Veertien medewerkers liepen 1.375 keer in acht maanden tijd afgeschermde ruimtes binnen vol met belastingaangiften van belastingbetalers, zonder de benodigde toegangsrechten. In dezelfde faciliteiten bleven computersystemen die als 'kritiek' beveiligingsrisico waren gemarkeerd, gemiddeld 223 dagen ongepatcht — bijna acht keer langer dan de hersteltermijn van 30 dagen die de IRS zelf oplegt. Als u het afgelopen jaar een papieren belastingaangifte heeft ingediend, is er een reële kans dat uw burgerservicenummer, inkomensgegevens en bankrekeninginformatie door een van deze gebouwen is gegaan.
Dit is geen hypothetisch scenario. Het is de bevinding van een federaal waakhondrapport dat medio 2026 werd uitgebracht, en het is de moeite waard om te begrijpen — zowel vanwege wat het onthult over hoe uw belastinggegevens feitelijk worden behandeld, als vanwege wat het u zou moeten aanzetten om vervolgens te doen.
Wat de Waakhond Werkelijk Vond
De Treasury Inspector General for Tax Administration (TIGTA) — het onafhankelijke bureau dat de IRS auditeert — inspecteerde twee faciliteiten die worden gerund door private aannemers in het kader van het 'Zero Paper Initiative' van de IRS. Dat initiatief bestaat om een redelijke reden: de IRS ontvangt nog steeds miljoenen papieren belastingaangiften per jaar, en in plaats van de gegevens handmatig in te voeren, worden de stapels papieren aangiften nu naar externe aannemers gestuurd die de documenten scannen en de gegevens elektronisch extraheren. Het is een verstandige moderniseringspoging. Het probleem dat TIGTA vond, zit in de uitvoering ervan.
Op de twee locaties die TIGTA in 2025 bezocht, vielen de bevindingen uiteen in drie categorieën.
Ongeautoriseerde fysieke toegang. Veertien medewerkers van de aannemer die niet over de juiste bevoegdheden beschikten, betreden afgeschermde ruimtes met gevoelige belastingdocumenten. Samen maakten ze tussen mei en december 2025 1.375 ongeautoriseerde toegangen. TIGTA vond geen direct bewijs dat iemand een document onrechtmatig heeft ingezien of gekopieerd — maar de enorme hoeveelheid toegangen toont aan dat de toegangscontroles die precies dat soort blootstelling moeten voorkomen, simpelweg niet werkten. De laad- en losdock van één locatie, die direct in verbinding staat met het opslaggebied voor belastingdocumenten, bleek onbeveiligd en onbewaakt. Ook het terreinhek van de faciliteit miste adequate beveiligingscontroles.
Onopgeloste computervulnerabilities. Dit is het deel dat iedereen die denkt over gegevensbeveiliging zorgen zou moeten baren. Op één locatie identificeerden auditors 269 beveiligingskwetsbaarheden in de systemen die belastingbetalergegevens verwerken. Hiervan waren er 128 — 48% — niet verholpen binnen de door het IRS-beleid vastgestelde termijnen. Twintig van deze onopgeloste kwetsbaarheden werden beoordeeld als 'kritiek', de hoogste ernstcategorie, en ze waren gemiddeld 223 dagen open blijven staan tegen een hersteltermijn van 30 dagen. Nog eens 84 'hoge' ernstkwetsbaarheden waren gemiddeld 231 dagen onopgelost, tegen een vereiste van 60 dagen. TIGTA wees specifiek op één kritiek gebrek gekoppeld aan niet-ondersteunde software die nog steeds in gebruik was, en een ander met betrekking tot een databaseconfiguratie die een aanvaller volledig authenticatie zou kunnen laten omzeilen.
Zwak toezicht op hulpmiddelen van aannemers. Op de tweede locatie gebruikte de aannemer kwetsbaarheidsscanners die nooit waren gevalideerd tegen de vereiste beveiligingsstandaard van de overheid. Het rapport van TIGTA merkte op dat het cybersecuritypersoneel van de IRS wist dat de aannemer niet-geautoriseerde scanningtools gebruikte en er niets aan deed. Op de eerste locatie schrijft het IRS-beleid maandelijkse beveiligingsscans voor van elk apparaat dat belastingbetalergegevens verwerkt — maar in augustus 2025 scande de aannemer slechts één van de 203 apparaten.
