruiken Google Analytics, netjes geanonimiseerd.
  • We gebruiken de marketing cookies om gepersonaliseerde advertenties te tonen.
  • Annuleren
  • Ik ga akkoord

Instellingen