8 maart 2023 • NIS2
De nieuwe NIS2-richtlijn vereist dat accountantskantoren meer maatregelen nemen om cybersecurity-inbreuken te voorkomen. De Europese cyberwet is van kracht sinds 16 januari 2023. Nederland en andere lidstaten hebben tot oktober 2024 de tijd om de wetgeving nationaal te implementeren. Dit betekent dat vanaf dat moment accountants moeten voldoen aan nieuwe cybersecurity-richtlijnen.
Wat is de nieuwe NIS2-richtlijn?
De nieuwe NIS2-richtlijn verscherpt de eisen voor essentiële entiteiten en voegt verplichtingen toe voor “bijzondere entiteiten”, waaronder accountantskantoren. In een eerder artikel hebben we uitgelegd wat de nieuwe richtlijn inhoudt en wat er verandert ten opzichte van NIS1. Het belangrijkste verschil is de uitbreiding naar “bijzondere entiteiten” naast essentiële entiteiten, waar de richtlijn al op van toepassing was. Accountantskantoren worden ook beschouwd als bijzondere entiteiten en moeten vanaf 2024 voldoen aan strengere cybersecurity-richtlijnen.
Wat verandert er voor accountantskantoren?
Accountantskantoren moeten al voldoen aan richtlijnen voor goede IT-documentatie, met name op het gebied van informatiebeveiliging die de continuïteit, betrouwbaarheid en risico's van geautomatiseerde gegevensverwerking waarborgt (ISA 315 (COS 315) van de ISAAB). Accountantskantoren zijn ook verplicht om te rapporteren over cybersecurity op basis van een deskundigenonderzoek (artikel 2:393 lid 4 BW).
Daarnaast komen er nieuwe regels bij. Zo is de directie nu verantwoordelijk voor de cybersecurity van het accountantskantoor, niet langer alleen de verantwoordelijkheid van een IT-partner binnen het kantoor. De nieuwe richtlijn voegt nog drie andere veranderingen toe:
- Lijst met minimale basisbeveiligingsmaatregelen
De richtlijn is concreter, dankzij een lijst met minimale basisbeveiligingsmaatregelen die bedrijven moeten toepassen. De richtlijn legt een aanpak voor risicobeheer op. - Omgaan met security in de supply chain
Bedrijven moeten securityrisico's aanpakken in hun supply chain, inclusief risico's die voortvloeien uit leveranciersrelaties. - Strenger toezicht
Nationale autoriteiten mogen strenger toezicht houden en handhaven. De nieuwe richtlijn stemt sanctieregels en meldingsplichten gelijker af in alle lidstaten.
Krijg je een boete als je niet voldoet?
Accountantskantoren die niet voldoen aan de nieuwe richtlijn krijgen een waarschuwing en daarna een herinnering. De lokale autoriteit kan dan boetes opleggen, tot een maximum van 10 miljoen euro of twee procent van de jaaromzet.
Welke risico's lopen accountantskantoren?
De Europese Unie wijst accountantskantoren aan als belangrijke bedrijven. Cyberrisico's hebben impact op de kantoren zelf én op de bredere maatschappij. Accountants zijn zich uiteraard al langer bewust van het risico van cybercriminaliteit. Zo toont onderzoek van Skopos aan dat de meerderheid van de accountants vindt dat informatiebeveiliging meer aandacht moet krijgen.
Accountantskantoor Grant Thornton wijst op een verschuiving van geld verdienen naar kwaadwillende intenties en de toenemende risico's die daarbij komen kijken. Bovendien werd al gemeld dat Nederlandse bedrijven worden gehackt door Russische inlichtingendiensten.
De SRA, die als netwerkorganisatie 375 onafhankelijke accountants met 900 vestigingen in Nederland vertegenwoordigt, meldt dat accountantskantoren steeds vaker te maken krijgen met, bijvoorbeeld, ransomware, malware en cryptojacking.
Cybercriminaliteit voorkomen: wat kun je doen als accountantskantoor?
Op basis van de nieuwe NIS2-richtlijn moeten accountantskantoren vanaf 2024 adequate maatregelen nemen om cybersecurity-incidenten te voorkomen of de gevolgen ervan te beperken. In aanloop naar de nieuwe richtlijn kun je al actie ondernemen. De SRA adviseert bijvoorbeeld:
- Risico's in kaart brengen
Je kunt alleen passende maatregelen nemen als je weet welke risico's je accountantskantoor loopt. Zorg ervoor dat je de risico's in kaart brengt of schakel hiervoor externe specialisten in. Maak binnen de risico's onderscheid tussen die voor directe dienstverlening en business continuity. Classificeer de risico's om een prioriteitenlijst op te stellen en de juiste maatregelen te nemen. - Een cybersecurity beleidskader
Ontwikkel een cybersecurity beleidskader om organisatiebreed na te denken over cyberrisico's en de belangrijke maatregelen. Begin met een eenvoudig A4'tje met de principes, kaders en verschillende verantwoordelijkheden. Breid dit later uit naar een uitgebreider beleid, zoals beleid gericht op specifieke cyberrisico's waarmee jouw accountantskantoor te maken krijgt. - Voorbereiden op datalekken en hacks
Bereid je voor op datalekken en hacks, want elke organisatie kan ermee te maken krijgen. Stel een plan op waarin staat wie hoe moet reageren en welke herstelmaatregelen nodig zijn. Houd alle incidenten bij en analyseer wat er gebeurde. Dicht de gaten in de beveiliging en controleer of de maatregelen het gewenste resultaat opleveren. - Neem concrete maatregelen
Neem concrete maatregelen wanneer beveiligingslekken blijven bestaan. Of voldoe aan de maatregelen die de nieuwe NIS2-richtlijn voorschrijft om je voor te bereiden op de veranderingen in 2024. Verbeter cybersecurity, zowel binnen jouw accountantskantoor als in leveranciersrelaties. De nieuwe richtlijn vereist dat bedrijven cybersecurity overwegen in de hele toeleveringsketen. - Besteed IT uit aan specialisten
Besteed IT en cybersecurity uit aan specialisten die dagelijks met deze vraagstukken bezig zijn. Huur ook specialisten in om applicaties naar de cloud te migreren of andere IT-diensten toe te voegen, te verbeteren of te wijzigen. Zij ontwikkelen op basis van Security by Design, waarbij ze bij elke stap nadenken over (cyber)security.
Daarnaast kunnen enkele basismaatregelen de cyberweerbaarheid van jouw accountantskantoor direct verbeteren, zoals:
- Multi-factor authenticatie (MFA) voor alle digitale accounts
- Regelmatige (geautomatiseerde) backups
- Gebruik van een wachtwoordmanager met een complex hoofdwachtwoord
- Stel een melding in voor e-mails van externe afzenders
- Maak contactlijsten offline beschikbaar
Maak het makkelijk met Guardey
Als accountantskantoor voel je je misschien overweldigd door dit alles. Je richt je immers liever op je accountancywerk. Laat Guardey daarom de cybersecurity regelen. Wij bieden een complete oplossing voor veilige connectiviteit, bescherming tegen schadelijke software en professionele maar leuke training voor medewerkers.
Met Guardey kies je in één keer voor een complete cybersecurity-oplossing. We zijn volledig plug & play, dus eenvoudig, toegankelijk en betaalbaar.
Ontdek onze oplossing of stel ons al je vragen. We leggen je graag uit hoe Guardey jouw accountantskantoor kan beschermen tegen alle digitale bedreigingen en hoe je vanaf 2024 voldoet aan de NIS2-richtlijn!