Bijgewerkt september 15, 2026
Kort: De Amerikaanse CLOUD Act stelt het beroepsgeheim van accountants structureel onder druk wanneer controledossiers bij US-cloudaanbieders staan. Soevereine, EU-gehoste alternatieven en contractuele maatregelen op grond van AVG artikel 28 en 44-49 bieden de enige solide juridische basis.

Datasoevereiniteit voor accountants en financiële auditors is de mate waarin een kantoor de juridische en feitelijke controle behoudt over vertrouwelijke clïentdata, ongeacht waar die data wordt opgeslagen of verwerkt. Voor de accountancysector is dit geen abstract IT-vraagstuk, maar een directe bedreiging van het beroepsgeheim, de Wta-vergunning en de tuchtrechtelijke positie van de betrokken accountant.

Het beroepsgeheim en de cloud: een fundamentele spanning

Het beroepsgeheim van accountants is verankerd in de Wta (Wet toezicht accountantsorganisaties) en de gedrags- en beroepsregels van de NBA. In de praktijk strekt dit geheim zich uit tot alle informatie die een accountant in het kader van een opdracht verkrijgt, inclusief financiële gegevens, interne rapportages en strategische documenten van de clïent.

De spanning ontstaat zodra die gegevens worden opgeslagen bij een cloudaanbieder die onder Amerikaanse jurisdictie valt. De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) verplicht Amerikaanse bedrijven om op verzoek van de US overheid toegang te verlenen tot opgeslagen data, ook als die data fysiek buiten de Verenigde Staten staat. Microsoft, Google en Amazon Web Services zijn alle drie onderworpen aan deze wet. Een gerechtelijk bevel kan worden uitgevaardigd zonder dat de betrokken accountant of clïent daar kennis van neemt.

Let op: Standard Contractual Clauses (SCC’s) bieden geen bescherming tegen vorderingen op grond van de CLOUD Act. Het zijn privaatrechtelijke instrumenten die het publiekrechtelijk US-recht niet opzij kunnen zetten. Zelfs als de data uitsluitend op Europese servers van een Amerikaanse aanbieder staat, blijft de CLOUD Act-blootstelling bestaan zolang de aanbieder als Amerikaans bedrijf kwalificeert.

Wat de AVG en de Wta concreet vereisen

De AVG legt twee afzonderlijke verplichtingen op die voor accountantskantoren direct relevant zijn bij cloudgebruik.

AVG artikel 28 vereist een verwerkersovereenkomst met elke partij die als verwerker optreedt. Die overeenkomst moet minimaal de instructiebevoegdheid van de verwerkingsverantwoordelijke vastleggen, de beveiligingsvereisten specificeren en subverwerkers benoemen. Een standaard DPA (Data Processing Agreement) die een cloudleverancier aanbiedt, voldoet vaak aan de letter van artikel 28, maar doet niets aan het jurisdictierisico.

AVG artikelen 44-49 reguleren de doorgifte van persoonsgegevens naar derde landen buiten de EER. Doorgifte naar de VS zonder aanvullende waarborgen is in beginsel verboden, tenzij er sprake is van een adequaatheidsbesluit, SCC’s of bindende bedrijfsregels. Na het Schrems II-arrest (HvJEU, 2020) zijn SCC’s alleen geldig als een Transfer Impact Assessment (TIA) aantoont dat het ontvangende land in de praktijk een gelijkwaardig beschermingsniveau biedt. Voor de VS is dat, gezien de CLOUD Act en de Foreign Intelligence Surveillance Act (FISA Section 702), nagenoeg onmogelijk aantoonbaar te maken voor hoogvertrouwelijke controledossiers.

De Wta voegt hieraan toe dat accountantsorganisaties hun interne beheersing aantoonbaar op orde moeten hebben. De AFM toetst bij inspectie of het kwaliteitssysteem van een kantoor de risico’s van IT-uitbesteding adequaat adresseert.

“De AFM verwacht dat accountantsorganisaties aantoonbaar in control zijn over de informatiebeveiliging bij uitbesteding aan derden, inclusief cloudaanbieders, en dat dit is vastgelegd in hun kwaliteitssysteem.”
AFM, Rapport Kwaliteit accountantscontroles 2022

ISQM 1: IT-risicobeheer als kwaliteitseis

ISQM 1 (International Standard on Quality Management 1, IAASB, van kracht per 15 december 2022) vervangt de voormalige ISQC 1 en introduceert een explicieter risicogebaseerde aanpak voor kwaliteitsbeheer bij accountantskantoren. Waar ISQC 1 vrij algemeen bleef, schrijft ISQM 1 voor dat een kantoor de risico’s voor de kwaliteitsdoelstellingen systematisch identificeert en beoordeelt, inclusief risico’s op het gebied van informatiebeveiliging en gegevensbeheer.

