AFAS Classic Tokens uitgefaseerd: waarom OAuth nu de standaard wordt

28 juli 2026

AFAS heeft een duidelijke deadline gesteld: Classic Tokens worden uitgefaseerd en organisaties moeten uiterlijk 31 augustus 2027 zijn overgestapt naar OAuth voor hun koppelingen. Voor bedrijven die AFAS gebruiken in combinatie met een website, planningssysteem, CRM of maatwerkapplicatie is dit geen ver-van-mijn-bed-show: koppelingen die op de oude methode blijven draaien, stoppen op enig moment simpelweg met werken.

In de praktijk zien we bij MonkeySoft regelmatig AFAS-koppelingen die nog met een Classic Token werken, soms al jaren ongewijzigd. Dat is precies het probleem. In dit artikel lees je wat er verandert, waarom OAuth een stuk veiliger is, hoe je controleert of jouw koppelingen actie nodig hebben, en hoe dit zich verhoudt tot koppelingen met andere systemen zoals Exact en Moneybird, en tot AI-integraties.

Wat verandert er bij AFAS: Classic Tokens verdwijnen

Een Classic Token is een vaste, langdurig geldige sleutel waarmee een externe applicatie toegang krijgt tot AFAS Profit. Zodra deze sleutel eenmaal is aangemaakt en ingesteld, blijft die vaak jarenlang ongewijzigd in gebruik, soms zonder dat iemand in de organisatie nog precies weet welke koppelingen ermee werken.

AFAS heeft aangekondigd dat deze methode wordt uitgefaseerd ten gunste van OAuth, dat de nieuwe standaard wordt voor veilige koppelingen met AFAS Profit. Volgens de officiële documentatie van AFAS Help moeten organisaties uiterlijk 31 augustus 2027 zijn gemigreerd. Dat lijkt nog ver weg, maar wie meerdere koppelingen heeft, doet er verstandig aan om ruim vóór die datum te inventariseren en te plannen.

Waarom OAuth veiliger is dan een Classic Token

Het verschil tussen beide methodes zit in de kern van hoe vertrouwen wordt gegeven aan een applicatie die met AFAS praat.

Tijdelijke tokens versus een vaste sleutel

Bij OAuth krijgt een applicatie een tijdelijk toegangstoken dat na een beperkte periode verloopt en automatisch wordt vernieuwd via een apart proces. Komt zo’n token toch in verkeerde handen terecht, dan is het venster waarin een aanvaller er iets mee kan beperkt. Een Classic Token daarentegen blijft, zoals de naam al zegt, vaak jarenlang ongewijzigd actief. Komt die sleutel op straat te liggen, bijvoorbeeld doordat die per ongeluk in broncode of een configuratiebestand terechtkomt, dan heeft een aanvaller in potentie jarenlang toegang tot de volledige financiële administratie. Dit sluit direct aan bij het Zero Trust-principe van least privilege en continue verificatie dat we eerder beschreven: vertrouw nooit blind op een sleutel die nooit verandert.

Wat gebeurt er als je niks doet voor 31 augustus 2027

Na de uitfasering werken koppelingen die nog op een Classic Token draaien niet meer. Concreet betekent dit dat een website die orders doorzet naar AFAS, een planningssysteem dat medewerkersgegevens ophaalt, of een CRM dat facturen synchroniseert, van de ene op de andere dag kan stilvallen. Voor de meeste bedrijven is dat geen technisch probleem maar een operationeel probleem: facturatie stokt, orders komen niet aan, en de IT-afdeling of het externe bureau moet onder tijdsdruk alsnog migreren. Volgens de technische documentatie van AFAS is de overstap zelf beperkt van omvang, maar vraagt die wel om tijdige voorbereiding per koppeling.

