De kluis zat op slot, het supportticket niet

Aanvallers stalen belastinggegevens van EY-klanten. Niet uit de kluis, maar uit de supporttickets. Lees de les voor jouw organisatie

Aanvallers stalen belastinggegevens van EY-klanten. Niet uit de kluis, maar uit de supporttickets.

Meer dan 406.000 medewerkers, actief in ruim 150 landen en een jaaromzet van 53,2 miljard dollar. EY is geen kleine speler en adviseert zelf organisaties over cybersecurity. Toch informeerde juist EY deze maand klanten over een datalek. Het lek zat niet in een kernsysteem, maar in het externe platform waarop de eigen IT-teams supporttickets afhandelen. Vrijwel geen bestuurder vergadert over zo’n platform.

Tussen 28 maart en 12 april 2026 downloadde een onbevoegde derde daar documenten van meerdere EY-klanten. Supporttickets konden documenten bevatten. In de gedownloade documenten stonden persoonlijke en financiële gegevens uit belastingaangiften of gegevens die voor de voorbereiding daarvan werden gebruikt. Dat maakt EY niet uitzonderlijk, maar het incident juist relevant: als dit bij EY kan gebeuren, kan het vrijwel overal gebeuren.

Waarom supporttickets een schaduwarchief worden

Hoe komt een belastingdossier in een ticketsysteem? Heel gewoon. Een medewerker loopt vast, de helpdesk vraagt om het bestand en dus gaat het als bijlage mee. Eén bijlage valt nauwelijks op. Duizenden bijlagen per jaar vormen ongemerkt een tweede archief. Het probleem is niet dat niemand kijkt, maar dat niemand het als archief behandelt.

Zo’n archief heeft twee eigenschappen die aanvallers geweldig vinden. Het kan minder zwaar beveiligd zijn dan je kernsystemen, juist omdat het als hulpmiddel wordt gezien. En het draait bij een derde partij, buiten je directe controle. In ons boek ‘Help! Mijn Chatbot wil opslag‘ waarschuwen Arko van Brakel en ikzelf dat leveranciers een onderschatte zwakke schakel kunnen vormen: jij bepaalt hun beveiliging niet. Wie toegang krijgt tot zo’n platform, hoeft de kluis niet meer open te breken. De kopieën liggen al klaar.

Plan een introductiegesprek met Erik Jan

EY ontdekte het lek elf dagen na de laatste download

Op 23 april zag EY afwijkende activiteit. De laatste bekende download was toen elf dagen geleden. EY startte de incident response en schakelde een extern cybersecuritybedrijf in. Hoe de aanvaller toegang kreeg, is niet bekendgemaakt. Mogelijk werd de leverancier zelf geraakt, mogelijk werd een account overgenomen. Zolang dat onbekend is, kun je dit niet zonder meer een supply chain attack noemen.

Hoeveel klanten zijn geraakt, zegt EY niet. Openbare registraties en berichtgeving wijzen in vier Amerikaanse staten samen op ruim 1.850 betrokken inwoners. Het gaat om 873 inwoners in Texas, 480 in Massachusetts, 13 in Vermont en meer dan vijfhonderd in Californië. Het echte aantal is niet bekendgemaakt en ligt mogelijk hoger. Volgens EY zijn er geen aanwijzingen dat de gestolen informatie is misbruikt of verder verspreid. Geruststellend, maar geen eindstand: gestolen belastinggegevens maken phishing opeens persoonlijk en overtuigend.

Twee risico’s: de keten en de kopieën

Twee risico’s springen eruit: de afhankelijkheid van derden en de kopieën die onderweg ontstaan. Binnen P-SEP staan bij dit incident vooral Security en Privacy centraal.

Bij Security gaat het om afhankelijkheid van derden. Het incident raakte geen centraal belastingsysteem, maar een ondersteunend platform bij een externe leverancier. De gegevens op zo’n platform kunnen net zo gevoelig zijn en verdienen daarom vergelijkbare aandacht.

Bij Privacy draait het om de kopieën. Dataminimalisatie wordt hier concreet: elke bijlage in een ticket is een extra kopie op een extra plek. Bijlagen kunnen in gesloten tickets langer bewaard blijven dan medewerkers verwachten, zolang niemand een bewaartermijn en automatische verwijdering instelt. Wat daar niet ligt, valt daar ook niet te stelen.

