Handen met belastingformulieren naast een rekenmachine en een laptop.
Nieuws17 juli · 18:104 min leestijd

Ernst & Young meldt datalek na hack van fiscaal supportsysteem

Ernst & Young meldt een datalek na een hack van een extern supportsysteem van zijn fiscale praktijk, waarbij belastingdocumenten van klanten werden blootgesteld. Het incident toont hoe je fiscale data ook risico loopt bij de leveranciers van je adviseur.

Ernst & Young meldt een datalek nadat aanvallers toegang kregen tot een extern supportsysteem waarin documenten met belastinggegevens van klanten stonden, blijkt uit een klantmelding die beveiligingsmedia inzagen.

Voor een Nederlandse ondernemer verschuift dit de vraag over gegevensbescherming naar buiten de eigen muren. De data die hier blootlag, persoonlijke en financiële gegevens uit belastingaangiften, is precies het soort informatie dat je aan je accountant of fiscaal adviseur toevertrouwt. De inbraak zat niet in EY's kernsystemen, maar in een ticketplatform van een derde partij. Dat maakt de keten van vertrouwen zichtbaar: je fiscale gegevens zijn zo goed beveiligd als de zwakste leverancier die je adviseur inschakelt.

Wat er precies gebeurde

De aanvallers hadden tussen 28 maart en 12 april 2026 toegang tot het systeem, waarna EY op 23 april afwijkende activiteit opmerkte. Het gaat om een extern IT-servicemanagementplatform dat de fiscale praktijk van EY gebruikt voor klantsupport; de naam van dat systeem is niet vrijgegeven. Klanten dienden via dat platform supporttickets in, en in die tickets zaten documenten met persoonlijke en financiële gegevens die worden gebruikt om belastingaangiften op te stellen.

Hoeveel klanten geraakt zijn, heeft EY niet bekendgemaakt. De meldingen die tot nu toe zijn opgedoken betreffen Amerikaanse klanten; of het incident ook klanten in andere landen raakt, is onbevestigd. Geen enkele ransomware- of afpersgroep heeft de aanval opgeëist, en EY zegt geen aanwijzing te hebben dat de gegevens gericht zijn misbruikt. Het kantoor beveiligde de systemen, schakelde externe specialisten in, waarschuwde de federale opsporingsdiensten en biedt getroffenen 24 maanden identiteitsmonitoring via Experian, met een inschrijftermijn tot 31 oktober 2026.

Kantoor van Ernst & Young met het bedrijfslogo op de gevel. Bron: Avi1111 dr. avishai teicher / Wikimedia Commons (CC BY-SA 3.0)
Kantoor van Ernst & Young met het bedrijfslogo op de gevel. Bron: Avi1111 dr. avishai teicher / Wikimedia Commons (CC BY-SA 3.0)

Waarom dit je leveranciersrisico raakt

Het patroon is niet nieuw, maar wel hardnekkig: de zwakke plek zit steeds vaker bij een leverancier, niet bij het bedrijf zelf. Toen een hack bij een IT-dienstverlener persoonsgegevens van de Lidl-webshop lekte, was het Lidl dat zijn klanten moest waarschuwen en het lek moest melden, niet de gehackte leverancier. Dezelfde logica geldt hier: EY draagt de melding en de reputatieschade, ook al zat de inbraak bij een derde.

Voor jouw organisatie ligt de spiegel dubbel. Vertrouw je gevoelige data toe aan een adviseur of softwareleverancier, dan erf je hun beveiligingsrisico. En lekt via jouw eigen leverancier de data van je klanten of medewerkers, dan blijf jij, en niet je leverancier, degene die het lek binnen 72 uur bij de Autoriteit Persoonsgegevens moet melden. Dat betekent weten welke externe partijen jouw data verwerken, wat er in je verwerkersovereenkomsten staat, en of je die data desnoods zelf kunt exporteren.

De zwakste schakel verschuift naar buiten

De kern van dit lek is niet de omvang, die EY nog niet eens heeft gedeeld, maar de plek. Een van de grootste advieskantoren ter wereld, dat bedrijven juist inhuurt voor onder meer risicobeheersing, raakte klantdata kwijt via een support-tool van een ander. Naarmate meer gevoelige processen via externe platforms lopen, verschuift de vraag van "zijn mijn systemen dicht" naar "ken ik elke partij die aan mijn data zit". Dat inzicht is het echte gevolg van deze melding, of je nu EY-klant bent of niet.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je dataketen

Ik help je in kaart brengen waar je gevoelige data terechtkomt en bouw waar het kan self-hosted koppelingen en systemen, zodat je minder afhankelijk bent van de supportplatforms van derden. Van meedenken en ontwerp tot realisatie en beheer.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

McKesson meldt datadiefstal, ShinyHunters claimt route via Okta-SSO
Nieuws
4 min

29 aug 02:11

McKesson meldt datadiefstal, ShinyHunters claimt route via Okta-SSO

McKesson meldt bij de SEC diefstal van data uit externe applicaties. Afpersgroep ShinyHunters claimt dat vishing de Okta-accounts van medewerkers opleverde en daarmee Salesforce en Snowflake. Die route gebruikt geen enkel lek.

Malware kaapt Android-autoschermen via de ingebouwde update-app
Nieuws
5 min

22 aug 18:09

Malware kaapt Android-autoschermen via de ingebouwde update-app

Kaspersky vond malware die Android-autoschermen besmet via de ingebouwde update-app van leverancier DoFun. Het scherm wordt daarna een SOCKS5-uitgang voor crimineel verkeer en pleegt advertentiefraude, met jouw IP-adres eronder.

Simian lekt creditcardgegevens van klanten van Drukland, Reclameland en Flyerzone
Nieuws
4 min

11 aug 12:23

Simian lekt creditcardgegevens van klanten van Drukland, Reclameland en Flyerzone

Drukkerijbedrijf Simian bevestigt dat bij een datalek ook creditcardgegevens van een kleine groep klanten zijn buitgemaakt. Drukland, Reclameland en Flyerzone zijn alle drie geraakt en het lek ontstond bij een externe dienstverlener.

ING-datalek 2026: hack bij logistieke partner, buit op dark web
Nieuws
5 min

6 aug 16:11

ING-datalek 2026: hack bij logistieke partner, buit op dark web

ING meldt dat gegevens van klanten van ING Punten mogelijk zijn ingezien bij een inbraak op de systemen van een logistieke partner. De buit van dezelfde hack wordt volgens RTL Nieuws inmiddels op het dark web verkocht.

De Bijenkorf waarschuwt klanten na hack bij logistieke partner
Nieuws
4 min

5 aug 14:13

De Bijenkorf waarschuwt klanten na hack bij logistieke partner

De Bijenkorf meldt een beveiligingsincident bij een logistieke partner: namen, contactgegevens en bestelgegevens van webshopklanten zijn mogelijk ingezien. De melding bij de Autoriteit Persoonsgegevens ligt bij het warenhuis, de inbraak zat bij de leverancier.

Na een datalek is stilte geen bewijs dat het meeviel
Inzicht
7 min

31 jul 09:00

Na een datalek is stilte geen bewijs dat het meeviel

Twee gelekte Odido-adressen kregen in 150 dagen 61 phishingmails, waarvan er precies één de ontvanger bij naam aansprak. Dat is geen geruststelling, maar de bovengrens van de goedkoopste golf.