Concreet houdt dit in dat het kantoor moet documenteren welke IT-systemen worden gebruikt voor dossiervorming en communicatie, welke risico’s die systemen meebrengen op het gebied van vertrouwelijkheid, integriteit en beschikbaarheid, en welke beheersmaatregelen zijn getroffen. Bij gebruik van een US-cloudplatform zoals Microsoft Azure of een tool als Workiva of AuditBoard moet het kantoor kunnen aantonen dat de jurisdictionele risico’s zijn gewogen en dat de conclusie uit die weging verdedigbaar is tegenover de NBA en de AFM.

“Accountantsorganisaties zijn gehouden aan een stelsel van kwaliteitsbeheersing dat ook de beveiliging van informatie omvat. Het gebruik van clouddiensten buiten de EU vraagt om een expliciete risicoanalyse en mitigerende maatregelen.”
NBA, Handreiking IT-beveiliging voor accountantskantoren

NIS-2 en de sectorspecifieke impact op grotere kantoren

De NIS-2 richtlijn (EU 2022/2555), in Nederland geïmplementeerd via de Cyberbeveiligingswet, kwalificeert bepaalde organisaties als “essentiële” of “belangrijke” entiteit. Grotere accountantskantoren die een systeemrelevante rol spelen in de financiële sector kunnen onder de reikwijdte vallen. NIS-2 artikel 21 verplicht zulke entiteiten tot een breed pakket aan risicobeheersmaatregelen, waaronder: beleid voor beveiliging van informatiesystemen, incidentrespons, continuïteitsbeheer, beveiliging van de toeleveringsketen, en encryptie.

Het encryptievereiste is bijzonder relevant voor de langetermijnarchivering van controledossiers. Klassieke AES-256-encryptie zal naar verwachting kwetsbaar worden voor kwantumcomputers. Kantoren die nu nadenken over hun technische infrastructuur doen er verstandig aan rekening te houden met post-kwantumcryptografie (PQC), zoals de algoritmen die NIST in 2024 heeft gestandaardiseerd (CRYSTALS-Kyber voor sleuteluitwisseling, CRYSTALS-Dilithium voor digitale handtekeningen).

Vergelijking: US-cloud versus soevereine alternatieven voor controledossiers

“Vereist uitgebreide risicoanalyse en mitigatie”

Criterium US-cloudplatform (bijv. Azure, AWS) EU/Zwitserse soevereine hosting of on-premise
CLOUD Act-blootstelling Hoog: aanbieder verplicht tot medewerking bij US-vordering Geen: geen US-moederbedrijf, geen CLOUD Act-jurisdictie
AVG doorgifte (art. 44-49) Risicovol: TIA vereist, praktisch moeilijk aantoonbaar Niet van toepassing bij EU-hosting; Zwitserland heeft adequaatheidsbesluit
ISQM 1 documentatieplicht Vereist uitgebreide risicoanalyse en mitigerende maatregelen Vereenvoudigd: jurisdictierisico vervalt als risicofactor
NIS-2 art. 21 encryptie Technisch mogelijk, maar sleutelbeheer bij aanbieder Eigen sleutelbeheer (BYOK) of volledig air-gapped mogelijk
AFM/NBA-aantoonbaarheid Complex: vereist aanvullend contractueel en technisch bewijs Eenvoudiger: EU-verwerkersovereenkomst voldoende als basis

Soevereine alternatieven voor auditworkflow en dossierbeheer

De markt voor auditworkflow-software wordt gedomineerd door Amerikaanse platforms: Workiva (beursgenoteerd, Delaware), AuditBoard (hoofdkantoor Californië) en CaseWare (Canadees, met Azure-hosting). Al deze oplossingen plaatsen de gegevens in een omgeving waarop de CLOUD Act potentieel van toepassing is.

Soevereine alternatieven bestaan op twee niveaus. Ten eerste zijn er Europese GRC- en dossierbeheerplatformen die on-premise of op EU-exclusieve servers kunnen worden geïnstalleerd, zonder US-moederbedrijf. Ten tweede biedt een Nextcloud-installatie op eigen of Zwitserse servers een volledige samenwerkingsomgeving die Microsoft 365 vervangt, inclusief documentbeheer, taakbeheer en geëncrypteerde communicatie. Nextcloud is open-source en het broncode-audit is publiek beschikbaar, wat transparantie biedt die propriëtaire US-platforms niet kunnen bieden.

