AEX+0,50%
AMX-0,35%
DOWJ+0,98%
S&P FUT+0,80%
OLIE-2,37%
EUR/USD-0,10%
AEX+0,50%
AMX-0,35%
DOWJ+0,98%
S&P FUT+0,80%
OLIE-2,37%
EUR/USD-0,10%

AFM waarschuwt: zwakke cyberbeveiliging bij accountants bedreigt auditkwaliteit en marktvertrouwen

24 juni 2026

15:07

De AFM trekt aan de bel over informatiebeveiliging bij accountantsorganisaties: digitale incidenten en datalekken laten volgens de toezichthouder zien hoe kwetsbaar ook deze poortwachters van het financiële verkeer zijn. Dat is meer dan een IT-probleem. Als auditdossiers, klantdata of werkprogramma’s worden geraakt, raakt dat direct de auditkwaliteit, de betrouwbaarheid van jaarrekeningen en daarmee het vertrouwen in de markt. Voor u als ondernemer of belegger betekent dit concreet: strengere vragen in due diligence, zwaardere eisen vanuit financiers en mogelijk steviger toezichtmaatregelen als basiscontroles niet op orde zijn.

Waarom de AFM nu aanscherpt: toezicht begint bij digitale weerbaarheid

De AFM baseert haar waarschuwing op inzichten bij OOB-accountantsorganisaties, maar benadrukt dat reguliere vergunninghouders dezelfde lessen moeten toepassen. De kern is helder: informatiebeveiliging is onderdeel van professioneel-kritische oordeelsvorming en kwaliteitsbeheersing. Als systemen onbetrouwbaar zijn, is de controle dat ook.

In de praktijk ziet de toezichthouder dat cyber- en datarisico’s niet altijd zijn vertaald naar een passend raamwerk met duidelijke verantwoordelijkheden, actuele risicobeoordelingen en aantoonbaar werkende beheersmaatregelen. Daarmee verschuift informatiebeveiliging van “ondersteunend” naar een toetsbaar onderdeel van toezicht en handhaving.

Wie de exacte accenten van de AFM wil nalezen kan terecht bij de publicatie van de AFM over informatiebeveiliging bij accountantsorganisaties.

Wat dit betekent voor accountants: van beleid naar bewijs

Accountantsorganisaties zullen niet wegkomen met alleen policies en awareness-trainingen. De verwachting verschuift naar aantoonbaarheid: werkt de control echt, wordt er gemonitord, zijn afwijkingen zichtbaar, en volgt er consequent actie?

Cyber- en datarisico’s die nu prioriteit vragen

  • Ransomware en uitval van kernsystemen: beschikbaarheid van dossiers, planningstools en auditsoftware is cruciaal voor deadlines en kwaliteitsreviews.
  • Datalekken en ongeautoriseerde toegang: auditdossiers bevatten vaak gevoelige contracten, omzetdata, strategie en persoonsgegevens.
  • Supply chain-risico: afhankelijkheid van cloudproviders, audittools, e-signing, data rooms en IT-beheerders vergroot het aanvalsoppervlak.
  • Identiteits- en toegangsbeheer: te ruime rechten, onvoldoende MFA, en zwak offboarding-proces vergroten de kans op misbruik.
  • Datamanipulatie: subtiele wijzigingen in werkdocumenten, steekproefbestanden of bevestigingen kunnen direct auditconclusies beïnvloeden.

Governance en controls die u mag verwachten

  • Duidelijke ownership: bestuur en compliance moeten sturen op informatiebeveiliging als kwaliteitsonderdeel, niet alleen als IT-onderwerp.
  • Risicoanalyse en classificatie: welke data zijn kritisch, waar staan ze, wie kan erbij, en wat is het impactscenario bij verlies of wijziging?
  • Logging, monitoring en incidentrespons: niet alleen detecteren, maar ook geoefende draaiboeken, communicatieprotocollen en herstelplannen.
  • Toegangsrechten op basis van “least privilege”: inclusief periodieke recertificatie van autorisaties.
  • Leveranciersbeheersing: due diligence op derde partijen, heldere SLA’s, audit rights en afspraken over meldplichten en subverwerkers.
  • Continuïteit: back-ups, hersteltests en alternatieve werkprocessen zodat een controle niet stilvalt bij een incident.

