Naar hoofdinhoud springen

GAO-rapport: SBA heeft nog steeds 14 van de 17 gesignaleerde problemen niet opgelost — wat dit betekent als u afhankelijk bent van een SBA-lening of -portaal

7 min leestijdMike ThriftMike Thrift
GAO-rapport: SBA heeft nog steeds 14 van de 17 gesignaleerde problemen niet opgelost — wat dit betekent als u afhankelijk bent van een SBA-lening of -portaal

Als u ooit weken hebt gewacht op een SBA-leningsbeslissing, u hebt afgevraagd waarom een certificeringsaanvraag in een zwart gat leek te verdwijnen, of u zich zorgen hebt gemaakt dat een routinematige gegevensafwijking ertoe kan leiden dat uw bedrijf als frauduleus wordt bestempeld, dan verklaart een nieuw federaal toezichtrapport veel. In juni 2026 publiceerde de Government Accountability Office (GAO) haar nieuwste controle van de Small Business Administration — en de resultaten zijn niet geruststellend. Van de 17 prioritaire verbeterpunten die de GAO in mei 2025 voor het agentschap identificeerde, heeft de SBA er slechts drie afgerond. Veertien staan nog open, meer dan een jaar later.

Dat is geen routinematige bureaucratische voetnoot. Dit zijn de specifieke problemen waarvan de accountants van de GAO vinden dat ze de meeste kans hebben om echte schade te veroorzaken — verspild belastinggeld, eenvoudigere fraude en technologische mislukkingen — als ze niet worden opgelost. En twee van de grootste clusters raken direct aan wat eigenaren van kleine bedrijven tegenkomen: hoe de SBA aanvragers van leningen en noodhulp screent op fraude, en de digitale systemen die worden gebruikt om SBA-certificeringen en financiering aan te vragen en te onderhouden.

Wat een "prioritaire open aanbeveling" eigenlijk is

Elk jaar beoordeelt de GAO de honderden aanbevelingen die het aan federale agentschappen heeft gedaan en selecteert de meest urgente — problemen die zo ernstig zijn dat de GAO een formele brief rechtstreeks aan het agentschapsleiderschap stuurt in plaats van de bevinding in een routinematig controleverslag te laten staan. Voor de SBA bestond die prioriteitenlijst in 2025 uit 17 items. Vanaf de follow-up van de GAO van juni 2026 (GAO-26-108956) zijn er 3 geïmplementeerd en staan er 14 open, van de in totaal 60 openstaande aanbevelingen voor het hele agentschap.

De GAO groepeert het onvoltooide werk in twee categorieën die volgens hen de meeste onmiddellijke aandacht verdienen:

  1. Risicobeheer van fraude in COVID-19-pandemieprogramma's — de systemen en processen die de SBA gebruikt om kwaadwillenden in programma's zoals COVID-EIDL en PPP op te sporen, en bij uitbreiding de fraudebestrijdingsmaatregelen die bepalen hoe de SBA aanvragers in de toekomst screent.
  2. Cyberbeveiliging en IT-beheer — de technologische infrastructuur achter de systemen die kleine bedrijven daadwerkelijk gebruiken, inclusief het platform dat federale contractcertificeringen afhandelt.

Geen van beide categorieën is abstract. Beide bepalen of het lening- of certificeringsproces waarmee u vandaag te maken hebt, correct werkt.

De fraudebestrijdingskloof: een systeem dat verdrinkt in slechte gegevens

De fraudebevindingen van de GAO richten zich op een specifiek, concreet falen: het proces van de SBA om vermoedelijke fraude te verwijzen naar haar Office of Inspector General (OIG) voor onderzoek, genereert verwijzingen die onderzoekers niet kunnen gebruiken. Volgens de GAO diende de SBA bijna 3 miljoen fraudeverwijzingen in met betrekking tot COVID-EIDL — en OIG-functionarissen vertelden de GAO dat ongeveer 2 miljoen daarvan niet bruikbaar waren. Niet omdat de fraude niet echt was, maar omdat de verwijzingen essentiële gegevens misten, duplicaten bevatten of van meet af aan onjuiste informatie bevatten.

Om deze kloof te dichten, beval de GAO de SBA aan twee dingen te doen die ze momenteel niet goed doet:

  • Cross-programma gegevensanalyses opbouwen zodat het agentschap een aanvrager kan opsporen die tegelijkertijd meerdere SBA-programma's probeert te defrauden, in plaats van de aanvragen van elk programma afzonderlijk te evalueren.
  • Toegang verkrijgen tot externe gegevensbronnen om onafhankelijk te verifiëren wat aanvragers rapporteren, in plaats van uitsluitend te vertrouwen op zelfgerapporteerde informatie die een kwaadwillende beheert.

Beide aanbevelingen blijven open. In de praktijk betekent dit dat het fraudedetectienet waarmee de SBA momenteel werkt, nog steeds dezelfde structurele hiaten vertoont die een deel van de pandemiehulp lieten weglekken — en het is dezelfde infrastructuur die ten grondslag ligt aan fraudescreening voor wat er ook komt, of dat nu een toekomstig noodleningsprogramma is of de huidige gewone 7(a)- en rampenleningonderhandelingen.