Voor kantoren die AI-assistentie willen integreren in hun auditproces, is het cruciaal dat het gekozen AI-model uitsluitend lokaal draait en de clïentdata nooit gebruikt voor het trainen van een extern model. Dat vereist een privaat, lokaal gehost taalmodel, zoals een zelf-gehoste instantie van een open-source LLM, in plaats van een cloudgebonden dienst zoals Microsoft Copilot of ChatGPT Enterprise, die data naar externe servers stuurt.

CLOUD Act-blootstelling beoordelen: een praktisch kader

Een accountantskantoor dat zijn blootstelling wil beoordelen, stelt zich vier concrete vragen over elke cloudaanbieder:

1. Is de aanbieder opgericht naar US-recht of heeft hij een US-moederbedrijf? Als het antwoord ja is, valt de aanbieder in beginsel onder de CLOUD Act, ongeacht waar de servers staan.

2. Beschikt het kantoor over eigen sleutelbeheer (BYOK of HYOK)? Hold Your Own Key (HYOK)-constructies kunnen de feitelijke toegang van de aanbieder beperken, maar bieden geen juridische immuniteit bij een gerechtelijk bevel.

3. Is er een Transfer Impact Assessment uitgevoerd? De TIA moet specifiek ingaan op de wetgevingscontext van het land van de aanbieder, niet alleen op technische maatregelen.

4. Is het jurisdictierisico opgenomen in het ISQM 1-kwaliteitsdossier en aantoonbaar getoetst door de verantwoordelijke partner?

Let op: 57% van de Europese compliance officers gaf in 2023 aan niet volledig zeker te zijn of hun cloudleverancier voldoet aan de AVG-vereisten voor internationale doorgifte (ENISA, 2023). In de accountancysector, waar het beroepsgeheim wettelijk is verankerd, is onzekerheid op dit punt geen acceptabel restrisico.

Minimaal contractueel vereist, naast de verwerkersovereenkomst ex artikel 28, is een expliciete bepaling dat de aanbieder het kantoor onmiddellijk informeert bij ontvangst van een overheidsbevel, voor zover de wet dat toelaat, en dat de aanbieder actief juridische bezwaren inbrengt tegen te brede vorderingen. Dergelijke “warrant canary”-clausules zijn echter niet afdwingbaar als ze in conflict komen met US-recht.

Toezichteisen AFM en NBA: wat moet aantoonbaar zijn

De AFM toetst bij inspectie van een vergunninghoudende accountantsorganisatie onder de Wta of het kwaliteitssysteem robuust is. Circa 300 vergunninghoudende kantoren vallen onder dit toezicht (AFM, 2023). Bij gebruik van niet-EU-cloudopslag voor controledossiers verwacht de AFM minimaal de volgende elementen aantoonbaar aanwezig te zien:

Een gedocumenteerde risicoanalyse van de cloudaanbieder, inclusief jurisdictieoordeel; een verwerkersovereenkomst ex AVG artikel 28 met expliciete verwijzing naar subverwerkers; een TIA voor doorgifte buiten de EER; een toegangslogbeleid waarmee achteraf aantoonbaar is wie wanneer toegang had tot welk controledossier; en een incidentresponsplan dat aansluit bij de meldplicht ex NIS-2 en de AVG. Daarnaast verwacht de NBA dat het bovenstaande is verankerd in het ISQM 1-kwaliteitshandboek van het kantoor en periodiek wordt geëvalueerd door de kwaliteitsverantwoordelijke partner.

Verizon’s Data Breach Investigations Report 2023 stelt dat 45% van alle onderzochte datalekken een derde partij, zoals een cloudleverancier, als toegangspunt heeft. Voor accountantskantoren, die doelwit zijn vanwege de vertrouwelijke financiële data die zij beheren, onderstreept dit getal de urgentie van een actief leveranciersrisicobeleid dat verder gaat dan contractuele afvinklijstjes.

FAQ: Datasoevereiniteit voor accountants en financiële auditors

Valt clïentdata van een accountant onder de bescherming van het beroepsgeheim als die data in een Amerikaanse cloud staat?

Formeel geldt het beroepsgeheim naar Nederlands recht ongeacht de opslaglocatie, maar de praktische bescherming vervalt zodra een US-autoriteit via de CLOUD Act een vordering indient bij de cloudaanbieder. De aanbieder is dan wettelijk verplicht data te verstrekken zonder dat de accountant daarvan op de hoogte hoeft te zijn.

Zijn Standard Contractual Clauses voldoende om CLOUD Act-risico’s te neutraliseren?

