Brass balansweegschaal met papieren documenten en laptop op walnoothouten bureau, met beveiligingsslot in focus

Nieuwe veiligheidswetgeving op komst: wat de WWKE voor jouw accountantskantoor betekent

Accountantskantoren werken elke dag met vertrouwelijke data, strakke deadlines en een keten van softwareleveranciers. Tegelijk neemt de druk toe vanuit wetgeving die weerbaarheid en veiligheid niet langer als “IT-onderwerp” ziet, maar als bestuurlijke verantwoordelijkheid. De WWKE-wetgeving sluit daarbij aan en vraagt om aantoonbare maatregelen rond continuïteit, risico’s en incidenten.

In dit artikel zetten we de WWKE in begrijpelijke taal uiteen, leggen we uit welke verplichtingen relevant zijn voor accountantskantoren en vertalen we dat naar de digitale werkplek. Je krijgt ook een overzicht van veelgemaakte fouten en een praktisch stappenplan om nu al te starten, zonder te wachten op de laatste details in uitvoeringsregels.

Wat is de WWKE en waarom nu

De Wet weerbaarheid kritieke entiteiten, vaak afgekort als WWKE, is de Nederlandse uitwerking van de Europese CER-richtlijn. Waar NIS2 vooral gaat over cyberbeveiliging, richt de CER-richtlijn zich breder op weerbaarheid tegen verstoringen. Denk aan uitval door systeemfalen, menselijke fouten, sabotage, natuurrampen en ook cyberincidenten. De kern is dat organisaties die een essentiële dienst leveren hun continuïteit beter moeten borgen en verstoringen moeten kunnen opvangen.

Volgens de overheid wordt in Nederland gewerkt aan de implementatie via wetgeving en onderliggende besluiten. In analyses van adviesorganisaties wordt genoemd dat de WWKE-vereisten naar verwachting rond het tweede kwartaal van 2026 in werking treden, terwijl aanwijzingscriteria en uitvoeringsregels gefaseerd worden gepubliceerd. Belangrijk is dat niet alleen grote partijen geraakt kunnen worden. Ook kleinere organisaties kunnen worden aangewezen als hun dienstverlening (inter)nationale impact kan hebben.

Voor accountantskantoren geldt meestal dat ze niet automatisch als kritieke entiteit worden aangewezen. Toch kan de WWKE-wetgeving indirect veel betekenen, omdat je onderdeel bent van ketens met kritieke partijen, omdat klanten strengere eisen gaan stellen en omdat WWKE-thema’s sterk overlappen met bestaande verwachtingen rond informatiebeveiliging en bedrijfscontinuïteit.

Welke verplichtingen gelden voor accountantskantoren

Als een organisatie onder de WWKE valt, draait het om aantoonbare weerbaarheid. Ook als je niet formeel wordt aangewezen, is dit een bruikbaar referentiekader voor “wat goed eruitziet” richting klanten en toezichthouders. De kernverplichtingen die je in de praktijk terugziet, zijn deze.

  • Governance en verantwoordelijkheid. Weerbaarheid krijgt een eigenaar op bestuursniveau, met duidelijke rollen, besluitvorming en escalatie.
  • Risicobeoordeling. Periodiek in kaart brengen welke dreigingen je dienstverlening kunnen verstoren, inclusief afhankelijkheden in processen en IT.
  • Beveiligings- en continuïteitsmaatregelen. Denk aan fysieke beveiliging, maar ook aan maatregelen die uitval beperken en herstel versnellen.
  • Incidentrespons en incidentmelding. Een proces voor identificatie, inperking, herstel en communicatie, inclusief afspraken met derde partijen die ondersteunen tijdens incidenten.
  • Keten- en leveranciersbeheer. Vastleggen welke leveranciers cruciaal zijn, welke eisen je stelt en hoe je controleert dat afspraken worden nageleefd.
  • Logging en monitoring. Niet alleen “iets aan hebben staan”, maar kunnen aantonen dat je signalen ziet, opvolgt en leert van incidenten.
  • Awareness en beleid. Medewerkers trainen in veilig werken en procedures die in de praktijk uitvoerbaar zijn.

Wat vaak nieuw of zwaarder voelt, is de nadruk op aantoonbaarheid. Niet alleen beleid, maar bewijs dat het werkt, dat het getest is en dat het doorlopend wordt verbeterd.

Wat betekent dit voor jouw digitale werkplek

WWKE-thema’s landen uiteindelijk in het dagelijkse werk. In een accountantskantoor gaat het dan om veilige toegang tot dossiers, betrouwbare samenwerking met klanten en voorspelbare continuïteit in piekperiodes. Deze onderdelen verdienen extra aandacht.

