• Magazines
  • Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Blog
  • Podcast
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi 2026
  • AV-Top 50
    • AV-Top 50 | 2025
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Volg een cursus
  • Nieuwsbrief
  • LinkedIn
  • Mail
  • Instagram
  • Spring naar de hoofdnavigatie
  • Door naar de hoofd inhoud
  • Spring naar de eerste sidebar
  • Spring naar de voettekst
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Volg een cursus
  • Nieuwsbrief
Accountancy Vanmorgen

  • Magazines
  • Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Blog
  • Podcast
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi 2026
  • AV-Top 50
    • AV-Top 50 | 2025
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
Home » Blog | Top 5 security kwetsbaarheden bij accountantskantoren (en wat je eraan kun doen)

Blog | Top 5 security kwetsbaarheden bij accountantskantoren (en wat je eraan kun doen)

Accountancy, Blog, Nieuws

3 februari 2021 door Reindert Doorn

Accountancy Vanmorgen

Vorige week was het de ‘Dag van de Privacy’. Dat hebben we geweten. Naast alle promotieberichten in de trant van ‘kijk eens wat wij doen’, was er in dezelfde week een opzienbarende situatie bij de GGD’s. Door gebrekkige maatregelen en het ontbreken van controle daarop kwamen gevoelige persoonsgegevens in verkeerde handen. Demissionair minister De Jonge hield de kamer desondanks voor dat het op orde is. Naïviteit, onwetendheid, onkunde of puur politiek. Wat het ook is, het is typerend en lijkt wel op hoe wij in de sector omgaan met informatiebeveiliging. Wat bij de GGD kan, kan bij een accountantskantoor ook.

Jaarlijks wordt door de NCTV en het NCSC het Cybersecuritybeeld Nederland opgesteld. Wie dat bijhoudt, blijft niet vrolijk gestemd. Er zijn toenemende dreigingen en reële risico’s. Het is de keerzijde van een (digitale) datasamenleving. Accountantskantoren die al eens een ernstige situatie hebben meegemaakt weten beter: beveiliging en privacy moeten niet onderschat worden.

Grote (gevoelige) dataverzamelingen

Een gemiddeld accountantskantoor heeft 16 verschillende softwareapplicaties in gebruik. Binnen deze applicaties worden grote hoeveelheden data verwerkt, die doorgaans gevoelig van aard zijn. Gegevens over financiën, bankrekeningen, salarissen, fiscale gegevens voor de aangifte inkomstenbelasting en natuurlijk BSN/RSIN-nummers. Steeds vaker worden die dataverzamelingen voor analyse- en adviesdoeleinden in separate databases bijgehouden. In veel gevallen wordt het geheel aan gegevens en controle over de systemen waarin deze zijn opgenomen niet voorzien van voldoende waarborgen. Ondanks de wettelijke vereisten.

Dat zou ik van mijn leverancier mogen verwachten

Het hebben van waarborgen wordt daarentegen, ook in de zakelijke dienstverlening steeds belangrijker. Een besef dat ‘het ook mij kan overkomen’ lijkt -mondjesmaat – toe te nemen, maar is nog altijd onvoldoende ingedaald. Waar de grootste accountantskantoren zorg en aandacht besteden aan security compliancy en standaarden als ISO27001, ook voor het eigen kantoor, is het voor kleine en middelgrote kantoren abracadabra.

Juist hier schuilt het gevaar. Gebruikersgemak en (snelheid van) innovatie worden op grotere waarde geschat dan veiligheid. En door Covid worden nieuwe systemen en processen te snel omarmt. Eerst videobellen en daarna pas de aanpalende risico’s beperken met mitigerende maatregelen. Hierbij wordt er door kantoren te vaak geleund op leveranciers onder het mom van “Ik mag toch verwachten dat zij dit goed geregeld hebben”. Nou nee dus, dat moet je checken! Er zijn legio praktijkvoorbeelden in onze adviespraktijk die duidelijk maken, dat dit een onjuist vertrekpunt is. Evenals er jurisprudentie is over zaken waarin soms ten onrechte wordt uitgegaan van de betrouwbaarheid van de leverancier.

