Hoe veilig is een AI-koppeling met Exact Online?
Twijfel over AI op je boekhouding is gezond. Dit zijn de feiten: van OAuth 2.0 en versleuteling tot ISO 27001 en een onafhankelijke pentest.
Mag een AI-assistent bij je boekhouding? Die vraag horen we vaker dan welke andere ook, en terecht. Je administratie bevat alles wat vertrouwelijk is: klantnamen, omzetcijfers, openstaande facturen, marges. Aarzeling is gezond. Tegelijk laten de feiten zien dat een goed gebouwde AI-koppeling met Exact Online je data beter beschermt dan de werkwijze die hij meestal vervangt: losse Excel-exports, gedeelde wachtwoorden en cijfers die per e-mail rondgaan.
In dit artikel zetten we die feiten op een rij: hoe je data verwerkt wordt, wie de toegang bepaalt, welke beveiligingslagen er staan en welke certificeringen je zelf kunt controleren.
Wat gebeurt er met je data als je een vraag stelt?
Veel mensen denken dat hun boekhouding "naar de AI wordt gestuurd". Zo werkt het niet. Stel je een vraag aan Claude of ChatGPT, dan vertaalt de assistent die naar een gestructureerd verzoek aan de koppeling. De koppeling haalt precies de gevraagde gegevens op bij Exact Online, niets meer. Alleen dat antwoord gaat terug, waarna de AI het voor jou in begrijpelijke taal samenvat.
Je boekhouding blijft dus gewoon in Exact Online staan. Bij Essentials slaan we geen financiële data op: elke vraag gaat rechtstreeks naar je boekhoudpakket en het antwoord rechtstreeks terug. Kies je Analytics, dan draaien de grote analyses op een beveiligde kopie van je administratie binnen de EU. Die kopie is per administratie afgeschermd en verwijderen we zodra je stopt.
De techniek hierachter heet MCP (Model Context Protocol), de open standaard die AI-assistenten verbindt met software. Wil je precies weten hoe dat werkt, lees dan ons artikel over het Model Context Protocol.
Jij verleent de toegang, en jij trekt hem weer in
De koppeling gebruikt OAuth 2.0, de beveiligingsstandaard die ook banken en Google gebruiken. Dat werkt zo:
- Je logt in bij Exact Online met je eigen inloggegevens
- Je bepaalt zelf welke administraties de koppeling mag benaderen
- De koppeling ontvangt een digitale sleutel die alleen toegang geeft tot wat jij hebt goedgekeurd
- Je trekt die autorisatie op elk moment in, rechtstreeks in Exact Online
Je wachtwoord wordt nooit gedeeld met de koppeling of met de AI. Omdat elke collega met een eigen autorisatie werkt, is wachtwoorden doorgeven verleden tijd. En trek je de toegang in, dan stopt de verbinding per direct.
Zeven beveiligingslagen die samenwerken
Eén slot is geen beveiliging. Daarom leunt de koppeling niet op één maatregel, maar op zeven lagen die elkaar aanvullen.
| Maatregel | Wat het doet |
|---|---|
| OAuth 2.0 | Autorisatie zonder wachtwoorden, dezelfde standaard als je bank |
| HTTPS | Alle communicatie versleuteld tijdens transport |
| AES-256 encryptie | Opgeslagen gegevens en toegangssleutels versleuteld, zoals bij internetbankieren |
| Schrijfbeveiliging | Elke wijziging vereist jouw expliciete bevestiging |
| Auditlog | Elke vraag en actie wordt automatisch vastgelegd |
| ISO 27001 | Jaarlijks geaudit certificaat voor informatiebeveiliging |
| Onafhankelijke pentest | Beveiligingsonderzoek door een professionele externe partij |
Die schrijfbeveiliging verdient extra uitleg, want daar zit voor de meeste ondernemers de echte zorg. De AI voert nooit ongevraagd een wijziging door. Wil de assistent iets aanmaken, bewerken of verwijderen, dan zie je eerst een voorstel en gaat de actie pas door na jouw expliciete bevestiging. Daarbovenop beperk je schrijfrechten per rol of zet je de koppeling volledig op alleen-lezen, met een daglimiet als extra rem. Hoe je dat inricht lees je in ons artikel over ongewenste AI-acties voorkomen.
