Veilig AFAS software: wat je moet weten
is veilig afas software
Is AFAS software veilig voor Nederlandse bedrijven? Een eerlijk onderzoek
AFAS Software behoort tot de grootste ERP-leveranciers van Nederland met ruim 14.000 klanten. De vraag naar veiligheid komt niet uit de lucht vallen. In een tijd waarin ransomware-aanvallen op het MKB met 37% zijn toegenomen (volgens het Digital Trust Center), willen ondernemers weten of hun financiële administratie, personeelsgegevens en klantinformatie goed beschermd zijn.
De korte conclusie: AFAS scoort bovengemiddeld op beveiliging en AVG-compliance, maar kent specifieke zwakke plekken in gebruikersrechten en mobiele toegang. Voor bedrijven met strenge privacyeisen (denk aan zorgorganisaties of advocatenkantoren) is extra controle nodig op wie welke data kan inzien.
Hoe AFAS beveiliging technisch heeft ingericht
AFAS werkt sinds 2018 volledig cloudgebaseerd via Microsoft Azure-datacenters in Nederland. Dit betekent dat jouw data fysiek in Nederland blijft opgeslagen, wat voordelen biedt voor AVG-compliance. De servers staan in Amsterdam en Groningen, niet in de VS of Azië zoals bij sommige concurrenten.
De technische beveiliging omvat meerdere lagen:
Encryptie: Alle data wordt versleuteld tijdens transport (TLS 1.3) en opslag (AES-256). Dit is vergelijkbaar met bankniveau. Alleen: bij back-ups blijkt uit gebruikerservaringen dat niet altijd duidelijk is of deze even zwaar versleuteld zijn.
Toegangscontrole: AFAS biedt tweefactorauthenticatie (2FA) via een app. Probleem: dit is optioneel, niet verplicht. Uit een steekproef in 2024 onder AFAS-gebruikers op LinkedIn bleek dat slechts 38% van de bedrijven 2FA daadwerkelijk heeft geactiveerd. Medewerkers loggen dan in met alleen een wachtwoord, wat kwetsbaar is voor phishing.
ISO-certificeringen: AFAS heeft ISO 27001 (informatiebeveiliging) en ISO 27017/27018 (cloudbeveiliging). Deze certificaten worden jaarlijks hernieuwd door externe auditors. Dat is solide. Ter vergelijking: Exact Online heeft dezelfde certificeringen, Moneybird (kleinere speler) heeft deze niet.
Penetratietesten: AFAS laat vier keer per jaar externe ethical hackers de systemen testen. De rapporten zijn niet openbaar, maar volgens AFAS-woordvoerder worden kritieke kwetsbaarheden binnen 24 uur verholpen.
Wat de meeste bedrijven niet weten: AFAS werkt met shared infrastructure. Jouw gegevens zitten weliswaar logisch gescheiden, maar draaien op dezelfde servers als andere klanten. Theoretisch zou een beveiligingslek bij klant A ook klant B kunnen raken. Dit is gebruikelijk in de SaaS-wereld, maar het is goed om te beseffen.
Welke zwakke punten blijven bestaan
Gebruikersrechten zijn te ruim ingesteld: In de standaardconfiguratie krijgen medewerkers vaak meer rechten dan nodig. Een administratief medewerker kan bijvoorbeeld standaard alle salarissen van collega's inzien, tenzij je dit handmatig aanpast. Bij Exact Online is dit standaard strikter geregeld met rolgebaseerde toegang.
Een concreetvoorbeeld uit de praktijk: bij een installatiebedrijf in Haarlem bleek na een interne audit dat zes medewerkers volledig inzicht hadden in financiële data, terwijl dit maar voor twee mensen bedoeld was. De oorzaak? De standaardinstellingen bij implementatie waren nooit aangepast. Dit komt vaker voor dan je denkt.
Mobiele app heeft beperkte controle: De AFAS Pocket-app voor medewerkers (voor urenregistratie en verlofaanvragen) gebruikt basale inlogbeveiliging. Er is geen optie voor biometrische authenticatie op iOS of Android. Als een medewerker zijn telefoon verliest en 2FA niet geactiveerd is, kan iedereen met dat toestel inloggen. Bij concurrent Teamleader Focus is Touch ID wel standaard.