Nee. SCC’s zijn een privaatrechtelijk instrument dat beschermt tegen AVG-overtredingen door de verwerker, maar ze bieden geen bescherming tegen publiekrechtelijke vorderingen van de Amerikaanse overheid. US-recht prevaleert boven contractuele afspraken als de aanbieder onder US-jurisdictie valt.

Wat schrijft ISQM 1 concreet voor over cloudgebruik en IT-beveiliging?

ISQM 1 vereist dat een accountantskantoor een kwaliteitsbeheersysteem inricht dat risico’s op het gebied van informatiebeveiliging identificeert, beoordeelt en beheerst. Dit omvat uitbestedingsrisico’s: de kantoorrechtleiding moet aantonen dat de kwaliteit van de controle ook bij gebruik van externe IT-diensten geborgd blijft, inclusief toegangsbeheer, vertrouwelijkheid en integriteit van controledossiers.

Welke soevereine alternatieven zijn er voor Workiva of AuditBoard?

EU-gehoste en open-source auditworkflow-omgevingen, gecombineerd met een Nextcloud-installatie op eigen of Zwitserse servers, bieden een jurisdictievrij alternatief. Europese GRC-aanbieders met on-premise deploymentopties voldoen aan NIS-2 artikel 21 en AVG zonder CLOUD Act-blootstelling.

Wat moet een accountantskantoor minimaal vastleggen om AFM-toezicht te doorstaan bij gebruik van cloudopslag?

Minimaal vereist zijn: een verwerkersovereenkomst conform AVG artikel 28, een risicoanalyse van de jurisdictie van de cloudaanbieder, een beleid voor internationale doorgifte (artikelen 44-49 AVG), een incident response procedure, en aantoonbare logging van toegang tot controledossiers. De AFM verwacht bovendien dat dit is opgenomen in het kwaliteitshandboek zoals vereist onder ISQM 1.

Veelgestelde vragen

Valt clu00efentdata van een accountant onder de bescherming van het beroepsgeheim als die data in een Amerikaanse cloud staat?
Formeel geldt het beroepsgeheim naar Nederlands recht ongeacht de opslaglocatie, maar de praktische bescherming vervalt zodra een US-autoriteit via de CLOUD Act een vordering indient bij de cloudaanbieder. De aanbieder is dan wettelijk verplicht data te verstrekken zonder dat de accountant daarvan op de hoogte hoeft te zijn.
Zijn Standard Contractual Clauses (SCC's) voldoende om CLOUD Act-risico's te neutraliseren?
Nee. SCC's zijn een privaatvrechtelijk instrument dat beschermt tegen AVG-overtredingen door de verwerker, maar ze bieden geen bescherming tegen publiekrechtelijke vorderingen van de Amerikaanse overheid op grond van de CLOUD Act. US-recht prevaleert boven contractuele afspraken als de aanbieder onder US-jurisdictie valt.
Wat schrijft ISQM 1 concreet voor over cloudgebruik en IT-beveiliging?
ISQM 1 vereist dat een accountantskantoor een kwaliteitsbeheersysteem inricht dat risico's op het gebied van informatiebeveiliging identificeert, beoordeelt en beheerst. Dit omvat expliciet uitbestedingsrisico's: de kantoor-leiding moet aantonen dat de kwaliteit van de controle ook bij gebruik van externe IT-diensten geborgd blijft, inclusief toegangsbeheer, vertrouwelijkheid en integriteit van controledossiers.
Welke soevereine alternatieven zijn er voor Workiva of AuditBoard?
EU-gehoste en open-source auditworkflow-omgevingen, gecombineerd met een Nextcloud-installatie op eigen of Zwitserse servers, bieden een jurisdictievrij alternatief. Daarnaast bieden sommige Europese GRC-aanbieders (Governance, Risk & Compliance) on-premise deploymentopties die voldoen aan NIS-2 artikel 21 en AVG. De keuze hangt af van de omvang van het kantoor en de gewenste integratie met boekhoudpakketten.
Wat moet een accountantskantoor minimaal vastleggen om AFM-toezicht te doorstaan bij gebruik van cloudopslag?
Minimaal vereist zijn: een verwerkersovereenkomst conform AVG artikel 28, een risicoanalyse van de jurisdictie van de cloudaanbieder, een beleid voor internationale doorgifte (artikelen 44-49 AVG), een incident response procedure, en aantoonbare logging van toegang tot controledossiers. De AFM verwacht bovendien dat dit is opgenomen in het kwaliteitshandboek zoals vereist onder ISQM 1.