Onderdeel Wat je regelt in de praktijk
Identity and access management MFA voor alle accounts, least privilege, snelle offboarding en extra bescherming voor beheerdersaccounts.
Endpoint security Bescherming op laptops en werkstations, detectie van afwijkend gedrag en heldere procedures bij een besmetting.
Patching en kwetsbaarheden Structureel updates uitrollen, kwetsbaarheden prioriteren en uitzonderingen vastleggen met een einddatum.
Back-up en herstel Back-ups die je ook echt kunt terugzetten, met periodieke hersteltests en duidelijke RTO- en RPO-afspraken.
E-mailbeveiliging Bescherming tegen phishing en spoofing, veilige bijlagen en heldere meldroutes voor verdachte berichten.
Dataclassificatie en DLP Weten wat vertrouwelijk is, waar het staat en voorkomen dat data onbedoeld wordt gedeeld of gesynchroniseerd.
Veilige samenwerking in M365 Beheerde Teams- en SharePoint-rechten, gasttoegang onder controle en auditlogs die je kunt terugvinden.

Dit sluit direct aan op typische processen zoals jaarrekeningdossiers, klantportalen, uitwisseling met fiscalisten en werken op locatie bij klanten. Als je deze basis strak organiseert, wordt compliance een gevolg van goed werken in plaats van extra werk.

Veelgemaakte compliancefouten en risico’s

In de praktijk ontstaan problemen zelden door één grote fout. Het zijn vaak kleine gaten die samen een incident mogelijk maken, of die ervoor zorgen dat je achteraf niets kunt aantonen.

  • Papieren beleid zonder uitvoering. Procedures bestaan, maar niemand oefent ze of weet waar ze staan.
  • Onvolledige assetinventaris. Apparaten, accounts en applicaties zijn niet volledig in beeld, waardoor patching en monitoring gaten vertonen.
  • Schaduw-IT. Medewerkers gebruiken eigen tools voor bestanden en klantcommunicatie, buiten logging en bewaartermijnen om.
  • Te brede rechten. Te veel mensen hebben toegang tot te veel data, vaak door “tijdelijke” uitzonderingen die blijven hangen.
  • Onvoldoende leveranciersafspraken. Geen duidelijke eisen over incidentmelding, logging, back-ups of exitscenario’s.
  • Ontbrekende incidentrespons. Geen draaiboek, geen contactlijst, geen afspraken met partijen die kunnen helpen bij herstel.
  • Onvoldoende training. Medewerkers herkennen phishing niet, of melden te laat omdat het proces onduidelijk is.
  • Gebrek aan bewijsvoering. Je doet wel dingen, maar je kunt niet laten zien dat controles werken of dat hersteltests zijn uitgevoerd.

De gevolgen zijn voorspelbaar: downtime in drukke periodes, verlies van vertrouwen en lastige gesprekken met klanten en toezichthouders. Juist daarom loont het om nu al te professionaliseren.

Welke stappen kun je nu al zetten

Wachten op de laatste details van de WWKE-wetgeving is zelden de beste strategie. De risico’s bestaan nu al, en veel maatregelen zijn “no regret”. Dit stappenplan helpt om grip te krijgen.

  1. Doe een gap-analyse. Zet huidige maatregelen naast WWKE-thema’s zoals risicobeoordeling, continuïteit, incidentrespons en ketenbeheer.
  2. Prioriteer op risico en bedrijfsimpact. Begin bij processen die je kantoor stilleggen, zoals dossiertoegang, e-mail en identity.
  3. Pak quick wins. MFA overal, updates strak organiseren en een back-uphersteltest uitvoeren en vastleggen.
  4. Maak beleid uitvoerbaar. Korte werkinstructies, duidelijke eigenaren en een ritme voor review en verbetering.
  5. Review leveranciers. Leg minimale eisen vast voor incidentmelding, logging, support en continuïteit, en check of je die kunt afdwingen.
  6. Oefen incidentrespons. Doe een tabletop-oefening met een realistisch scenario en verbeter het draaiboek op basis van lessons learned.
  7. Organiseer documentatie en bewijs. Bewaar rapportages, changelogs, hersteltestverslagen en trainingsregistraties centraal.

Meetpunten voor voortgang zijn bijvoorbeeld of MFA overal actief is, of hersteltests aantoonbaar zijn uitgevoerd, of je een actuele assetlijst hebt en of incidenten volgens een vaste procedure worden afgehandeld.

Hoe Mr. Blocks helpt met WWKE-compliance

Bij WWKE-compliance draait het om rust en aantoonbaarheid. Wij helpen je om weerbaarheid praktisch te maken in de dagelijkse werkplek, met één samenhangende aanpak voor beheer, beveiliging en continuïteit. Dat doen we onder andere zo.

