Datasoevereiniteit voor accountants en financiële auditors is de mate waarin een kantoor de juridische en feitelijke controle behoudt over vertrouwelijke clïentdata, ongeacht waar die data wordt opgeslagen of verwerkt. Voor de accountancysector is dit geen abstract IT-vraagstuk, maar een directe bedreiging van het beroepsgeheim, de Wta-vergunning en de tuchtrechtelijke positie van de betrokken accountant.
Het beroepsgeheim en de cloud: een fundamentele spanning
Het beroepsgeheim van accountants is verankerd in de Wta (Wet toezicht accountantsorganisaties) en de gedrags- en beroepsregels van de NBA. In de praktijk strekt dit geheim zich uit tot alle informatie die een accountant in het kader van een opdracht verkrijgt, inclusief financiële gegevens, interne rapportages en strategische documenten van de clïent.
De spanning ontstaat zodra die gegevens worden opgeslagen bij een cloudaanbieder die onder Amerikaanse jurisdictie valt. De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) verplicht Amerikaanse bedrijven om op verzoek van de US overheid toegang te verlenen tot opgeslagen data, ook als die data fysiek buiten de Verenigde Staten staat. Microsoft, Google en Amazon Web Services zijn alle drie onderworpen aan deze wet. Een gerechtelijk bevel kan worden uitgevaardigd zonder dat de betrokken accountant of clïent daar kennis van neemt.
Wat de AVG en de Wta concreet vereisen
De AVG legt twee afzonderlijke verplichtingen op die voor accountantskantoren direct relevant zijn bij cloudgebruik.
AVG artikel 28 vereist een verwerkersovereenkomst met elke partij die als verwerker optreedt. Die overeenkomst moet minimaal de instructiebevoegdheid van de verwerkingsverantwoordelijke vastleggen, de beveiligingsvereisten specificeren en subverwerkers benoemen. Een standaard DPA (Data Processing Agreement) die een cloudleverancier aanbiedt, voldoet vaak aan de letter van artikel 28, maar doet niets aan het jurisdictierisico.
AVG artikelen 44-49 reguleren de doorgifte van persoonsgegevens naar derde landen buiten de EER. Doorgifte naar de VS zonder aanvullende waarborgen is in beginsel verboden, tenzij er sprake is van een adequaatheidsbesluit, SCC’s of bindende bedrijfsregels. Na het Schrems II-arrest (HvJEU, 2020) zijn SCC’s alleen geldig als een Transfer Impact Assessment (TIA) aantoont dat het ontvangende land in de praktijk een gelijkwaardig beschermingsniveau biedt. Voor de VS is dat, gezien de CLOUD Act en de Foreign Intelligence Surveillance Act (FISA Section 702), nagenoeg onmogelijk aantoonbaar te maken voor hoogvertrouwelijke controledossiers.
De Wta voegt hieraan toe dat accountantsorganisaties hun interne beheersing aantoonbaar op orde moeten hebben. De AFM toetst bij inspectie of het kwaliteitssysteem van een kantoor de risico’s van IT-uitbesteding adequaat adresseert.
“De AFM verwacht dat accountantsorganisaties aantoonbaar in control zijn over de informatiebeveiliging bij uitbesteding aan derden, inclusief cloudaanbieders, en dat dit is vastgelegd in hun kwaliteitssysteem.”
AFM, Rapport Kwaliteit accountantscontroles 2022
ISQM 1: IT-risicobeheer als kwaliteitseis
ISQM 1 (International Standard on Quality Management 1, IAASB, van kracht per 15 december 2022) vervangt de voormalige ISQC 1 en introduceert een explicieter risicogebaseerde aanpak voor kwaliteitsbeheer bij accountantskantoren. Waar ISQC 1 vrij algemeen bleef, schrijft ISQM 1 voor dat een kantoor de risico’s voor de kwaliteitsdoelstellingen systematisch identificeert en beoordeelt, inclusief risico’s op het gebied van informatiebeveiliging en gegevensbeheer.
Concreet houdt dit in dat het kantoor moet documenteren welke IT-systemen worden gebruikt voor dossiervorming en communicatie, welke risico’s die systemen meebrengen op het gebied van vertrouwelijkheid, integriteit en beschikbaarheid, en welke beheersmaatregelen zijn getroffen. Bij gebruik van een US-cloudplatform zoals Microsoft Azure of een tool als Workiva of AuditBoard moet het kantoor kunnen aantonen dat de jurisdictionele risico’s zijn gewogen en dat de conclusie uit die weging verdedigbaar is tegenover de NBA en de AFM.
“Accountantsorganisaties zijn gehouden aan een stelsel van kwaliteitsbeheersing dat ook de beveiliging van informatie omvat. Het gebruik van clouddiensten buiten de EU vraagt om een expliciete risicoanalyse en mitigerende maatregelen.”
