Een accountantskantoor verkoopt geen software en geen servers. Het verkoopt vertrouwen en stiptheid: de aangifte is juist, en ze is op tijd. Net daarom is IT er zo’n gevoelig punt. De hele dienstverlening hangt aan een boekhoudpakket, een documentenserver en een mailomgeving, en de deadlines staan in de wet. Een storing in een rustige week is vervelend. Dezelfde storing in de week van de btw-aangifte is een probleem dat klanten voelen.

Het risicoprofiel van een boekhoudkantoor

Wie even meekijkt door de bril van een aanvaller, ziet bij een accountantskantoor drie dingen samenkomen. Financiële gegevens van tientallen tot honderden bedrijven op één plek. Een organisatie die te klein is voor een eigen IT-afdeling. En een keiharde afhankelijkheid van deadlines, wat de bereidheid om bij ransomware te betalen pijnlijk voorspelbaar maakt. Het is geen toeval dat boekhoudkantoren in binnen- en buitenland geregeld in incidentrapporten opduiken.

Daar komt een tweede druk bij, en die komt niet van aanvallers maar van klanten. Grotere ondernemingen vallen onder NIS2, en die wet verplicht hen om ook hun leveranciers te bevragen. Een boekhoudkantoor dat toegang heeft tot de financiële systemen van zo’n klant, is een leverancier in de gevoeligste categorie. De vragenlijst komt. De enige vraag is wanneer.

Wat monitoring concreet oplost

Monitoring maakt van “wij denken dat alles draait” een meetbaar gegeven. Voor een kantoor betekent dat heel concreet het volgende.

De systemen waarop het kantoor draait, worden continu bewaakt: het boekhoudpakket, de fileserver, de mail, de verbinding met de portalen van de overheid. Hapert er iets, dan weet u het binnen minuten, niet wanneer de eerste dossierbeheerder om negen uur vastloopt. Tijdens piekperiodes is dat verschil goud waard: een probleem dat maandagnacht wordt gedetecteerd, is dinsdagochtend opgelost voor iemand het merkte.

Schijfruimte, back-upjobs en certificaten worden bewaakt op de saaie, stille manier die grote incidenten voorkomt. Een back-up die al drie nachten faalt, is precies het soort detail dat niemand opvalt tot het er echt toe doet.

En alles wordt vastgelegd. Beschikbaarheid per systeem, gedetecteerde incidenten, reactietijden. Wanneer die NIS2-vragenlijst arriveert, of wanneer de beroepsaansprakelijkheidsverzekeraar naar uw IT-beveiliging vraagt, hebt u rapporten in plaats van beloftes.

”Wij hebben toch een IT-leverancier?”

De meeste kantoren hebben een partij die de servers en werkplekken beheert, en dat is prima. Maar beheer en bewaking zijn twee verschillende dingen. De beheerder installeert, patcht en lost tickets op nadat iemand belt. Monitoring is wat ervoor zorgt dat het ticket bestaat vóór de klant belt, en dat er een onafhankelijk logboek is van wat er wanneer gebeurde. In de praktijk werkt het uitstekend naast elkaar: uw IT-leverancier lost op, de monitoring ziet en documenteert.

Klein beginnen mag

Een kantoor van vijf tot vijftig mensen heeft geen enterprise-uitrol nodig. De kritieke systemen in kaart, detectie erop, meldingen goed afgesteld en een maandrapport: daarmee staat de kern. Via Althona zet ik dat op met CheckMK en beheer ik het doorlopend, zodat u het vertrouwen dat u aan klanten verkoopt, ook aan uw eigen systemen kunt geven.

Benieuwd wat dat voor uw kantoor betekent, nog vóór de volgende btw-piek? Plan een vrijblijvend gesprek.