Ernst & Young, een van de grootste professionele dienstverleners ter wereld, heeft een datalek gemeld waarbij gevoelige belastinggegevens van klanten betrokken zijn. Volgens berichtgeving van Cybernews kregen aanvallers toegang tot een extern IT-servicemanagementplatform dat EY gebruikte ter ondersteuning van zijn belastingactiviteiten. Het incident herinnert ons eraan dat zelfs de meest gevestigde financiële en accountancykantoren afhankelijk zijn van externe leveranciers voor de dagelijkse gang van zaken, en dat die leveranciers de zwakste schakel kunnen worden in een verder sterke beveiligingsketen.
Als u een klant van EY bent, een werknemer, of gewoon iemand die wil weten hoe u belastinggegevens kunt beschermen na een dergelijk lek, dan leest u hier wat er is gebeurd, wie waarschijnlijk getroffen is en welke concrete stappen u nu meteen moet nemen.
Wat het EY-lek blootlegde en wie er risico loopt
Volgens de melding was het lek niet afkomstig uit de kernsystemen van EY. In plaats daarvan wisten aanvallers in te breken op een extern IT-servicemanagementplatform, het soort tool dat kantoren gebruiken om supporttickets te registreren, technische verzoeken te volgen en interne workflows te beheren. Omdat dit platform gekoppeld was aan fiscale ondersteuningsfuncties, bleek het gevoelige belastingdocumentatie te bevatten die klanten hadden ingediend als onderdeel van routineuze serviceverzoeken.
Dit is van belang omdat IT-supportplatforms vaak worden behandeld als interne tools met een laag risico, ook al slaan ze uiteindelijk zeer gevoelige bijlagen op, zoals belastingaangiften, financiële overzichten of persoonlijke identificatiegegevens. Onze eerdere berichtgeving over het incident, EY-datalek legt belastingdossiers van klanten bloot via hack op IT-ondersteuning, beschrijft hoe het gecompromitteerde ticketsysteem een onverwachte opslagplaats werd voor precies het soort gegevens dat aanvallers het liefst willen: burgerservicenummers, inkomensgegevens en aangiftegeschiedenis.
Iedereen die tijdens de getroffen periode belastingdocumenten via de supportkanalen van EY heeft ingediend, moet ervan uitgaan dat zijn of haar gegevens mogelijk zijn blootgesteld, totdat EY of de leverancier het tegendeel bevestigt.
Onmiddellijke stappen voor EY-klanten: monitoring en fraudewaarschuwingen
Als u een melding van EY hebt ontvangen, of vermoedt dat u getroffen kunt zijn, wacht dan niet op een definitief antwoord voordat u actie onderneemt. Lekken van belastinggegevens zijn bijzonder gevaarlijk omdat ze de deur openen naar identiteitsdiefstal die zich over maanden kan uitstrekken, niet over dagen.
Begin met deze stappen:
- Vraag een IRS Identity Protection PIN aan. Dit zescijferige nummer voorkomt dat iemand anders een belastingaangifte indient met uw burgerservicenummer, zelfs als die persoon over uw persoonlijke gegevens beschikt.
- Stel fraudewaarschuwingen of een kredietbevriezing in. Neem contact op met de grote kredietbureaus om een fraudewaarschuwing of bevriezing van uw kredietdossier te plaatsen. Dit maakt het moeilijker voor criminelen om nieuwe rekeningen op uw naam te openen.
- Let op IRS-brieven over dubbele aangiften. Als de IRS een aangifte onder uw naam markeert die u niet hebt ingediend, is dat een vroeg waarschuwingssignaal van belastinggerelateerde identiteitsdiefstal.
- Lees elke communicatie van EY zorgvuldig. Legitieme meldingen van een datalek vragen u nooit om op een link te klikken en uw burgerservicenummer of bankgegevens in te voeren. Oplichters gebruiken nieuws over datalekken vaak als dekmantel voor phishingpogingen.
Door snel te handelen verkleint u het tijdsvenster waarin aanvallers gestolen belastinggegevens kunnen misbruiken voordat u of de IRS het doorheeft.
