Open metalen sleutelkast aan een betonnen muur in een donkere serverruimte, met veel lege haakjes en blanco labels en nog een paar sleutels eraan, serverracks op de achtergrond.
Inzicht27 juli · 17:007 min leestijd

Na het datalek bij Accenture: audit niet je IT-leverancier, audit zijn toegang

Bij Accenture kwamen broncode en cloudsleutels te koop te staan. De les zit niet in het certificaat van je IT-leverancier, maar in de accounts en sleutels die zijn mensen in jouw systemen hebben.

Vraag een ondernemer wat hij weet over de beveiliging van zijn IT-leverancier en je krijgt binnen een minuut een certificeringsnummer, een verwerkersovereenkomst en de geruststelling dat het geregeld is. Vraag daarna wie van diezelfde leverancier vandaag een beheeraccount heeft in zijn Microsoft-omgeving, welke sleutel van welke cloudomgeving op de laptop van welke ontwikkelaar staat, en wie dat voor het laatst heeft nagekeken. Dan wordt het stil.

Tussen die twee vragen zit het echte aanvalsoppervlak. Mijn stelling is dat je het verkeerde object beoordeelt. Een aanvaller gebruikt geen leverancier, hij gebruikt een account.

Wat er bij Accenture te koop stond, was toegang

Begin juli zette iemand onder de naam 888 op een hackersforum 35 GB aan interne data van Accenture te koop, met naar eigen zeggen broncode, RSA- en SSH-sleutels, Azure-tokens en configuratiebestanden. Accenture bevestigde de inbraak in twee zinnen: een geïsoleerd geval, de bron is verholpen, en er is geen impact op de activiteiten en dienstverlening van het bedrijf. Op de vraag of klantdata of klantomgevingen geraakt zijn, kwam geen antwoord.

Lees die verklaring nog eens precies. Hij gaat over de dienstverlening van Accenture. De spullen in die advertentie gaan daar niet over. Een Azure-token, een SSH-sleutel en een opslagsleutel zijn per definitie toegang tot een omgeving, en welke omgeving dat is, staat niet in zo'n verklaring. De enige partij die dat kan nakijken, is de partij die de omgeving bezit. Dat ben jij.

Dit is geen stuk over slordigheid bij Accenture. Een dienstverlener die bij duizenden organisaties binnen zit is een doelwit, en dat een doelwit een keer geraakt wordt hoort je aanname te zijn, niet je verrassing. Uit het jaarlijkse databreach-onderzoek van Verizon blijkt dat bij 48 procent van de inbraken inmiddels een derde partij betrokken is, 60 procent meer dan een jaar eerder. De weg naar jou loopt steeds vaker via iemand anders.

Je beoordeelt een organisatie, de aanvaller gebruikt een account

Een leveranciersaudit meet een organisatie: haar beleid, haar certificaat, haar antwoorden op een vragenlijst, één keer per jaar. Een inbraak gebruikt een account: één sleutel, één beheerlogin, één koppeling, op een dinsdagmiddag. Zolang je het ene meet terwijl het andere loopt, kan je oordeel over die leverancier volledig kloppen en tegelijk niets zeggen over jouw risico.

Dat verschil is niet theoretisch. Er zijn drie routes waarlangs de toegang van een leverancier zich tegen jou keert, en geen van drieën is zichtbaar in een certificaat.

En er is een versterker: het beheerkanaal zelf. Toen een kritiek lek in beheersoftware SimpleHelp actief werd misbruikt, was de buit niet één klant maar alle klanten die via die ene gekaapte beheerserver werden bediend. Uitbesteed beheer is efficiënt om precies dezelfde reden waarom het een hefboom is voor een aanvaller: één verbinding, veel omgevingen.

Wie hierbij alleen aan partijen met IT in de naam denkt, mist bovendien de helft. Je accountant beheert dezelfde gevoelige gegevens als je hostingpartij en heeft in veel gevallen net zo goed een login in jouw administratie.

Toegang gaat niet vanzelf dood

Toegang ontstaat in vijf minuten en verdwijnt nooit uit zichzelf. Een ontwikkelaar heeft even een sleutel nodig om een koppeling te testen. Een beheerder krijgt tijdelijk een account op productie, want de release moet vanavond de deur uit. Allebei gebeuren ze tijdens een project, onder tijdsdruk, met een goede reden. Alleen staat het intrekken in niemands agenda, want intrekken heeft geen eigenaar en geen datum.

Je offboarding gaat over je eigen mensen. De ontwikkelaar van je leverancier die naar een andere klant rouleert, meldt zich niet bij jou af, en zijn account is morgen precies zo geldig als vandaag. Dat is geen randgeval: uit onderzoek van GitGuardian blijkt dat 64 procent van de inloggegevens die in 2022 geldig waren in januari 2026 nog steeds bruikbaar was, terwijl er in 2025 alleen al 28,65 miljoen nieuwe hardcoded secrets in publieke GitHub-commits belandden, 34 procent meer dan het jaar ervoor.

Vier jaar. Dat is geen aanvalstechniek, dat is een opruimprobleem.

En het is precies het soort probleem dat een jaarlijkse beoordeling niet vangt. Een vragenlijst meet wat een leverancier van plan is. Een toegangslijst meet wat er feitelijk openstaat. Bij een grote dienstverlener ben jij één regel in een toegangsmatrix met honderden klanten, terwijl zijn ontwikkelaars van project naar project schuiven. Ga er niet van uit dat zijn overzicht van jouw sleutels beter is dan het jouwe. Vaak is het jouw omgeving waar de bewijsstukken liggen.

