Digitale incidenten, denk aan datalekken, laten zien hoe kwetsbaar organisaties kunnen zijn. Het is daarom belangrijk dat accountantsorganisaties het maximale doen om hun informatiebeveiliging verder te versterken. Op basis van verkregen inzichten bij OOB-accountantsorganisaties benadrukt de AFM het belang van goede informatiebeveiliging en delen we inzichten die ook reguliere vergunninghouders helpen hun risicomanagement verder te versterken.

Digitale incidenten bij grote organisaties – zoals recente datalekken – laten zien hoe kwetsbaar organisaties kunnen zijn. De impact raakt vaak niet alleen het getroffen bedrijf, maar ook (sub)leveranciers, klanten en soms zelfs financiële markten. Voor accountantsorganisaties, die werken met gevoelige cliënt- en transactiedata en afhankelijk zijn van digitale systemen, is een toekomstbestendige informatiebeveiliging daarom essentieel. Een stevig fundament van informatiebeveiliging en risicomanagement helpt incidenten te voorkomen én sneller op te vangen wanneer ze zich voordoen.
Veel incidenten ontstaan door menselijke fouten, gebrekkige monitoring of onduidelijkheid over verantwoordelijkheden. Een robuust risicomanagementraamwerk biedt houvast om informatiebeveiliging toekomstbestendig in te richten en de ‘hacker als wekker’ te voorkomen. De Good Practice Informatiebeveiliging van De Nederlandsche Bank is een voorbeeld van een goed risicomanagementraamwerk dat richting geeft aan samenhang, risicobewustzijn en continue verbetering. Die is nuttig voor alle accountantsorganisaties, omdat het enerzijds handvatten biedt voor een proportionele en samenhangende aanpak van informatiebeveiligingsrisico’s. Anderzijds bevat het een self-assessment informatiebeveiliging die direct inzicht biedt in de volwassenheid.
Op basis van verkregen inzichten bij OOB-accountantsorganisaties delen we daarnaast onderstaande versterkingspunten die ook reguliere vergunninghouders helpen hun risicomanagement verder te versterken.
ICT-risicomanagement: werk met een actueel en cyclisch proces
Continuïteitsmanagement: toets aannames en test breed
Configuratiemanagement: breng afhankelijkheden helder in kaart
Leveranciersbeheer: monitor structureel en risicogebaseerd
Incidentmanagement: structureel leren en verbeteren
Een raamwerk voor informatiebeveiliging is pas effectief wanneer het aantoonbaar werkt. Daarom vragen we alle accountantsorganisaties om extra aandacht te besteden aan een veilige, toekomstbestendige beheersomgeving. De AFM blijft hierover in gesprek met de sector en ondersteunt waar mogelijk. De komende jaren blijft IT-risicobeheersing een prioriteit van de AFM.