Belastingdocumenten en financiële gegevens in de toekomst beveiligen
Los van de onmiddellijke reactie is dit lek een goede aanleiding om opnieuw na te denken over hoe u belastingdocumenten in het algemeen opslaat en deelt, of u nu EY-klant bent of niet.
Vermijd het e-mailen van belastingaangiften, W-2’s of burgerservicenummers als onbeschermde bijlagen. Als een kantoor of platform u vraagt gevoelige documenten te uploaden via een supportticket of webportaal, vraag dan hoe die gegevens worden opgeslagen en voor hoe lang. Verwijder oude kopieën van belastingdocumenten uit clouddrives of e-mailinboxen zodra ze niet meer nodig zijn, en bewaar een enkel, goed beveiligd archief in plaats van verspreide kopieën over meerdere diensten.
Het is ook de moeite waard om uw accountant of belastingadviseur rechtstreeks te vragen van welke externe tools hij of zij gebruikmaakt en of die leveranciers op beveiliging zijn gecontroleerd. Het EY-incident toont aan dat het risico niet alleen het kantoor betreft dat u hebt ingehuurd, maar elk platform in de toeleveringsketen van dat kantoor.
Kan een VPN of versleutelde opslag hier echt helpen?
Een VPN maakt een lek dat al op een server van een leverancier heeft plaatsgevonden niet ongedaan, maar speelt wel een rol bij het verkleinen van uw blootstelling in de toekomst. Het gebruik van een VPN versleutelt uw internetverkeer, waardoor aanvallers geen gevoelige documenten kunnen onderscheppen terwijl u deze uploadt naar een belastingportaal, vooral op openbare of gedeelde wifi-netwerken.
Versleutelde cloudopslag voegt een extra beschermingslaag toe door ervoor te zorgen dat zelfs als een opslagprovider wordt gecompromitteerd, uw bestanden onleesbaar blijven zonder uw decryptiesleutel. Kijk voor gevoelige belastingdocumenten specifiek naar opslagdiensten die end-to-endversleuteling bieden in plaats van uitsluitend te vertrouwen op de server-side versleuteling van de provider, waar de provider zelf doorgaans toegang toe heeft.
Geen van beide tools vervangt goede gewoonten zoals het gebruik van een IRS Identity Protection PIN of het controleren van uw kredietrapport, maar samen verkleinen ze het aantal manieren waarop uw belastinggegevens kunnen uitlekken.
Wat dit voor u betekent
Het EY-lek onderstreept een bredere waarheid: de beveiliging van uw belastinggegevens hangt niet alleen af van het kantoor dat u vertrouwt, maar van elke leverancier en elk platform dat dat kantoor achter de schermen gebruikt. Of u nu rechtstreeks getroffen bent door dit incident of niet, het is een nuttige trigger om uw eigen blootstelling te controleren, hoe u financiële documenten deelt aan te scherpen en monitoring in te stellen die identiteitsdiefstal vroegtijdig opmerkt in plaats van nadat de schade is aangericht.
Praktische tips
- Als u EY-klant bent, vraag dan nu een IRS Identity Protection PIN aan en plaats een fraudewaarschuwing of kredietbevriezing.
- Let op IRS-brieven over dubbele aangiften op uw naam.
- Stop met het e-mailen van onbeschermde belastingdocumenten; gebruik in plaats daarvan versleutelde opslag of portals.
- Vraag elk kantoor dat uw belastinggegevens verwerkt van welke externe tools het gebruikmaakt en hoe die gegevens worden beschermd.
- Gebruik een VPN wanneer u gevoelige financiële documenten uploadt via openbare of gedeelde netwerken.
Voor alle technische details over hoe het lek heeft kunnen gebeuren, is het oorspronkelijke incidentrapport over de blootstelling van belastinggegevens bij EY het waard om volledig te lezen; het biedt nuttige context voor iedereen die besluit hoe serieus hij of zij de eigen blootstelling moet nemen.