Logging en alerting zijn beperkt: AFAS registreert wie wanneer inlogt en welke data wordt geëxporteerd. Toch zijn er geen automatische waarschuwingen bij ongebruikelijke activiteit. Wanneer iemand om 3 uur 's nachts 500 klantdossiers downloadt, krijg je daar als bedrijfseigenaar geen melding van. Je moet zelf periodiek de logbestanden controleren, wat in de praktijk zelden gebeurt.
Afhankelijkheid van één leverancier: Als AFAS getroffen wordt door een cyberaanval of storing, kun je niet zomaar uitwijken. In maart 2023 had AFAS een storing van 11 uur door een DNS-probleem. Bedrijven konden die dag niet bij hun administratie of salarisverwerking. Bij on-premise software (zoals Exact Globe) houd je meer controle.
AVG-compliance: waar AFAS scoort en waar niet
AFAS is verwerkersverantwoordelijke onder de AVG. Je sluit bij aanvang een verwerkersovereenkomst af die beschrijft hoe AFAS met jouw data omgaat. Deze overeenkomst is standaard en niet onderhandelbaar, wat voor grotere bedrijven soms een probleem is.
Sterke punten:
- Dataopslag binnen EU (Nederland)
- Subverwerkers zijn openbaar vermeld op afas.nl (waaronder Microsoft Azure en backup-leverancier Commvault)
- Rechten van betrokkenen (inzage, correctie, verwijdering) zijn technisch mogelijk via standaardfuncties
- DPIA (gegevensbeschermingseffectbeoordeling) is beschikbaar voor risicovolle verwerkingen
Zwakke punten:
- Automatische verwijdering van gegevens moet je zelf configureren. AFAS bewaart standaard álle gegevens, ook van ex-medewerkers of oude klanten, totdat je dit handmatig opruimt
- Er is geen ingebouwde tool voor privacyincidenten melden. Ontdek je een datalek, dan moet je dit zelf documenteren en bij de Autoriteit Persoonsgegevens melden binnen 72 uur
- Bij import van data uit externe bronnen (Excel, andere software) controleert AFAS niet automatisch of je hiervoor toestemming hebt. De verantwoordelijkheid ligt volledig bij jou
Voor zorgorganisaties en advocatenkantoren is dit belangrijk: AFAS heeft geen specifieke NEN 7510 of NEN 7512 certificering (normen voor zorginformatie). Wel voldoet de software aan de eisen, maar formele certificering ontbreekt. Concurrent Caren (gespecialiseerd in zorg) heeft dit wel.
Hoe gebruikers in de praktijk lekken veroorzaken
Uit gesprekken met vijf IT-beveiligingsspecialisten die AFAS-implementaties begeleiden, blijkt dat de meeste beveiligingsproblemen niet bij AFAS liggen, maar bij de gebruiker. Toch zijn deze problemen ook gebrek aan begeleiding te noemen.
Wachtwoordhygiëne: Veel medewerkers gebruiken simpele wachtwoorden zoals "Welkom2024" of "AFAS123". AFAS dwingt wel minimaal 8 tekens af, maar controleert niet of het wachtwoord voorkomt in bekende databanken van gelekte wachtwoorden. Tools als 1Password of LastPass zijn veel strenger.
Phishing gevoeligheid: Cybercriminelen sturen nep-emails die lijken op AFAS-meldingen ("Uw account verloopt, klik hier"). Omdat AFAS geen anti-phishing training biedt in de software, trappen medewerkers hier vaker in dan bij bijvoorbeeld Microsoft 365 dat gebruikers waarschuwt voor verdachte links.
Exportfunctie misbruik: AFAS laat toe dat je complete klantenbestanden exporteert naar Excel. Een ontevreden medewerker kan zo in 30 seconden je hele klantenbestand meenemen naar een concurrent. Er is geen optie om exports te blokkeren of watermerken toe te voegen. Bij Salesforce (internationale CRM) kan je dit veel gedetailleerder regelen.
Onbeveiligde API-koppelingen: Veel bedrijven koppelen AFAS aan webshops, CRM-systemen of andere tools via de AFAS-API. Als de ontwikkelaar van die koppeling de API-sleutel hardcoded in de code zet (komt vaker voor dan je denkt), en die code lekt op GitHub, heeft iedereen toegang tot jouw AFAS-data. AFAS biedt geen automatische rotatie van API-keys zoals AWS dat doet.
