Een boekhoudkantoor is voor een aanvaller aantrekkelijker dan elk van zijn klanten afzonderlijk. Op één plek staan de facturen, de rekeningnummers, de loongegevens en de aangiften van tientallen bedrijven. Wie daar binnenraakt, hoeft niet tientallen keren in te breken.
Wat er in deze sector het vaakst misgaat
Niet een aanval op de software. Wel dit: een medewerker meldt zich aan op een nepbladzijde, en de aanvaller leest weken mee in de mailbox. Hij ziet welke facturen er lopen, wie wanneer betaalt, en welke toon er gebruikelijk is tussen kantoor en klant. Dan stuurt hij één bericht met een gewijzigd rekeningnummer, op het juiste moment, in de juiste toon.
De schade landt bij de klant, de vertrouwensbreuk bij u.
De drie dingen die hier het meeste opleveren
Tweede factor, zonder uitzondering. Ook voor de vennoot die het lastig vindt. Zonder tweede factor is één gelekt wachtwoord genoeg voor volledige toegang tot alle klantcorrespondentie. Zie Microsoft 365 veilig instellen.
Meldingen op doorstuurregels. Een aanvaller die binnen is, zet bijna altijd een regel klaar die mail stilletjes doorstuurt of wegmoffelt in een submap. Dat is de reden dat het weken onopgemerkt blijft.
Een afspraak over rekeningnummers. Geen wijziging van een rekeningnummer zonder telefonische bevestiging op een nummer dat u al had. Die ene afspraak kost niets en stopt de meest kostelijke fraude in deze sector. Zie nepfacturen herkennen.
Beroepsgeheim en persoonsgegevens
U verwerkt persoonsgegevens van de klanten van uw klanten: loonbrieven, rijksregisternummers, bankgegevens. Dat brengt verplichtingen mee onder de GDPR, waaronder de verplichting om een datalek binnen de 72 uur te melden bij de Gegevensbeschermingsautoriteit wanneer er risico is voor de betrokkenen.
Die termijn is het echte argument om vooraf te weten wie u belt en wat u doet. Zie wie belt u eerst bij een incident.
De vragen die uw klanten beginnen te stellen
Grote ondernemingen sturen hun leveranciers vragenlijsten over informatiebeveiliging, en een boekhoudkantoor staat in die lijst hoog omdat het gevoelige gegevens verwerkt. De vragen gaan over toegangsbeheer, back-up, onderaannemers en incidentprocedures.
Wie dat op orde heeft, vult zo’n lijst in op een halve dag. Zie bewijs voor uw klant.
Wat wij hierin doen
Wij beheren uw IT niet en komen niet aan uw boekhoudpakket. Wij bewaken de werkplekken en de aanmeldingen, zorgen dat de back-up buiten bereik van een aanvaller staat en aantoonbaar terugkomt, trainen uw mensen op wat er in deze sector echt binnenkomt, en leggen vast wat er gebeurd is.
Start met de gratis cyberscan of plan een kennismaking in Schilde of bij u op kantoor.