Geen of onvoldoende eisen gesteld

Accountantskantoren dienen goed na te denken over beveiligingsnormen die ze in hun inkoopproces willen hanteren en anderzijds beter betrokken te zijn bij de operationele implementatie. De meeste kantoren stellen helemaal geen of onvoldoende eisen aan leveranciers in selectietrajecten, zo blijkt uit de adviespraktijk van DOCCO en eerder onderzoek. Leveranciers geven op hun beurt te kennen ‘geen maatregelen te nemen, omdat kantoren er niet om vragen’. Deze werkelijkheid is onhoudbaar en wacht tot een situatie zich aandient vergelijkbaar met de GGD-zaak. Om hierop vooruit te lopen alvast een overzicht van vijf zwakke plekken in de beveiliging bij accountantskantoren.

Vijf zwakke plekken bij accountantskantoren

  • Het nationaal identificatienummer wordt op grote schaal verwerkt. Niet alleen binnen de software, maar ook tussen de verschillende software. Het BSN/RSIN is de voorname primary key, die binnen de branche software gehanteerd wordt. Daarmee maakt het onderdeel uit van (te) veel dataverzamelingen en datasynchronisaties over -soms onveilige- protocollen. Onwenselijk. Naast deze geautomatiseerde verwerking houden accountantskantoren ook identificatiegegevens bij van klanten in hun (CRM) systeem, zoals inloggegevens voor de belastingdienst en in enkele gevallen zelfs DigiD en eID -middelen.
  • E-mail en datasharing tools worden in grote mate gebruikt voor klantinteracties. Uitzonderingen daargelaten, maar deze middelen zijn regelmatig niet goed ingericht om de uitwisseling van gevoelige informatie te faciliteren. Bijvoorbeeld voor het delen van IB-aangiften. E-mailsecuritystandaarden zijn onvoldoende geïmplementeerd, encryptie niet toegepast of ontvangers niet goed geïdentificeerd.
  • Door de groeiende adoptie van mobiel en op afstand werken, versneld door Covid, hebben kantoren steeds minder grip op hun ‘assets’. Het gaat hierbij dan om alle apparaten enerzijds (laptops, smartphones) en om data anderzijds. Met de komst van de webgebaseerde werkplek, in plaats van binnen de ‘bunker’ van het eigen datacenter, ontstaat de noodzaak om maatregelen te nemen. Lang niet alle kantoren hebben dit onder controle en passen mobile device & application management toe. Ook Teams en SharePoint zijn vaak niet voorzien van de nodige veiligheidsinstellingen.
  • De inzet van leveranciers in de keten die geen waarborgen bieden, noch blijk geven prioriteit toe te kennen aan informatiebeveiliging. Als vervolgens bij de implementatie van diezelfde software door beide onvoldoende aandacht wordt gegeven aan beveiligingsinstellingen zijn gegevens vaak onvoldoende beschermd. Zo zijn er systemen waar grote hoeveelheden gevoelige gegevens in staan, maar multi-factor-authenticatie niet geactiveerd wordt. Er zijn natuurlijk ook positieve uitzonderingen.
  • Het delen van inloggegevens gebeurt met enige regelmaat. Daarbij komt in de praktijk nog altijd de bekende ‘Welkom01’ voorbij, bijvoorbeeld als IT-afdelingen nieuwe wachtwoorden uitgeven. Belangrijkste redenen waarom kantoren inloggegevens delen onder collega’s heeft vaak te maken met gedeelde (niet persoonsgebonden) accounts om kosten te besparen op gebruikerslicenties bij leveranciers. Ook bij eHerkenningsmiddelen komt het voor. Deze zwervende accounts vormen een groot risico die niet opwegen tegen de daarmee gerealiseerde kostenbesparing.