In house AI masterclass offerte

Vier vragen voor je eigen servicedesk

Het interessante is niet dat dit EY overkwam, maar dat vrijwel elke organisatie zo’n schaduwarchief heeft. Vier vragen voor deze week:

  • Welke bijlagen zitten er in onze supporttickets en zit daar klant- of persoonsdata tussen?
  • Wie kan bij die tickets: alleen ons team, of ook de leverancier en diens onderaannemers?
  • Hoe lang bewaren gesloten tickets hun bijlagen en wie heeft dat ooit besloten?
  • Zou ons alarm afgaan als iemand in twee weken honderden documenten uit dat systeem downloadt?

Wie op deze vier vragen een duidelijk antwoord heeft, weet meer dan de meeste bestuurders. Wie geen antwoord krijgt, weet ook genoeg.

Door de P-SEP-bril

Bij People gaat het om het gedrag aan beide kanten van een supportticket. De medewerker stuurt een compleet dossier mee omdat dat makkelijk is. De helpdesk vraagt erom omdat het handig is. Train mensen dus niet alleen op phishing, maar ook op wat wel en niet in een ticket thuishoort.

Bij Security behandel je toegang door een leverancier als toegang tot je eigen systemen. Geef mensen alleen de rechten die ze nodig hebben en spreek af wat wordt vastgelegd, wanneer een alarm afgaat en wie een afwijking meldt. Maak die afspraken ook voor ondersteunende systemen.

Bij Ethics kijk je naar de keuzes vóór en na een incident. Sta je toe dat complete dossiers voor het gemak worden meegestuurd? En vertel je na een lek niet alleen wat je weet, maar ook wat nog onduidelijk is? EY informeerde betrokkenen medio juli, bijna drie maanden na de ontdekking. Of dat sneller had gekund, is van buitenaf niet te beoordelen. Leg daarom vooraf vast wanneer je klanten, medewerkers en toezichthouders informeert.

Bij Privacy begint de bescherming al voordat iemand op “Bijlage toevoegen” klikt. Ieder document dat niet wordt meegestuurd en iedere bijlage die na sluiting automatisch wordt verwijderd, verkleint de mogelijke buit.

Basis op orde. Breng in kaart welke gevoelige gegevens via supporttickets bij externe leveranciers worden bewaard. Spreek af hoelang bijlagen worden bewaard en zorg dat ze daarna automatisch worden verwijderd. Dat is de ondergrens.

Verder praten of zoek je een inspirerende spreker / dagvoorzitter?

Neem contact op

Stand van zaken

Dit artikel is bijgewerkt tot en met 21 juli 2026.

De onbevoegde derde had van 28 maart tot 12 april 2026 toegang tot het platform. EY ontdekte de afwijkende activiteit op 23 april; zo staat het geregistreerd bij de Californische procureur-generaal. De brieven dateren van 13 juli, de staatsmeldingen van 15 tot 17 juli. Getroffenen krijgen 24 maanden identiteitsmonitoring en hersteldiensten via Experian. Aanmelden kan tot 31 oktober 2026. Het totale aantal getroffenen, de leverancier en de toedracht zijn niet bekendgemaakt. Geen groep heeft de aanval opgeëist en de documenten zijn nergens publiek opgedoken.

Bronnen: meldingsregistratie Californië (oag.ca.gov), staatsmeldingen Texas, Massachusetts en Vermont (aantallen via o.a. SecurityWeek en ClaimDepot), EY-jaarcijfers FY2025 (ey.com), BleepingComputer, TechRadar, CFO.com en Security Affairs.

Wil je dat jouw mensen anders gaan kijken naar supporttickets, leveranciers en gevoelige gegevens? In mijn lezing of masterclass laat ik zien wat incidenten zoals dit betekenen voor afspraken, gedrag en de dagelijkse praktijk.

Foto van Erik Jan Koedijk

Erik Jan Koedijk

Erik Jan Koedijk is keynote speaker, cybersecurity expert en AI realist. Hij schudt organisaties wakker en geeft perspectief.

Meer uit deze categorie

Bij de millenniumbug leek iedereen het zeker te weten. Nu weer, over AI.

Bij de eeuwwisseling leek iedereen te weten wat er om middernacht ging gebeuren. Nu weer, over AI.......

Help, mijn adviseur hallucineert

Vier dure PwC-rapporten vol verzonnen bronnen. En PwC is lang niet de enige. Wie leest er nog mee? Over AI-hallucinaties bij PwC en de Big Four: les voor bestuurders.......

De AI ontsnapte niet. De deur stond open

Een AI-agent van OpenAI hackte Hugging Face en de wereld schrok. Maar deze deur stond gewoon open. Lees nu wat er echt gebeurde, wie het spektakel voedt en welke vragen nu op jouw bestuurstafel horen.......

Genoeg gelezen.

Jouw organisatie verdient meer dan een mooi verhaal. Tijd voor actie.