NBA, Handreiking IT-beveiliging voor accountantskantoren
NIS-2 en de sectorspecifieke impact op grotere kantoren
De NIS-2 richtlijn (EU 2022/2555), in Nederland geïmplementeerd via de Cyberbeveiligingswet, kwalificeert bepaalde organisaties als “essentiële” of “belangrijke” entiteit. Grotere accountantskantoren die een systeemrelevante rol spelen in de financiële sector kunnen onder de reikwijdte vallen. NIS-2 artikel 21 verplicht zulke entiteiten tot een breed pakket aan risicobeheersmaatregelen, waaronder: beleid voor beveiliging van informatiesystemen, incidentrespons, continuïteitsbeheer, beveiliging van de toeleveringsketen, en encryptie.
Het encryptievereiste is bijzonder relevant voor de langetermijnarchivering van controledossiers. Klassieke AES-256-encryptie zal naar verwachting kwetsbaar worden voor kwantumcomputers. Kantoren die nu nadenken over hun technische infrastructuur doen er verstandig aan rekening te houden met post-kwantumcryptografie (PQC), zoals de algoritmen die NIST in 2024 heeft gestandaardiseerd (CRYSTALS-Kyber voor sleuteluitwisseling, CRYSTALS-Dilithium voor digitale handtekeningen).
Vergelijking: US-cloud versus soevereine alternatieven voor controledossiers
| Criterium | US-cloudplatform (bijv. Azure, AWS) | EU/Zwitserse soevereine hosting of on-premise |
|---|---|---|
| CLOUD Act-blootstelling | Hoog: aanbieder verplicht tot medewerking bij US-vordering | Geen: geen US-moederbedrijf, geen CLOUD Act-jurisdictie |
| AVG doorgifte (art. 44-49) | Risicovol: TIA vereist, praktisch moeilijk aantoonbaar | Niet van toepassing bij EU-hosting; Zwitserland heeft adequaatheidsbesluit |
| ISQM 1 documentatieplicht | Vereist uitgebreide risicoanalyse en mitigerende maatregelen | Vereenvoudigd: jurisdictierisico vervalt als risicofactor |
| NIS-2 art. 21 encryptie | Technisch mogelijk, maar sleutelbeheer bij aanbieder | Eigen sleutelbeheer (BYOK) of volledig air-gapped mogelijk |
| AFM/NBA-aantoonbaarheid | Complex: vereist aanvullend contractueel en technisch bewijs | Eenvoudiger: EU-verwerkersovereenkomst voldoende als basis |
Soevereine alternatieven voor auditworkflow en dossierbeheer
De markt voor auditworkflow-software wordt gedomineerd door Amerikaanse platforms: Workiva (beursgenoteerd, Delaware), AuditBoard (hoofdkantoor Californië) en CaseWare (Canadees, met Azure-hosting). Al deze oplossingen plaatsen de gegevens in een omgeving waarop de CLOUD Act potentieel van toepassing is.
Soevereine alternatieven bestaan op twee niveaus. Ten eerste zijn er Europese GRC- en dossierbeheerplatformen die on-premise of op EU-exclusieve servers kunnen worden geïnstalleerd, zonder US-moederbedrijf. Ten tweede biedt een Nextcloud-installatie op eigen of Zwitserse servers een volledige samenwerkingsomgeving die Microsoft 365 vervangt, inclusief documentbeheer, taakbeheer en geëncrypteerde communicatie. Nextcloud is open-source en het broncode-audit is publiek beschikbaar, wat transparantie biedt die propriëtaire US-platforms niet kunnen bieden.
Voor kantoren die AI-assistentie willen integreren in hun auditproces, is het cruciaal dat het gekozen AI-model uitsluitend lokaal draait en de clïentdata nooit gebruikt voor het trainen van een extern model. Dat vereist een privaat, lokaal gehost taalmodel, zoals een zelf-gehoste instantie van een open-source LLM, in plaats van een cloudgebonden dienst zoals Microsoft Copilot of ChatGPT Enterprise, die data naar externe servers stuurt.
CLOUD Act-blootstelling beoordelen: een praktisch kader
Een accountantskantoor dat zijn blootstelling wil beoordelen, stelt zich vier concrete vragen over elke cloudaanbieder:
1. Is de aanbieder opgericht naar US-recht of heeft hij een US-moederbedrijf? Als het antwoord ja is, valt de aanbieder in beginsel onder de CLOUD Act, ongeacht waar de servers staan.
2. Beschikt het kantoor over eigen sleutelbeheer (BYOK of HYOK)? Hold Your Own Key (HYOK)-constructies kunnen de feitelijke toegang van de aanbieder beperken, maar bieden geen juridische immuniteit bij een gerechtelijk bevel.