In actie komen

Maak als eerste opstap gebruik van de onlangs gelanceerde Risicoklasse-check ‘Digitale Veiligheid’. Deze tool van het Digital Trust Center geeft inzicht in de risicoklassen en voorbeelden van bijbehorende maatregelen. Controleer deze en zet ontbrekende maatregelen op je actielijst.

Wijs intern een coördinator aan, die verantwoordelijk is voor de implementatie van de maatregelen en het up-to-date houden ervan. Benoem geen uitvoerende IT-collega voor deze rol, maar een collega in een managementpositie. Beveiliging is immers geen ‘IT-feestje, maar chefsache. Bevorder de kennis bij de coördinerende collega.

Stel als kantoor een informatiebeveiligings- en privacybeleid op. Maak vervolgens een lijst van noodzakelijke maatregelen, implementeer deze en controleer periodiek de werking ervan. Bespreek de bijzonderheden elk kwartaal op directieniveau en voer minimaal eenmaal per jaar een voorlichtingssessie voor alle medewerkers uit. Om bovenstaande stappen volledig en aan de hand van een bestaand raamwerk op te zetten, is het van waarde om te kijken naar de inzet van een ISMS (information security management system) op basis van ISO27001.

De belangrijkste succesfactor is de tijd, aandacht en middelen die beschikbaar worden gesteld voor de uitvoering. Dit staat (net als bij kwaliteit) natuurlijk op gespannen voet met de productie. Maar als administratie- of accountantskantoor kun je geen concessies doen aan de implementatie van informatiebeveiliging. Je dient het te organiseren om risico’s in te perken. Het MKB steunt op onze sector en dat mogen we niet beschamen!

 

Deze bijdrage is niet bedoeld als klaagzang, noch bedoeld om de verkoop van beveiligingsdienstverlening te stuwen, maar als pleidooi voor meer aandacht voor security & privacy-compliance in de branche.

Reindert Doorn, IT- Adviseur bij DOCCO, adviesbureau voor accountancy.

Categorie: Accountancy, Blog, Nieuws Tags: informatiebeveiliging, persoonsgegevens

Tags: informatiebeveiliging, persoonsgegevens

Gerelateerde artikelen

31 maart 2026

AFM dringt aan op sterkere informatiebeveiliging bij accountantsorganisaties

11 juli 2025

Belastingdienst heeft privacyrisico’s niet op orde, concludeert AP na eerder onderzoek KPMG

29 april 2025

Terecht ontslag op staande voet voor delen persoonsgegevens via werk met derden

7 maart 2025

KPMG-onderzoek: Risico Analyse Model (RAM) schond jarenlang privacyregels

Geef een reactie Reactie annuleren

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Hoofdsponsor

Caseware Nederland introduceert Financial Reporting Visualization Agent, aangedreven door Verity

Kennispartner

Benchmark Kantoorcijfers 2026 van start – hoe staat jouw kantoor ervoor?

