AEX-0,67%
AMX-0,85%
DOWJ-0,22%
S&P FUT-0,09%
OLIE+0,87%
EUR/USD+0,09%
AEX-0,67%
AMX-0,85%
DOWJ-0,22%
S&P FUT-0,09%
OLIE+0,87%
EUR/USD+0,09%

AFM waarschuwt: zwakke cyberbeveiliging bij accountants bedreigt auditkwaliteit en marktvertrouwen

24 juni 2026

15:07

De AFM trekt aan de bel over informatiebeveiliging bij accountantsorganisaties: digitale incidenten en datalekken laten volgens de toezichthouder zien hoe kwetsbaar ook deze poortwachters van het financiële verkeer zijn. Dat is meer dan een IT-probleem. Als auditdossiers, klantdata of werkprogramma’s worden geraakt, raakt dat direct de auditkwaliteit, de betrouwbaarheid van jaarrekeningen en daarmee het vertrouwen in de markt. Voor u als ondernemer of belegger betekent dit concreet: strengere vragen in due diligence, zwaardere eisen vanuit financiers en mogelijk steviger toezichtmaatregelen als basiscontroles niet op orde zijn.

Waarom de AFM nu aanscherpt: toezicht begint bij digitale weerbaarheid

De AFM baseert haar waarschuwing op inzichten bij OOB-accountantsorganisaties, maar benadrukt dat reguliere vergunninghouders dezelfde lessen moeten toepassen. De kern is helder: informatiebeveiliging is onderdeel van professioneel-kritische oordeelsvorming en kwaliteitsbeheersing. Als systemen onbetrouwbaar zijn, is de controle dat ook.

In de praktijk ziet de toezichthouder dat cyber- en datarisico’s niet altijd zijn vertaald naar een passend raamwerk met duidelijke verantwoordelijkheden, actuele risicobeoordelingen en aantoonbaar werkende beheersmaatregelen. Daarmee verschuift informatiebeveiliging van “ondersteunend” naar een toetsbaar onderdeel van toezicht en handhaving.

Wie de exacte accenten van de AFM wil nalezen kan terecht bij de publicatie van de AFM over informatiebeveiliging bij accountantsorganisaties.

Wat dit betekent voor accountants: van beleid naar bewijs

Accountantsorganisaties zullen niet wegkomen met alleen policies en awareness-trainingen. De verwachting verschuift naar aantoonbaarheid: werkt de control echt, wordt er gemonitord, zijn afwijkingen zichtbaar, en volgt er consequent actie?

Cyber- en datarisico’s die nu prioriteit vragen

  • Ransomware en uitval van kernsystemen: beschikbaarheid van dossiers, planningstools en auditsoftware is cruciaal voor deadlines en kwaliteitsreviews.
  • Datalekken en ongeautoriseerde toegang: auditdossiers bevatten vaak gevoelige contracten, omzetdata, strategie en persoonsgegevens.
  • Supply chain-risico: afhankelijkheid van cloudproviders, audittools, e-signing, data rooms en IT-beheerders vergroot het aanvalsoppervlak.
  • Identiteits- en toegangsbeheer: te ruime rechten, onvoldoende MFA, en zwak offboarding-proces vergroten de kans op misbruik.
  • Datamanipulatie: subtiele wijzigingen in werkdocumenten, steekproefbestanden of bevestigingen kunnen direct auditconclusies beïnvloeden.

Governance en controls die u mag verwachten

  • Duidelijke ownership: bestuur en compliance moeten sturen op informatiebeveiliging als kwaliteitsonderdeel, niet alleen als IT-onderwerp.
  • Risicoanalyse en classificatie: welke data zijn kritisch, waar staan ze, wie kan erbij, en wat is het impactscenario bij verlies of wijziging?
  • Logging, monitoring en incidentrespons: niet alleen detecteren, maar ook geoefende draaiboeken, communicatieprotocollen en herstelplannen.
  • Toegangsrechten op basis van “least privilege”: inclusief periodieke recertificatie van autorisaties.
  • Leveranciersbeheersing: due diligence op derde partijen, heldere SLA’s, audit rights en afspraken over meldplichten en subverwerkers.
  • Continuïteit: back-ups, hersteltests en alternatieve werkprocessen zodat een controle niet stilvalt bij een incident.