Controleer de certificeringen, geloof ze niet
Beloftes over veiligheid zijn goedkoop. Controleerbaar bewijs niet. Daarom laten we ons werk toetsen door partijen die er geen enkel belang bij hebben ons aardig te vinden.
ISO 27001 is een internationaal erkende norm voor informatiebeveiliging die jaarlijks opnieuw wordt geaudit door een onafhankelijke certificeringsinstantie. Onze processen, infrastructuur en werkwijze worden dus elk jaar tegen strenge eisen gehouden, niet één keer bij de lancering.
Daarnaast laten we de koppeling onafhankelijk pentesten: een professionele externe beveiligingspartij probeert actief kwetsbaarheden te vinden in onze verbinding, servers en code, en we herhalen dat periodiek.
Exact AI Connect is de enige aanbieder die een ISO 27001-certificering publiceert, aangevuld met een onafhankelijke pentest (juli 2026).
Tot slot zijn we officieel Exact Online partner. De koppeling voldoet daarmee aan de technische en beveiligingseisen die Exact stelt aan partijen die met hun platform integreren.
Bouw vertrouwen op in je eigen tempo
Veiligheid is meer dan techniek; het is ook hoe je begint. Onze ervaring: klein starten werkt het best.
- Start met alleen lezen. Stel eerst vragen zonder schrijfacties en vergelijk de antwoorden met wat je zelf in Exact Online ziet.
- Gebruik de proefperiode. Je probeert 30 dagen gratis met alle functies, tot drie administraties; de koppeling opzetten duurt een paar minuten.
- Stel rechten in per rol. Bepaal wie mag schrijven en wie alleen mag lezen, en houd de daglimiet actief.
- Kijk periodiek in de auditlog. Daar staat elke vraag en actie, dus ongebruikelijke activiteit valt direct op.
Voorbeeldprompts voor een veilige start
Wil je eerst alleen lezen? Kopieer deze vragen in je gekoppelde AI-assistent; geen van deze prompts wijzigt iets in je administratie:
Wat is mijn omzet dit jaar tot nu toe?
Geef de ouderdomsanalyse van mijn debiteuren.
Welke facturen staan nog open bij mijn vijf grootste klanten?
Geef de top 10 kostenposten van dit kwartaal.
Wil je het zelf proberen? Start gratis met Exact AI Connect →
Veelgestelde vragen
Opgeslagen gegevens en sleutels zijn versleuteld met AES-256. Een gecompromitteerde toegangssleutel geeft alleen toegang tot de Exact Online-API, en intrekken via Exact Online neutraliseert het risico direct. Zelfs met een gehackt AI-account is je boekhouding niet zomaar toegankelijk: elke schrijfactie vereist jouw bevestiging en de auditlog maakt ongeautoriseerde activiteit direct zichtbaar.
Dat verschilt per abonnement. Bij Essentials slaan we geen financiële data op: elke vraag gaat rechtstreeks naar Exact Online. Bij Analytics draaien de grote analyses op een beveiligde kopie van je administratie binnen de EU, die we verwijderen zodra je stopt.
Nee. Elke aanmaak-, bewerk- of verwijderactie vereist jouw expliciete bevestiging vooraf. Daarnaast beperk je schrijfrechten per rol of zet je de koppeling op alleen-lezen, met een daglimiet als extra zekerheid.
De koppeling werkt via de zakelijke aansluitingen van de AI-aanbieders, met strikte voorwaarden: je data wordt niet gebruikt om modellen te trainen en wordt na verwerking verwijderd. Dat is wezenlijk anders dan zelf cijfers plakken in een gratis chatvenster.
Ja. Er is een verwerkersovereenkomst, data wordt binnen de EU verwerkt en de auditlog registreert precies welke gegevens zijn opgevraagd. Vermeld het gebruik van AI-tools wel in je privacybeleid. Meer over de wettelijke kaders lees je in ons artikel over de EU AI-verordening voor het MKB.