Partners

Zie digitalisering als versterker in plaats van vervanging van mensen
Private equity in accountancy: drie spanningsvelden die het vak veranderen
AFAS behaalt B Corp-certificering: “Dit past bij wie we zijn en hoe we impact maken”
Waarom Haasjes Administratiekantoor online met klanten ging samenwerken
AV-Top 50 | Menselijk maatwerk dankzij digitale slagkracht
Waarom werken zoveel kantoren nog met on-premise software (en wat kost dat eigenlijk)? 
Stappenplan om je facturatieproces volledig te digitaliseren
Visionplanner Zomer Boost 2026: slimmer werken met meer overzicht en minder gedoe
Werkt je on-premise software nog voor je, of tegen je?
Iedereen wil AI. Maar je processen draaien nog op Excel en post-its.
Hoe standaardisering de stille revolutie in finance ontketende
‘De accountant is essentieel voor ondernemers in het mkb’
Waarom jouw DGA-cliënt echt een arbeidsovereenkomst nodig heeft
Vraagposten: van losse mailtjes naar een gesloten lus met je klant
Het herbeleggen van de Herinvesteringsreserve (HIR) in een vastgoedbeleggingsfonds?
Z login heeft dé oplossing voor intermediairs die efficiënt willen werken
de autonome AI-boekhouder
Nieuwe Europese regelgeving: zijn bestuurders straks verplicht het faillissement aan te vragen?
Eenvoudig bankrekeningen koppelen met Twinfield, Exact Online en Snelstart
Is mijn baan over een paar jaar verdwenen?
Risico’s wachten niet op je volgende dossiertoetsing
Te veel tijd kwijt aan factuurverwerking? Dit is hoe AI het oplost
Youngtimerregeling verandert per 2027
Informer Money genomineerd voor Best FinTech Startup of the Year België
Wwft-compliance in 2026: doen we het beter dan vorig jaar?
Administratiekantoor Boekhoudhelden boekt 82% van de facturen volledig automatisch
Hoeveel tijd bespaart automatisch afletteren écht op jaarbasis?
Pensioencommunicatie anno 2026 mag burgerlijk ongehoorzaam
WIA aanvragen als werkgever: zo begeleid je je klant van 2 jaar ziekte naar de WIA
Amerikaanse belastingplicht: wat is mijn rol als Nederlandse accountant?
Het functiegemak van de INT bij adviezen over en aangiften van erf-en schenkbelasting.
Van zij-instromer naar accountant: hoe het Schakeltraject nieuw talent aantrekt in de Accountancy
DAC8 leidt tot 15 procent hogere crypto-compliancekosten
5 signalen dat jouw relatiebeheer niet meer werkt (en hoe je dat oplost)
Fusies en overnames | Met waardebepalingen bedrijfsadvies dichter bij de ondernemer
Zkr en SRA bundelen krachten voor efficiëntere Wwft-compliance bij accountantskantoren 
Driver-based models: de essentiële bouwstenen voor elk finance team
Werven op klik is willekeurig. Zo verminder je verloop structureel.
Sturen op cijfers: de 7 KPI’s die elk accountantskantoor moet meten
ABN Amro slokt NIBC op: wat deze overname zegt over de veranderende financiële markt
Boekhoudlandschap sterk gefragmenteerd, softwarekampioen ontbreekt (nog) in Europa
Sneller contracten afwikkelen? Zo doe je dat
Zo werk je écht samen met klanten in Microsoft Teams
De verborgen kosten van de mailbox
Van najagen naar verwerken: waarom vraagposten je proces blokkeren (en hoe je dat stopt)
De rol van private equity bij fusies en overnames
De mens is “nooit” de oorzaak van een datalek 
Microsoft Copilot gebruiken? Zorg dat je eerst SharePoint op orde hebt 
‘Wat efficiëntie écht betekent voor accountants: overzicht en ‘in control’
De trein vertrekt. Jij kiest of je instapt.
Zo benut je het echte potentieel van AI in jouw accountantskantoor 
“Het werkt toch prima? Dat is vaak precies het probleem”
Fusies en overnames | Succesvol groeien in de accountancy? Begin bij je mensen 
De sprong van Excel naar HR-software: vijf valkuilen die organisaties onderschatten
De mensen achter de loonstrook: in gesprek met Susan Hendriks
Klanten soepel bedienen met AFAS SB
Speech to text in compliance software: zo besparen accountants twintig minuten per dossier
Risicocategorieën AI Act blijven onderbelicht, terwijl de verplichtingen al gelden
Groeipad in de samenstelpraktijk: van gevorderd assistent naar client manager
Hoe consolidatie het Europese accountancylandschap hertekent
De volgende stap in AI: HR-assistent Loket begrijpt nu je eigen documenten
Complimenten geven aan medewerkers: dit kan het opleveren  
Fiscaal onzakelijksheidsvermoeden bij verkoop aandelen na splitsing in strijd met Fusierichtlijn
AV-Top 50 | Hoog tijd voor opleiding die jongeren aanspreekt
Wie bepaalt of een bestuurder een tegenstrijdig belang heeft? De Hoge Raad geeft duidelijkheid!
Welke ontwikkelingen in het financieringslandschap zijn van belang voor de accountant?