Om eerlijk te zijn: je kunt Accenture niet auditen

De sterkste tegenwerping is er een waar ik het grotendeels mee eens ben. Een bedrijf met twaalf medewerkers heeft geen enkele hefboom bij een dienstverlener met honderdduizenden. Je krijgt zijn toegangslijst niet, je komt zijn logs niet in, en een verzoek om een audit levert je een beleefde verwijzing naar het certificaat op. Certificeringen en vragenlijsten bestaan juist omdat ze schalen: het is de enige manier om twintig leveranciers langs dezelfde meetlat te leggen zonder securityafdeling. Hoe een leverancier omgaat met een gemeld lek zegt op zijn beurt meer over zijn veiligheid dan welk keurmerk dan ook, en dat blijft een goede toets.

Alleen raakt die tegenwerping mijn punt niet, want ik vraag je niet om je leverancier te auditen. De lijst die ik bedoel is niet van hem. Hij is van jou.

Elke toegang waar dit stuk over gaat, is door jou verleend, in jouw systemen. Gastaccounts in je Microsoft- of Google-omgeving. Leden van je GitHub-organisatie. Gebruikers en sleutels in je cloud. VPN-accounts, actieve OAuth-koppelingen, de beheeragent op je machines, beheerlogins in je webshop en je boekhouding. Je kunt dat vandaag uitlezen zonder iemand om toestemming te vragen, en je kunt het intrekken zonder dat er iemand hoeft te tekenen. Dat is het zeldzame deel van leveranciersrisico waarvoor je geen onderhandelingspositie nodig hebt.

De wetgever beweegt dezelfde kant op. De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking, en in de tien zorgplichtmaatregelen die het NCSC uitschrijft staat het veilig maken van de relaties met je rechtstreekse leveranciers als aparte eis, naast een maatregel over personeel, toegangsbeleid en assetbeheer. Geen keurmerk dat je koopt dus, maar een relatie en een toegangsbeleid die je onderhoudt. Het contractuele deel daarvan, de bepalingen die je leverancier verplichten je binnen een vaste termijn te waarschuwen bij een misbruikt lek, regel je op het moment dat je verlengt. Maar een clausule bindt gedrag dat je niet kunt zien. Een toegangslijst gaat over iets wat je wel kunt zien.

Die lijst is ook geen project. Het is een middag werk en vier kolommen: welke partij, welk account of welke sleutel, in welk systeem, en wie het wanneer heeft goedgekeurd. De waarde zit niet in het document. De waarde zit erin dat het intrekken vanaf dat moment een eigenaar heeft.

De enige vraag die je zelf kunt beantwoorden

De dag dat de mail komt dat je leverancier is gehackt, kun je aan zijn beveiliging niets meer veranderen. Dan loopt de klok van je eigen meldplicht bij de Autoriteit Persoonsgegevens al, en gaat zijn verklaring, net als die van Accenture, over zijn eigen dienstverlening.

De enige vraag die je op dat moment zelf kunt beantwoorden, is welke deuren in jouw systemen opengaan met een sleutel die zij hebben, en hoe snel je die dichtdoet. Vertrouwen is een prima basis voor een samenwerking. Als toegangsbeleid is het waardeloos.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Zicht op wie toegang heeft

Ik haal de accounts, sleutels en koppelingen uit je systemen op naar één overzicht dat klopt en bijblijft, van meedenken over wat je wilt zien tot het werkende dashboard. Zo weet je wie er binnen kan zonder dat je het je leverancier hoeft te vragen.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Een phishingcampagne zonder klik: de grens van bewustwordingstraining
Inzicht
7 min

31 jul 17:00

Een phishingcampagne zonder klik: de grens van bewustwordingstraining

Vier inlichtingendiensten noemden het een phishingcampagne, terwijl er niets te klikken viel. Dat legt bloot wat bewustwordingstraining eigenlijk is: een controle op één aanvalspad, terwijl de aanvallen die er nu toe doen een ander pad nemen.

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal
Gids
Uitgebreide gids14 min

30 jul 09:00

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal

Een account uitzetten trekt maar één ding in. Dit draaiboek loopt de zeven uitgiftekanalen af, met per overgang een andere startplek: iemand die vertrekt, een overname, of een leverancier die je wisselt.

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365
Inzicht
8 min

28 jul 17:00

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365

Zelf je mail hosten geeft je de controle terug, maar ook een doelwitprofiel en een verdedigingsplicht die niemand inkoopt. Waarom soevereine e-mail vooral een inkoopbeslissing is.

Cl0p kiest geen slachtoffers, Cl0p kiest software
Inzicht
7 min

28 jul 09:00

Cl0p kiest geen slachtoffers, Cl0p kiest software

Cl0p heeft sinds 2020 duizenden organisaties beroofd zonder er ooit één uit te kiezen. De groep koos applicaties. Waarom je leverancierslijst daardoor geen risicospreiding is, maar dezelfde weddenschap in stukjes.

Het MKB voelt zich veiliger dan ooit. Dat gevoel is inmiddels zelf het risico.
Inzicht
8 min

17 jul 13:04

Het MKB voelt zich veiliger dan ooit. Dat gevoel is inmiddels zelf het risico.

Nederlandse bedrijven meldden vorig jaar minder cyberaanvallen dan in de negen jaar dat dit wordt gemeten.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.