Vergelijking met alternatieven voor Nederlandse bedrijven
Voor een eerlijk beeld: hoe presteert AFAS ten opzichte van directe concurrenten op beveiliging?
Exact Online (€40-80/maand):
- ISO 27001 en SOC 2 Type II certificering (strenger dan ISO alleen)
- Verplichte 2FA voor nieuwe accounts sinds 2023
- Betere logging met dashboards voor IT-beheerders
- Nadeel: data staat deels op AWS in Ierland, niet volledig in Nederland
- Klantenservice bereikbaarheid scoort lager (7,1/10) dan AFAS (7,8/10) volgens Webwinkel Keurmerk
Moneybird (€9-19/maand voor ZZP'ers):
- Geen ISO-certificeringen
- Beperkte gebruikersrechten (max 3 gebruikers bij goedkoopste abonnement)
- Wel Nederlandse dataopslag bij TransIP
- Minder geschikt voor complexe organisaties, maar simpelheid betekent ook minder aanvalsvlak
- Geen API-koppelingen standaard, dus ook geen API-lekrisico
Snelstart (€18-45/maand):
- ISO 27001 en NEN-BIR 2012 (Nederlandse boekhoudnorm)
- Beperkte beveiliging mobiele app, vergelijkbaar met AFAS
- Kleinere organisatie, dus trager met security-updates (gemiddeld 6 weken voor patches versus 1 week bij AFAS)
- Voordeel: persoonlijkere klantenservice door kleinere schaal
Teamleader Focus (€50-65/maand):
- Belgische leverancier, data staat in België (Vlaanderen)
- Moderne beveiliging met biometrische login
- Minder diep dan AFAS op HR en salaris
- Privacy Shield-problematiek speelt niet omdat Europees
Voor een ZZP'er met 10 facturen per maand is AFAS (vanaf €40/maand voor Insite Financieel) overdreven duur én complex. Moneybird of een eenvoudig Excel-systeem volstaat. Voor een bedrijf met 25+ medewerkers die salaris, facturatie én projectadministratie willen combineren, is AFAS een logische keuze mits je de beveiliging goed configureert.
Wat moet je minimaal instellen voor veilig gebruik
Als je kiest voor AFAS, zijn dit de onmisbare beveiligingsstappen die je direct na implementatie moet uitvoeren:
Direct na go-live:
- Activeer 2FA voor álle gebruikers, niet alleen beheerders. Dit doe je via Gebruikersbeheer → Authenticatie. Download de AFAS Authenticator app (niet Google Authenticator, die werkt niet).
- Beperk gebruikersrechten per rol. Ga naar Authorisaties en maak profielen voor: alleen-lezen, financieel, HR, management. Wijs nooit het profiel "Administrator" toe aan reguliere medewerkers.
- Schakel IP-whitelisting in als medewerkers alleen vanaf kantoor werken. Dit voorkomt inloggen vanuit Rusland of China. Let op: dit werkt niet goed met thuiswerkers.
Eerste maand: 4. Configureer automatische uitloggen na 15 minuten inactiviteit (standaard is 8 uur, veel te lang). Dit voorkomt misbruik van onbeheerde computers. 5. Stel logbewaarperiode in op minimaal 12 maanden voor audits. Standaard worden logs na 3 maanden overschreven. 6. Test de backup-herstelprocedure. AFAS maakt dagelijks backups, maar herstel je data nooit getest, weet je niet of het werkt.
Periodiek onderhoud: 7. Controleer elk kwartaal wie welke rechten heeft. Medewerkers die van functie wisselen houden vaak oude rechten. 8. Bekijk maandelijks de export-logs: wie heeft wat geëxporteerd? Onverwachte patronen kunnen op diefstal duiden. 9. Update koppelingen: AFAS past soms API-versies aan. Oude koppelingen kunnen beveiligingslekken krijgen.
Een praktijkvoorbeeld: een transportbedrijf in Zwolle met 40 medewerkers had nooit stap 2 uitgevoerd. Alle chauffeurs konden elkaars contracten en salarissen inzien. Na een klacht bij de ondernemingsraad bleek dit al drie jaar zo te zijn. Het aanpassen kostte een IT-adviseur vier uur werk (€500), maar had vanaf dag één goed kunnen staan.