Waarom Dit Belangrijk Is, Zelfs Als Er Niets Is 'Gestolen'
TIGTA was zorgvuldig te zeggen dat het geen bevestigd bewijs heeft gevonden dat een kwaadwillende toegang heeft gekregen tot belastingbetalergegevens via deze hiaten. Dat is een werkelijk belangrijk onderscheid, en het is geen draai — een onafgesloten deur is niet hetzelfde als een inbraak.
Maar het is ook niet de geruststelling die het misschien lijkt. Dit soort beveiligingsfalen is belangrijk, ongeacht of het is uitgebuit, om drie redenen:
- Een belastingaangifte is een van de meest complete identiteitsdiefstal-kits die er bestaan. Het bevat een burgerservicenummer, volledige naam en adres, werkgeversinformatie, bankrekening- en routeringsnummers voor directe storting, beleggingsrekeninggegevens, en vaak informatie over echtgenoten en gezinsleden. Een enkele blootgestelde aangifte kan jarenlang identiteitsdiefstal, frauduleuze teruggaafaanvragen en pogingen tot accountovername voeden.
- Ongepatchte kritieke kwetsbaarheden vormen een doorlopend risico, geen eenmalige gebeurtenis. Een fout die iemand in staat stelt authenticatie te omzeilen, hoeft niet 'gebruikt' te worden op de dag dat het wordt ontdekt om gevaarlijk te zijn — het blijft zitten als een deur die open blijft staan totdat iemand hem sluit. 223 dagen is meer dan zeven maanden blootstellingsvenster.
- Dit volgt een patroon van gedocumenteerde zorgen over IRS-gegevensbeveiliging. Het TIGTA-rapport plaatst zich tegen de achtergrond van eerdere spraakmakende incidenten met IRS-belastingbetalergegevens (waaronder de zaak uit 2023 waarin een medewerker van een aannemer belastinggegevens van duizenden inkomensrijke indieners lekte naar nieuwsorganisaties). Waakhondbevindingen zoals deze zijn mede de reden waarom die geschiedenis steeds wordt aangehaald — de onderliggende institutionele controles zijn nog steeds aan het inhalen.
Wat de IRS Zegt Er Tegen te Doen
Tot haar eer heeft de IRS het eens met de bevindingen van TIGTA en heeft ze zich gecommitteerd aan specifieke oplossingen, in plaats van het rapport te betwisten. De genoemde herstelstappen omvatten:
- Het actualiseren van haar interne beveiligingsrichtlijnen (Publicatie 4812) om maandelijkse controles van fysieke toegangslogs op locaties van aannemers te vereisen, in plaats van de huidige jaarlijkse controlecyclus.
- Het opzetten van een maandelijks proces om verouderde, onopgeloste kwetsbaarheden te signaleren, zodat inkoopfunctionarissen en het management van aannemers er sneller actie op kunnen ondernemen.
- Het versterken van de manier waarop het de cybersecuritypraktijken van aannemers screent en controleert.
Dat zijn redelijke toezeggingen, en het is de moeite waard te erkennen wanneer een agentschap constructief reageert op een waakhondrapport. Maar 'toegezegd te repareren' en 'gerepareerd' zijn verschillende toestanden, en TIGTA's eigen cijfers laten zien hoeveel er kan mislopen tussen een jaarlijkse controlecyclus en een reëel probleem dat maandenlang onopgelost blijft.
Wat U Er Werkelijk Aan Kunt Doen
U kunt niet controleren hoe een externe aannemer zijn faciliteit beveiligt. Maar u staat niet machteloos — er zijn concrete stappen die uw blootstelling verminderen, ongeacht wat de oorzaak ervan was.
Vraag een IRS Identity Protection PIN (IP PIN) aan. Dit is het meest effectieve gratis hulpmiddel dat beschikbaar is voor individuele belastingbetalers. Het is een zescijferige code die jaarlijks verandert en moet worden opgenomen op elke belastingaangifte die onder uw burgerservicenummer wordt ingediend — zonder de code wijst de IRS een elektronisch ingediende aangifte af en markeert een papieren aangifte voor extra controle. Dat betekent dat zelfs als iemand uw BSN heeft, ze geen frauduleuze aangifte op uw naam kunnen indienen. U kunt zich inschrijven via uw IRS online account, en eenmaal ingeschreven ontvangt u automatisch elk belastingseizoen een nieuwe PIN van de IRS. Als uw gegevens betrokken zijn geweest bij een datalek — deze of een andere — is dit de moeite waard om vandaag nog te doen, niet pas volgend belastingseizoen.