Impact op (middel)grote ondernemingen: u krijgt strengere vragen in de audit

Ook als u geen accountantsorganisatie bent, merkt u de gevolgen. Accountants gaan kritischer kijken naar de betrouwbaarheid van uw IT-omgeving en uw datastromen, zeker als u veel in de cloud werkt of als financiële processen sterk geautomatiseerd zijn. Dat leidt in de praktijk tot meer vragen, meer documentatieverzoeken en mogelijk extra werkzaamheden.

Concreet kunt u rekening houden met:

  • Meer nadruk op IT general controls: change management, toegangsbeheer, logging, back-up en recovery.
  • Strakkere eisen aan data-aanlevering: traceerbaarheid, versiebeheer en gecontroleerde data rooms.
  • Meer aandacht voor incidenten: wat is er gebeurd, wat was de impact op financiële verslaggeving, en hoe is herhaling voorkomen?

Wat financiers en investeerders hiermee doen: risicopremie, convenanten en diligence

Financiers en investeerders kijken steeds vaker naar cyberweerbaarheid als een krediet- en continuïteitsfactor. Als de accountant door beveiligingsrisico’s meer onzekerheid ervaart, kan dat doorwerken in de snelheid van rapportage, de mate van assurance en de vragen die in een financieringsproces op tafel komen.

Wij zien drie praktische effecten:

  • Strengere due diligence: meer vragen over incidenthistorie, leveranciersketen, IAM en herstelcapaciteit.
  • Meer voorwaarden in contracten: denk aan meldplichten bij incidenten, minimale beveiligingsstandaarden en audit rights.
  • Indirect effect op prijs en beschikbaarheid: een zwakke beheersing kan leiden tot hogere risicoperceptie, met mogelijk invloed op margin, looptijd of zekerheden.

Mogelijke toezichtmaatregelen: van verbeterplan tot ingrijpen

De AFM positioneert informatiebeveiliging nadrukkelijk als onderdeel van risicomanagement en kwaliteit. Als accountantsorganisaties geen passend raamwerk hebben, ligt het voor de hand dat de toezichthouder inzet op herstel en aantoonbare verbeteringen. Dat kan variëren van aangescherpte follow-up en aanvullende informatieverzoeken tot zwaardere interventies als tekortkomingen structureel zijn of de auditkwaliteit raken.

Voor u als ondernemer of belegger is de belangrijkste les nuchter: digitale weerbaarheid is niet langer alleen een operationele hygiënefactor, maar een vertrouwensfundament onder verslaggeving, financiering en waardering. Wie dat goed organiseert, wint tijd en geloofwaardigheid in een markt die minder tolerant wordt voor “we dachten dat het wel goed zat”.

Laatste nieuws

Gerelateerde berichten

Horeca verhoogt prijzen terwijl gasten minder bestellen: marges onder druk

De horeca staat voor een lastige rekensom. Restaurants en cafés verkopen voor het eerst in jaren minder consumpties, maar de omzet stijgt nog wel. Die groei komt volledig uit hogere...

3 min leestijd

Morgan Stanley betreedt Nederlandse spaarmarkt: let bij deposito’s verder dan rente

Morgan Stanley zet via spaar- en beleggingsplatform Raisin een eerste stap op de Nederlandse spaarmarkt. Nederlandse consumenten kunnen daar termijndeposito’s openen bij Morgan Stanley Europe SE in Frankfurt. De komst...

4 min leestijd

Hardnekkige Amerikaanse inflatie vergroot kans op nieuwe renteverhoging door de Fed

Hardnekkige prijsdruk in de Verenigde Staten zet de Federal Reserve voor een lastige keuze. De inflatiecijfers over augustus wijzen erop dat de prijsstijgingen onvoldoende afkoelen. Daardoor rekenen beleggers sterker dan...

4 min leestijd
Facebook
WhatsApp
LinkedIn