De IT-kloof: het platform achter uw certificeringen

Het tweede cluster is technischer maar dagelijks wellicht disruptiever: het Unified Certification Platform van de SBA, het systeem dat is gebouwd om kleine bedrijven in staat te stellen certificeringen aan te vragen en te onderhouden voor federale contractprogramma's zoals 8(a), HUBZone, WOSB en VOSB op één plek, in plaats van met meerdere verouderde systemen te moeten jongleren.

Een specifieke GAO-beoordeling van dat platform (GAO-25-106963) wees uit dat de SBA het basisvoorbereidende werk niet had gedaan dat een groot IT-project op het rechte pad houdt:

  • Geen strategie voor risicobeheer op projectniveau en geen risicobeperkingsplan.
  • Risico's niet volledig geïdentificeerd of gedocumenteerd.
  • Geen gedocumenteerd plan voor het beheren van cyberbeveiligingsrisico's specifiek voor het platform.
  • Geen traceerbaarheidsanalyse om te bevestigen dat de beveiligingseisen van het systeem daadwerkelijk waren nageleefd — een hiaat waarvan de GAO zegt dat het de kans op een succesvolle cyberaanval vergroot.

De GAO deed alleen al uit die beoordeling 14 aanbevelingen. De reactie van de SBA was gemengd: het was het eens met 3, gedeeltelijk eens met 3, en was het volledig oneens met 8 — wat betekent dat een deel van het geïdentificeerde risico niet op een vastgesteld pad staat om überhaupt te worden opgelost. Naast het certificeringsplatform wees de GAO ook op onopgeloste hiaten in de planning van het privacypersoneel van de SBA en aanhoudende zwakheden onder de Federal Information Security Modernization Act (FISMA), beide onafhankelijk bevestigd door de eigen Inspector General van de SBA en externe financiële accountants.

Wat dit betekent als u de aanvrager bent

Dit betekent niet dat u geen SBA-programma's moet gebruiken — 7(a)-leningen, 504-leningen, noodhulp en contractcertificeringen blijven enkele van de meest waardevolle financierings- en groeimiddelen die beschikbaar zijn voor kleine bedrijven, vaak tegen voorwaarden die de particuliere markt niet kan evenaren. Maar een rapport als dit is een nuttig signaal om uw verwachtingen en uw eigen gewoonten aan te passen:

  • Verwacht wrijving in het certificeringsplatform. Als u een 8(a)-, HUBZone-, WOSB- of VOSB-certificering aanvraagt of verlengt, reken dan op extra tijd en ga er niet vanuit dat een vastgelopen of haperende aanvraag betekent dat u iets verkeerd hebt gedaan. Bewaar bevestigingsschermafbeeldingen en correspondentie bij elke stap — met een systeem waarvan de GAO zegt dat het geen basisrisicodocumentatie heeft, is uw eigen papieren spoor uw beste vangnet.
  • Houd uw eigen administratie waterdicht. De fraudeverwijzingsproblemen die de GAO vond, gingen niet echt over fraude — het ging over gegevenskwaliteit. Dubbele vermeldingen, ontbrekende velden en inconsistente informatie verstoppen een systeem dat bedoeld was om kwaadwillenden te vangen. Als legitieme aanvrager geldt: hoe duidelijker en intern consistenter uw financiële administratie is, hoe kleiner de kans dat een gegevensafwijking uw eigen aanvraag vertraagt of een onnodige beoordeling veroorzaakt.
  • Ga er niet vanuit dat "goedgekeurd" "definitief" betekent. Omdat externe gegevensverificatie nog steeds een hiaat is in plaats van een sterkte, kan een deel van wat de SBA momenteel voor waar aanneemt, later opnieuw worden bekeken naarmate het agentschap (uiteindelijk) betere kruiscontroles ontwikkelt. Documentatie die u op verzoek kunt overleggen, beschermt u in beide gevallen.

Schone boeken zijn uw beste verdediging tegen een systeem in reparatie

De IT- en fraudebestrijdingsachterstand van een federaal agentschap is niet iets dat een eigenaar van een klein bedrijf kan oplossen — maar u kunt wel controleren hoe goed gedocumenteerd en intern consistent uw eigen financiële beeld is, en dat is precies het soort schone, verifieerbare administratie waarvan de GAO zegt dat de systemen van de SBA momenteel moeite hebben om zelfstandig te kruiscontrole. Beancount.io biedt u boekhouding in platte tekst die transparant is, versiebeheerd en eenvoudig te overhandigen of te controleren wanneer een kredietverstrekker, programmabeheerder of uw eigen gemoedsrust dit vereist — geen black box, geen vendor lock-in. Begin gratis en houd uw administratie klaar voor wat het proces ook op uw pad brengt.

Dit artikel delen