Dien volgend jaar vroeg in. Fraude met teruggaafaanvragen zijn gebaseerd op het verslaan van de echte belastingbetaler. Hoe eerder u indient, hoe kleiner het venster dat een crimineel heeft om eerst in te dienen met behulp van gestolen informatie.
Houd uw IRS-transcript en account in de gaten, niet alleen uw bankafschriften. De meeste mensen controleren hun bank- en creditcardrekeningen op fraude, maar checken nooit hun IRS online account. Aan belastingen gerelateerde identiteitsdiefstal verschijnt vaak eerst als een afgewezen e-bestand (omdat iemand al onder uw BSN heeft ingediend) of een onverwachte kennisgeving over een aangifte die u niet heeft ingediend. Periodiek controleren voorkomt problemen voordat ze zich opstapelen.
Overweeg of u wel op papier moet indienen. Als u momenteel uit gewoonte of keuze papieren aangiften indient, is dit een redelijk moment om dat te heroverwegen. Elektronisch ingediende aangiften gaan via door de IRS gecontroleerde elektronische pijpleidingen in plaats van fysiek naar een externe scanfaciliteit te worden verzonden. Voor de meeste individuele indieners is elektronisch indienen sneller, heeft een lagere foutmarge en — volgens dit rapport — momenteel een smaller aanvalsoppervlak dan de papieren route.
Als u een belastingadviseur of boekhouder gebruikt, vraag dan hoe zij uw gegevens verzenden. Hetzelfde principe dat geldt voor de aannemers van de IRS, geldt voor elke derde partij die uw financiële gegevens verwerkt: fysieke beveiliging en patchfrequentie zijn geen abstracte IT-zorgen, ze zijn het daadwerkelijke mechanisme dat uw burgerservicenummer beschermt.
De Grotere Les: Gegevensbewaarketens Zijn Langer Dan U Denkt
De ongemakkelijke les uit dit rapport gaat niet echt specifiek over de IRS — het is een herinnering aan hoeveel handen uw financiële gegevens passeren voordat ze worden 'verwerkt'. Een papieren belastingaangifte gaat niet rechtstreeks van uw brievenbus naar een overheidsdatabase. Het gaat naar het magazijn van een private aannemer, wordt behandeld door personeel waarvan de toegangsrechten moeten worden gecontroleerd, zit op systemen die volgens een schema gepatcht moeten worden, en bereikt pas dan het agentschap waarbij u daadwerkelijk hebt ingediend. Elke schakel in die keten is een plek waar controles kunnen verslappen.
Dat geldt voor individuen die 1040-formulieren indienen, en het is net zo waar voor kleine bedrijven en freelancers die hun eigen boekhouding doen. Hoe minder tussenpersonen uw ruwe financiële gegevens aanraken, en hoe meer inzicht u heeft in waar uw gegevens zich precies bevinden en hoe ze bewegen, hoe kleiner uw blootstelling. Dit is onderdeel van de reden voor hulpmiddelen die uw financiële gegevens in een indeling houden die u direct beheert, in plaats van ze volledig toe te vertrouwen aan ondoorzichtige systemen van derden en te hopen dat de auditbevindingen schoon blijven.
Houd Uw Financiële Gegevens Onder Uw Eigen Controle
Waakhondrapporten zoals deze zijn een nuttige herinnering dat beveiliging van financiële gegevens niet alleen gaat om sterke wachtwoorden — het gaat om hoeveel handen uw gegevens passeren en hoeveel inzicht u heeft in elk daarvan. Beancount.io biedt accounting in platte tekst die uw financiële gegevens transparant en versiebeheerd houdt op uw eigen voorwaarden, zonder tussenkomst van een black-box leverancier. Start gratis en ontdek waarom ontwikkelaars en financiëel bewuste individuen overstappen naar boekhoudsystemen die ze daadwerkelijk zelf kunnen controleren.