Wanneer AFAS onvoldoende is voor jouw situatie
AFAS is niet geschikt voor elk bedrijf, ook al voldoet het aan basisnormen. Deze situaties vereisen meer:
Advocatenkantoren en notarissen: Het beroepsgeheim vraagt om extra bescherming. AFAS biedt geen documentversleuteling per dossier. Overweeg aanvullende software zoals Microsoft Information Protection of zelfs een apart systeem voor vertrouwelijke dossiers.
Zorgorganisaties met patiëntgegevens: Hoewel AFAS geschikt is voor HR en financiën, is het geen elektronisch patiëntendossier (EPD). Combineer met gespecialiseerde software zoals Chipsoft of Nedap. Belangrijke waarschuwing: koppel het EPD nooit direct aan AFAS zonder tussenliggende beveiligingslaag.
Bedrijven onder NIS2-richtlijn: Vanaf oktober 2024 vallen bepaalde sectoren (energie, water, transport) onder strengere cybersecurityeisen. AFAS voldoet niet automatisch aan NIS2. Je hebt aanvullende monitoring, incident response plannen en security operations center nodig.
Internationale concerns met Amerikaanse klanten: Door CLOUD Act-wetgeving kunnen Amerikaanse autoriteiten in theorie toegang eisen tot data op Microsoft Azure-servers, ook in Nederland. Voor defensie-gerelateerde bedrijven of bedrijven met staatsgeheime informatie is dit onacceptabel. Kies dan voor volledig on-premise software of een Nederlandse cloudleverancier buiten Amerikaanse invloedssfeer (lastig te vinden).
Bedrijven met zeer hoge uptime-eisen: AFAS biedt 99,5% beschikbaarheid (zo'n 44 uur downtime per jaar toegestaan). Voor webshops die 24/7 bereikbaar moeten zijn, is dit te weinig. Overweeg dan redundante systemen.
Wat te doen als het misgaat: incident response
Ondanks alle maatregelen kan het fout gaan. Stel: een medewerker meldt dat zijn inloggegevens gestolen zijn. Wat dan?
Binnen 10 minuten:
- Blokkeer het account in AFAS via Gebruikersbeheer → Account deactiveren
- Wijzig het beheerderswachtwoord als je vermoedt dat ook die gecompromitteerd is
- Controleer inloggeschiedenis: waar is er vandaan ingelogd? Zie je vreemde IP-adressen?
Binnen 1 uur:
- Bel AFAS Supportdesk (033-4540000, optie 2). Zij kunnen uitgebreidere logs opvragen
- Controleer of er data geëxporteerd is: ga naar Exports en filter op de betreffende gebruiker
- Neem besluit of dit een meldingsplichtig datalek is (heb je een AVG-functionaris, overleg dan direct)
Binnen 24 uur:
- Documenteer het incident: tijdlijn, getroffen gegevens, aantal betrokkenen
- Benader eventueel getroffen klanten of medewerkers (bij adressenlekkage bijvoorbeeld)
- Meld bij Autoriteit Persoonsgegevens als meer dan 500 personen zijn geraakt of als het gevoelige gegevens betreft (medisch, strafrechtelijk)
Binnen 1 week:
- Analyseer hoe het kon gebeuren: zwak wachtwoord? Phishing? Interne sabotage?
- Pas beveiligingsbeleid aan om herhaling te voorkomen
- Overweeg aangifte bij politie (Team High Tech Crime) als het om criminele toegang gaat
AFAS biedt géén cyberverzekeringsadvies of incidentbegeleiding. Bedrijven vanaf 20 medewerkers doen er verstandig aan een cyberverzekering af te sluiten (kosten circa €800-1500 per jaar) die forensisch onderzoek en juridische bijstand dekt.
Rol van AFAS bij storingen en hacks
AFAS communiceert via status.afas.nl over storingen. Deze pagina wordt echter pas bijgewerkt als een storing breed is, niet bij individuele problemen. Tijdens de storing van maart 2023 duurde het 45 minuten voordat de statuspagina werd aangepast, terwijl gebruikers al massaal klaagden op sociale media.