3. Is er een Transfer Impact Assessment uitgevoerd? De TIA moet specifiek ingaan op de wetgevingscontext van het land van de aanbieder, niet alleen op technische maatregelen.
4. Is het jurisdictierisico opgenomen in het ISQM 1-kwaliteitsdossier en aantoonbaar getoetst door de verantwoordelijke partner?
Minimaal contractueel vereist, naast de verwerkersovereenkomst ex artikel 28, is een expliciete bepaling dat de aanbieder het kantoor onmiddellijk informeert bij ontvangst van een overheidsbevel, voor zover de wet dat toelaat, en dat de aanbieder actief juridische bezwaren inbrengt tegen te brede vorderingen. Dergelijke “warrant canary”-clausules zijn echter niet afdwingbaar als ze in conflict komen met US-recht.
Toezichteisen AFM en NBA: wat moet aantoonbaar zijn
De AFM toetst bij inspectie van een vergunninghoudende accountantsorganisatie onder de Wta of het kwaliteitssysteem robuust is. Circa 300 vergunninghoudende kantoren vallen onder dit toezicht (AFM, 2023). Bij gebruik van niet-EU-cloudopslag voor controledossiers verwacht de AFM minimaal de volgende elementen aantoonbaar aanwezig te zien:
Een gedocumenteerde risicoanalyse van de cloudaanbieder, inclusief jurisdictieoordeel; een verwerkersovereenkomst ex AVG artikel 28 met expliciete verwijzing naar subverwerkers; een TIA voor doorgifte buiten de EER; een toegangslogbeleid waarmee achteraf aantoonbaar is wie wanneer toegang had tot welk controledossier; en een incidentresponsplan dat aansluit bij de meldplicht ex NIS-2 en de AVG. Daarnaast verwacht de NBA dat het bovenstaande is verankerd in het ISQM 1-kwaliteitshandboek van het kantoor en periodiek wordt geëvalueerd door de kwaliteitsverantwoordelijke partner.
Verizon’s Data Breach Investigations Report 2023 stelt dat 45% van alle onderzochte datalekken een derde partij, zoals een cloudleverancier, als toegangspunt heeft. Voor accountantskantoren, die doelwit zijn vanwege de vertrouwelijke financiële data die zij beheren, onderstreept dit getal de urgentie van een actief leveranciersrisicobeleid dat verder gaat dan contractuele afvinklijstjes.
FAQ: Datasoevereiniteit voor accountants en financiële auditors
Valt clïentdata van een accountant onder de bescherming van het beroepsgeheim als die data in een Amerikaanse cloud staat?
Formeel geldt het beroepsgeheim naar Nederlands recht ongeacht de opslaglocatie, maar de praktische bescherming vervalt zodra een US-autoriteit via de CLOUD Act een vordering indient bij de cloudaanbieder. De aanbieder is dan wettelijk verplicht data te verstrekken zonder dat de accountant daarvan op de hoogte hoeft te zijn.
Zijn Standard Contractual Clauses voldoende om CLOUD Act-risico’s te neutraliseren?
Nee. SCC’s zijn een privaatrechtelijk instrument dat beschermt tegen AVG-overtredingen door de verwerker, maar ze bieden geen bescherming tegen publiekrechtelijke vorderingen van de Amerikaanse overheid. US-recht prevaleert boven contractuele afspraken als de aanbieder onder US-jurisdictie valt.
Wat schrijft ISQM 1 concreet voor over cloudgebruik en IT-beveiliging?
ISQM 1 vereist dat een accountantskantoor een kwaliteitsbeheersysteem inricht dat risico’s op het gebied van informatiebeveiliging identificeert, beoordeelt en beheerst. Dit omvat uitbestedingsrisico’s: de kantoorrechtleiding moet aantonen dat de kwaliteit van de controle ook bij gebruik van externe IT-diensten geborgd blijft, inclusief toegangsbeheer, vertrouwelijkheid en integriteit van controledossiers.
Welke soevereine alternatieven zijn er voor Workiva of AuditBoard?
EU-gehoste en open-source auditworkflow-omgevingen, gecombineerd met een Nextcloud-installatie op eigen of Zwitserse servers, bieden een jurisdictievrij alternatief. Europese GRC-aanbieders met on-premise deploymentopties voldoen aan NIS-2 artikel 21 en AVG zonder CLOUD Act-blootstelling.
Wat moet een accountantskantoor minimaal vastleggen om AFM-toezicht te doorstaan bij gebruik van cloudopslag?
Minimaal vereist zijn: een verwerkersovereenkomst conform AVG artikel 28, een risicoanalyse van de jurisdictie van de cloudaanbieder, een beleid voor internationale doorgifte (artikelen 44-49 AVG), een incident response procedure, en aantoonbare logging van toegang tot controledossiers. De AFM verwacht bovendien dat dit is opgenomen in het kwaliteitshandboek zoals vereist onder ISQM 1.
