Ga naar inhoud

Veilig wachtwoorden delen voor accountants en administratiekantoren

Accountants werken met gevoelige portaaltoegangen. Zo deel je die veilig met klanten en collega's.

Start met veilig delen

Accountants beheren meer dan cijfers

Accountants en administratiekantoren beschikken over een uitzonderlijk gevoelig pakket aan toegangen: de portalen van de Belastingdienst, boekhoudpakketten zoals Exact, Twinfield, AFAS of Snelstart, UWV-portalen, bankrekeningen, loonadministratiesystemen en klantspecifieke omgevingen. De combinatie van financiële bevoegdheden en persoonsgegevens maakt credential-beheer voor de accountancysector extra kritisch.

Toch is de realiteit dat credentials in deze sector nog vaak worden gedeeld via e-mail of zelfs per telefoon. Dat is begrijpelijk — het gaat snel — maar het is niet zonder risico.

Waarom de accountancysector extra zorgvuldig moet zijn

AVG en financiële privacyverplichtingen

Accountants verwerken persoonsgevoelige informatie: BSN-nummers, looninformatie, omzetcijfers, belastingaanslagen. De AVG stelt eisen aan hoe deze data wordt verwerkt en beveiligd. Dat geldt ook voor de toegangen tot de systemen waar die data in staat. Wat de wet precies vraagt, leest u op AVG en wachtwoorden delen.

Als een inloglink wordt onderschept of een credential wordt gestolen, is de mogelijke schade aanzienlijk: toegang tot bankgegevens, mogelijkheid tot frauduleuze belastingaangifte of manipulatie van financiële administratie.

Aansprakelijkheidsrisico

Accountants zijn aansprakelijk voor de kwaliteit van hun dienstverlening. Als een credential die via e-mail is verstuurd leidt tot misbruik, kan dat niet alleen financiële schade opleveren maar ook reputatie- en aansprakelijkheidsvragen oproepen.

Toezicht en certificeringen

Accountants die zijn aangesloten bij beroepsorganisaties als de NBA (Nederlandse Beroepsorganisatie van Accountants) of de NOAB werken onder kwaliteitsnormen die informatiebeveiligingsmaatregelen omvatten. Een aantoonbaar beleid voor het delen van credentials past in dat kwaliteitsraamwerk.

De typische situaties waarin credentials worden gedeeld

Klant geeft toegang aan het kantoor Een nieuwe klant geeft het administratiekantoor toegang tot zijn Belastingdienst-portaal, boekhoudpakket of loonadministratie. Dit gaat in de meeste gevallen nog via e-mail, vaak met de gebruikersnaam en het wachtwoord naast elkaar in de tekst.

Kantoor deelt tijdelijke toegang met een klant Na het aanmaken van een portaalaccount voor een klant, of na het resetten van een wachtwoord, stuurt het kantoor de nieuwe inloggegevens. Dit is een typisch eenmalig overdrachtmoment.

Interne overdracht tussen medewerkers Bij ziekte, vakantie of personeelswisseling worden toegangen overgedragen van de ene medewerker naar de andere. Zonder protocol belanden credentials in e-mails die blijven bestaan lang nadat de overdracht is afgerond. Gebruik bij vertrek van een medewerker ook de offboarding checklist voor gedeelde wachtwoorden.

Samenwerking met externe specialisten Accountants werken regelmatig samen met fiscalisten, juristen of andere specialisten die tijdelijk toegang nodig hebben tot een klantdossier. Ook dan moeten credentials worden gedeeld.

Wat misgaat met de huidige aanpak

Bij e-mail als standaard transferkanaal:

  • Credentials staan permanent in de Sent-folder van de verzender en de inbox van de ontvanger
  • Als de mailbox van de klant ooit wordt gecompromitteerd, liggen alle ooit ontvangen credentials open
  • Doorgestuurde mails verspreiden credentials door meerdere mailboxen
  • Er is geen controle op wanneer het wachtwoord is ingezien en of het al is gewijzigd

Bij telefoon of SMS:

  • Geen vastlegging, geen audit trail
  • SMS is niet versleuteld
  • De kans op fouten bij overtypen is groot

Een betere werkwijze voor administratiekantoren

Het alternatief is eenvoudig en vraagt minimale aanpassing van de werkwijze:

1. Gebruik een eenmalige versleutelde link Via PassTransfer maak je in dertig seconden een link aan die het wachtwoord eenmalig beschikbaar stelt. Zodra de klant of collega de link heeft geopend en de inloggegevens heeft opgehaald, is de link verlopen. Het wachtwoord staat nergens meer in een bereikbaar systeem.

2. Verstuur de link via de gebruikelijke kanalen De link zelf is veilig om via e-mail of chat te sturen — ook al is dat kanaal niet beveiligd. Wat de link bevat, is versleuteld en wordt maar één keer zichtbaar. Een link die is onderschept zonder dat de ontvanger hem al heeft geopend, kan in één klik worden ongeldig gemaakt.

3. Stel een vervaldatum in Als de ontvanger de link niet binnen de afgesproken tijd opent, vervalt hij automatisch. Je kunt een nieuwe link aanmaken. Geen credential zweeft onbeperkt rond in een inbox.

Vergelijking van methoden

Methode Risico Aantoonbaarheid Geschikt voor AVG
E-mail met wachtwoord in tekst Hoog Geen Nee
SMS / telefoon Gemiddeld Geen Nee
Gedeeld document Hoog Beperkt Nee
PassTransfer (eenmalige link) Laag Ja (link aangemaakt / verlopen) Ja
Wachtwoordmanager met vault Laag Ja Ja

Praktijkscenario: nieuwe klant onboarden

Een administratiekantoor neemt een nieuwe klant aan. De klant heeft al toegang tot Twinfield en het DigiD-portaal. Het kantoor heeft beide toegangen nodig om de administratie over te nemen.

Zonder PassTransfer: de klant stuurt een e-mail met beide wachtwoorden. Die e-mail staat voortaan permanent in de inbox van de accountant en in de Sent-folder van de klant.

Met PassTransfer: de klant maakt twee links aan — één voor Twinfield, één voor het portaal — en stuurt die naar het kantoor. De accountant opent beide links, slaat de inloggegevens op in de kantoorsoftware, en de links zijn verlopen. De klant weet dat de overdracht is afgerond zodra de links niet meer werken.

PassTransfer Pro voor administratiekantoren

Met PassTransfer Pro kan een administratiekantoor een eigen subdomain instellen. Klanten ontvangen dan een link die op naam staat van het kantoor — wat herkenning en vertrouwen vergroot. Zeker voor klanten die minder technisch zijn en snel argwaan kunnen krijgen bij een onbekende URL, is een branded link een geruststellende ervaring.

Conclusie

Accountants en administratiekantoren werken dagelijks met financieel gevoelige toegangen die bijzondere bescherming verdienen. Het overstappen van e-mail naar eenmalige versleutelde links is een kleine aanpassing in de dagelijkse werkwijze, maar met een grote impact op de beveiliging en de aantoonbaarheid van een zorgvuldig credential-beleid. Dat is niet alleen goed voor de veiligheid van de klant — het is ook een teken van professionele verantwoordelijkheid.

Verder lezen: secure password sharing voor accountants en administratiekantoren en de complete gids veilig wachtwoorden delen.

Klaar om te beginnen?

Start met veilig wachtwoorden delen

Maak een versleutelde, eenmalige link. Gratis en zonder account.