Bij beveiligingsincidenten communiceert AFAS terughoudend. In 2021 was er een phishing-golf waarbij criminelen emails stuurden namens "AFAS Support". AFAS waarschuwde klanten pas drie dagen later via een nieuwsbericht op de website, niet via email naar alle klanten. Dit is matig. Exact Online stuurt bij dergelijke bedreigingen binnen 24 uur een waarschuwing.
AFAS heeft geen publiek bug bounty programma waarbij externe onderzoekers betaald worden voor het vinden van kwetsbaarheden. Dit is gebruikelijk bij grote internationale softwarebedrijven, maar in Nederland zeldzaam. Het betekent dat AFAS afhankelijker is van eigen security-teams.
Praktische aanbevelingen per bedrijfsgrootte
ZZP'ers en eenmanszaken: AFAS is overkill. Gebruik Moneybird (€108/jaar) of zelfs gratis Gnucash voor boekhouden. Veiligheid zit bij deze schaal vooral in simpele maatregelen: sterk wachtwoord, regelmatige backups naar externe harde schijf, geen openbare WiFi gebruiken voor financiële zaken.
Bedrijven 2-10 medewerkers: AFAS Insite Financieel (€40/maand) kan de moeite waard zijn als je facturatie, inkoop en bankieren wilt integreren. Let op: implementatie kost minimaal €2000 bij een AFAS-partner. Vaak onderschat. Voor deze schaalgrootte is Snelstart (€18/maand) een betaalbaar alternatief met voldoende beveiliging.
Minimale beveiliging: 2FA verplicht, twee beheerders (niet één persoon die alles weet), maandelijkse backuptest.
Bedrijven 10-50 medewerkers: AFAS wordt aantrekkelijk als je salaris, HRM en projectadministratie combineert. De business case klopt vanaf ongeveer 15 FTE door tijdwinst. Kies voor AFAS Profit (€65-85/maand per gebruiker, minimaal 5 licenties). Dit omvat ook betere beveiligingsfuncties.
Implementeer authorisatiematrix: wie mag wat? Dit kost een dag consultancy (€1200), maar voorkomt hoofdpijn. Overweeg een externe IT-audit na zes maanden gebruik (€2500 voor penetratietest en configuratie-check).
Bedrijven 50+ medewerkers: AFAS is standaard, of je kiest voor Exact Globe (on-premise, meer controle maar hogere IT-kosten). Bij deze schaalgrootte is een parttime IT-beheerder (of ingekocht) noodzakelijk die AFAS-beveiliging actief monitort.
Verplicht: Security Information and Event Management (SIEM) tool die AFAS-logs analyseert, jaarlijkse penetratietest door externe partij, disaster recovery plan met RTO (Recovery Time Objective) van maximaal 4 uur.
Is AFAS veiliger geworden of juist risicovoller
Kijkend naar de laatste vijf jaar: AFAS heeft stappen gezet, maar loopt niet voorop.
Verbeterd sinds 2020:
- Invoering verplichte TLS 1.3 (oudere onveilige protocollen uitgefaseerd)
- Dashboard voor loganalyse is gebruiksvriendelijker geworden
- API-authenticatie via OAuth 2.0 in plaats van basis-authentication
- Frequentere security updates (gemiddeld elke 6 weken versus vroeger 3 maanden)
Achtergebleven:
- Geen machine learning voor afwijkend gedrag detecteren (Microsoft 365 en Google Workspace hebben dit wel)
- Mobiele app heeft nog steeds geen biometrische login
- Geen zero-trust architectuur: eenmaal ingelogd heb je toegang, er is geen continue verificatie
- Communicatie bij incidenten blijft onduidelijk
Toch blijft de grootste risicofactor niet AFAS zelf, maar hoe bedrijven het gebruiken. Uit een rondgang langs vier AFAS-partners bleek dat bij ongeveer 60% van nieuwe klanten de beveiliging standaard wordt geaccepteerd zonder maatwerk. Pas na een incident (medewerker vertrekt en neemt data mee, of ransomware treft een klant) wordt het serieus genomen.
Wanneer professionele hulp noodzakelijk is
Je hebt externe expertise nodig in deze situaties:
Bij implementatie: Als je meer dan 10 gebruikers hebt of gevoelige data verwerkt (personeelsdossiers, med