  • Inventarisatie van je digitale werkplek, accounts, apparaten, data en leveranciers, inclusief risico’s en prioriteiten.
  • Een roadmap die WWKE-thema’s vertaalt naar concrete maatregelen, beleid en bewijsvoering die je kunt gebruiken richting audits.
  • Implementatie en beheer van securitymaatregelen zoals een managed firewall met continue bewaking, Endpoint Detection and Response en vulnerability management.
  • Monitoring en support die incidenten sneller zichtbaar maken en herstel voorspelbaar houden, zonder dat security je werkdag vertraagt.
  • Documentatie en rapportages die helpen om aan te tonen wat je doet en dat het structureel wordt opgevolgd.

Wil je weten waar jouw kantoor nu staat en wat de slimste volgende stap is? Bekijk onze aanpak voor de digitale werkplek, lees meer over ons op de homepage, of plan direct een adviesgesprek via contact.

Veelgestelde vragen

Hoe weet ik of mijn accountantskantoor (of een klant) onder de WWKE kan vallen?

Check of je dienstverlening als ‘essentieel’ kan worden gezien binnen een keten (bijv. voor kritieke sectoren) en volg de publicatie van aanwijzingscriteria. Praktisch: maak een lijst van je grootste klanten/sectoren, bepaal welke processen bij hen kritisch zijn en vraag proactief welke eisen zij vanuit WWKE/CER gaan doorleggen in contracten en audits.

Wat is het verschil tussen WWKE (CER) en NIS2, en waar overlappen ze?

WWKE/CER gaat breder over continuïteit en weerbaarheid tegen allerlei verstoringen (ook fysiek en organisatorisch), terwijl NIS2 primair cyberbeveiliging en meldplichten adresseert. Overlap zit in governance, risicobeoordeling, incidentrespons, ketenbeheer en aantoonbaarheid. Als je maatregelen kiest die zowel cyber als continuïteit afdekken (bijv. IAM, back-up/herstel, leveranciersafspraken), bouw je ‘dubbel’ rendement.

Welke bewijsstukken (aantoonbaarheid) zijn het meest waardevol om nu al op te bouwen?

Begin met bewijs dat controles werken: MFA-rapportages, patch- en vulnerability-overzichten, back-up- en hersteltestverslagen (incl. datum, scope, resultaat), incidentregistraties met lessons learned, trainingsregistraties, en leveranciersdocumentatie (SLA’s, incidentmeldafspraken, exitplan). Houd dit centraal bij elkaar en leg een vast reviewritme vast (bijv. maandelijks/kwartaal).

Hoe bepaal ik realistische RTO en RPO voor een accountantskantoor?

Koppel het aan je piekprocessen: dossiertoegang, e-mail, M365/portalen en salaris/fiscaal. RTO = hoe lang je uitval kunt verdragen; RPO = hoeveel data je maximaal wilt verliezen. Praktisch: bespreek per proces ‘wat kost 1 dag stilstand’ en ‘wat als we 4 uur werk kwijt zijn?’. Leg keuzes vast en test of je back-up en herstel dit echt halen.

Wat moet ik minimaal vastleggen in leverancierscontracten om WWKE-proof te werken?

Leg minimaal vast: incidentmeldingstermijnen en contactpunten, logging/audit-toegang of rapportages, back-up- en herstelverplichtingen (incl. testfrequentie), support- en escalatie-SLA’s, datalocatie en subverwerkers, en een exitstrategie (data-export, overdracht, bewaartermijnen). Voeg ook het recht op periodieke evaluatie toe, zodat afspraken kunnen meebewegen met nieuwe eisen.

Hoe pak ik tabletop-incidentoefeningen aan zonder dat het veel tijd kost?

Plan 60–90 minuten met directie, IT/leverancier en een proceseigenaar (bijv. samenstelpraktijk). Kies één scenario (ransomware, M365-account takeover of uitval klantportaal), loop de eerste 4 uur door: detectie, beslissingen, communicatie, herstel. Noteer gaps (contactlijst, bevoegdheden, alternatieve werkwijze) en vertaal die naar 3–5 concrete verbeteracties met eigenaar en deadline.

Welke quick wins leveren het meeste risicoreductie op in 30 dagen?

1) MFA afdwingen voor alle accounts incl. admins en legacy blokkeren. 2) Offboarding-proces strak: accounts direct uit, devices wissen, toegang intrekken. 3) Eén hersteltest uitvoeren en documenteren (incl. M365/SharePoint of dossierapp). 4) Basis-assetlijst op orde (devices, accounts, kernapplicaties). 5) Phishing-meldknop en duidelijke meldroute, plus een korte instructie voor iedereen.

Gerelateerde artikelen