Vacatures

Gevorderd Assistent Accountant Audit
PIA Group
Junior manager audit
Bentacera
Accountant Agri & Food – Gorinchem
aaff
Audit assistent
KNAV
Corporate Finance Advisor
KNAV
Senior assistent accountant | samenstel
Scab
Controleleider
Scab
Supervisor controlling & accounting
KNAV
Gevorderd assistent accountant Audit – Almelo
BonsenReuling
Medior assistent accountant • Druten
WEA Deltaland
Accountant – Eindhoven
aaff
Accountant Agri & Food –  Heythuysen
aaff
Eindverantwoordelijk Accountant Samenstel (RA of AA)
PIA Group
Accountant Agri & Food – Terneuzen
aaff
Accountant Agri & Food – Roosendaal
aaff
Zelfstandig Assistent Accountant Samenstelpraktijk
PIA Group
Abonneer nieuwsbrief AV

Meest gelezen

  • Curator treft lege huls aan bij failliet Tennor, verwacht meer dan een miljard schuld 19.8k weergaven
  • Kabinet onderzoekt nieuwe grondslag mrb en ziet af van tenaamstellingsbelasting 5.7k weergaven
  • Kabinet schetst opties voor schrappen fiscale regelingen na motie over vrijheidsbijdrage 3.8k weergaven
  • Doorhaling voormalige RA Mazars na controle Mitra blijft in stand 2.7k weergaven
  • Blog | Brussel zet nog meer druk: moet de belegger nu echt uit box 3 stappen? 2.4k weergaven

Vraag en aanbod

Ter overname aangeboden: accountantskantoor in West-Friesland
Mbi-kandidaat gezocht voor accountantskantoor uit de regio Eindhoven
Samenwerking aangeboden voor wettelijke controles
Samenwerking gezocht/aangeboden door audit-onlykantoor
Mbi-kandidaten en/of accountantskantoor gezocht in Zeeland
Ter overname gezocht: administratiekantoren in heel Nederland
Administratiekantoor ter overname gezocht
Mbi-kandidaat gezocht voor accountantskantoor uit Twente
Ter overname aangeboden: Accountantskantoor regio Den Haag
Administratiekantoor regio Hendrik Ido Ambacht ter overname gezocht

Accountancy Vanmorgen (AV) is het platform voor accountants en iedereen die geïnteresseerd is in nieuws, trends, ontwikkelingen, achtergronden en wetenswaardigheden in en rond accountancy en ondernemerschap.

Accountancy Vanmorgen is een uitgave van MOCuitgevers.

 

Categorie

  • Nieuws
  • Blog
  • Partners
  • Opleidingen
  • Vacatures
  • AV-events

Info

  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Shop
  • Algemene voorwaarden MOCuitgevers Vanmorgen
  • Annuleringsvoorwaarden
  • Privacybeleid
  • LinkedIn
  • Mail
  • Instagram
Cookies
Om u beter van dienst te kunnen zijn, maakt Accountancy Vanmorgen gebruik van cookies. Klik op instellingen om de cookie instellingen te wijzigen.
  • Ik ga akkoord
  • Instellingen
  • Functionele cookies zijn noodzakelijk voor de werking van deze website.
  • We gebruiken Google Analytics, netjes geanonimiseerd.
  • We gebruiken de marketing cookies om gepersonaliseerde advertenties te tonen.
  • Annuleren
  • Ik ga akkoord

Instellingen