Impact op (middel)grote ondernemingen: u krijgt strengere vragen in de audit

Ook als u geen accountantsorganisatie bent, merkt u de gevolgen. Accountants gaan kritischer kijken naar de betrouwbaarheid van uw IT-omgeving en uw datastromen, zeker als u veel in de cloud werkt of als financiële processen sterk geautomatiseerd zijn. Dat leidt in de praktijk tot meer vragen, meer documentatieverzoeken en mogelijk extra werkzaamheden.

Concreet kunt u rekening houden met:

  • Meer nadruk op IT general controls: change management, toegangsbeheer, logging, back-up en recovery.
  • Strakkere eisen aan data-aanlevering: traceerbaarheid, versiebeheer en gecontroleerde data rooms.
  • Meer aandacht voor incidenten: wat is er gebeurd, wat was de impact op financiële verslaggeving, en hoe is herhaling voorkomen?

Wat financiers en investeerders hiermee doen: risicopremie, convenanten en diligence

Financiers en investeerders kijken steeds vaker naar cyberweerbaarheid als een krediet- en continuïteitsfactor. Als de accountant door beveiligingsrisico’s meer onzekerheid ervaart, kan dat doorwerken in de snelheid van rapportage, de mate van assurance en de vragen die in een financieringsproces op tafel komen.

Wij zien drie praktische effecten:

  • Strengere due diligence: meer vragen over incidenthistorie, leveranciersketen, IAM en herstelcapaciteit.
  • Meer voorwaarden in contracten: denk aan meldplichten bij incidenten, minimale beveiligingsstandaarden en audit rights.
  • Indirect effect op prijs en beschikbaarheid: een zwakke beheersing kan leiden tot hogere risicoperceptie, met mogelijk invloed op margin, looptijd of zekerheden.

Mogelijke toezichtmaatregelen: van verbeterplan tot ingrijpen

De AFM positioneert informatiebeveiliging nadrukkelijk als onderdeel van risicomanagement en kwaliteit. Als accountantsorganisaties geen passend raamwerk hebben, ligt het voor de hand dat de toezichthouder inzet op herstel en aantoonbare verbeteringen. Dat kan variëren van aangescherpte follow-up en aanvullende informatieverzoeken tot zwaardere interventies als tekortkomingen structureel zijn of de auditkwaliteit raken.

Voor u als ondernemer of belegger is de belangrijkste les nuchter: digitale weerbaarheid is niet langer alleen een operationele hygiënefactor, maar een vertrouwensfundament onder verslaggeving, financiering en waardering. Wie dat goed organiseert, wint tijd en geloofwaardigheid in een markt die minder tolerant wordt voor “we dachten dat het wel goed zat”.

Laatste nieuws

Gerelateerde berichten

Hogere obligatierentes drukken aandelen: wij zien groei duurder worden en marges tellen weer

Stijgende obligatierentes zetten aandelen wereldwijd onder druk, en dat is meer dan een kortstondige ‘risk-off’ beweging. Als de rente op staatsleningen oploopt, stijgt de lat waartegen bedrijven hun toekomstige winst...

4 min leestijd

Rabobank-winst stabiel, stroppenpot stijgt: wij zien kredietvoorwaarden in 2026 verkrappen

Rabobank houdt in de eerste helft van 2026 de nettowinst nagenoeg vlak op €2,694 miljard, maar onder de motorkap verandert het risicobeeld. De bank zette €562 miljoen opzij voor kredietverliezen,...

4 min leestijd

Fed houdt rente gelijk, maar 9-3 stemming maakt het rentepad en inflatiepad onvoorspelbaarder

De Amerikaanse Federal Reserve laat de beleidsrente opnieuw staan op 3,5% tot 3,75%, maar de echte boodschap zit dit keer niet in het renteniveau. De zeldzame 9-3 stemverdeling, met drie...

4 min leestijd
Facebook
WhatsApp
LinkedIn