Zo controleer je of jouw AFAS-koppeling nog Classic Tokens gebruikt

Voordat je kunt migreren, moet je weten waar je staat. Een praktische inventarisatie bestaat uit de volgende stappen:

  • Breng alle koppelingen in kaart. Denk aan de eigen website, webshop, planningssysteem, CRM, maatwerkapplicaties en eventuele SaaS-platformen die met AFAS communiceren.
  • Controleer per koppeling de authenticatiemethode. In de AFAS-omgeving zelf zijn tokens en app-connecties terug te vinden onder de instellingen voor connectors en app-connecties.
  • Betrek de bouwer of leverancier van elke koppeling. Niet elke koppeling is intern gebouwd; vraag bij externe leveranciers expliciet na welke authenticatiemethode wordt gebruikt.
  • Prioriteer op bedrijfskritikaliteit. Begin met koppelingen die bij uitval direct impact hebben op facturatie, orderverwerking of salarisverwerking.

Migreren naar OAuth: stappenplan

Zodra duidelijk is welke koppelingen aangepast moeten worden, is de migratie zelf een overzichtelijk traject.

  • Stap 1: Registreer een app-connectie met OAuth in AFAS Profit. Hierbij worden client-ID en scopes vastgelegd die bepalen tot welke gegevens de koppeling precies toegang krijgt.
  • Stap 2: Pas de koppeling technisch aan. De applicatie moet worden aangepast om het OAuth-authenticatieproces te doorlopen in plaats van een statische token mee te sturen.
  • Stap 3: Test in een acceptatieomgeving. Controleer of alle functionaliteit, van ophalen tot wegschrijven van gegevens, correct blijft werken onder OAuth.
  • Stap 4: Plan een uitrolmoment buiten piekdrukte. Voorkom dat de overstap samenvalt met bijvoorbeeld de salarisrun of een drukke verkoopperiode.
  • Stap 5: Trek het Classic Token in na een succesvolle migratie. Laat geen oude sleutels actief liggen die niemand meer gebruikt maar die nog wel toegang geven.

Voor een enkelvoudige koppeling is dit vaak binnen een paar dagen te regelen, inclusief testen. Heeft een bedrijf tien of meer koppelingen met AFAS, dan is het verstandig om een migratieschema te maken en niet alles tegelijk om te zetten. Zo blijft de impact bij eventuele problemen beperkt tot één koppeling in plaats van de hele keten van systemen die met AFAS praat.

Verder kijken dan AFAS: koppelingen met Exact, Moneybird en andere ERP-systemen

De uitfasering van Classic Tokens is een goed moment om breder te kijken naar hoe koppelingen met de financiële administratie zijn ingericht, ook als je geen AFAS gebruikt. Bedrijven die werken met Exact, Moneybird of een ander ERP- of boekhoudpakket hebben vaak dezelfde soort integraties: een webshop die orders doorzet, een CRM dat klantgegevens synchroniseert, of een maatwerkapplicatie die facturen aanmaakt. Bij integraties en koppelingen hanteren we standaard OAuth voor nieuwe projecten, juist omdat tijdelijke toegangstokens een stuk veiliger zijn dan een vaste sleutel die jarenlang blijft bestaan. Voor bedrijven die naast standaardkoppelingen ook maatwerk nodig hebben, bijvoorbeeld om meerdere systemen op maat met elkaar te laten praten, bouwen we dit als onderdeel van maatwerk software. Denk aan een webshop die zowel voorraad met een planningssysteem deelt als facturen doorzet naar de boekhouding, of een CRM dat automatisch een nieuwe klant aanmaakt in zowel het ERP-systeem als een e-mailmarketingtool. Elke extra schakel in zo’n keten is een plek waar authenticatie en autorisatie opnieuw goed geregeld moeten zijn.

AI koppelen aan je systemen zonder in te leveren op privacy

Steeds meer bedrijven willen AI inzetten op basis van gegevens uit AFAS, Exact, Moneybird of een CRM, bijvoorbeeld voor rapportages, voorspellingen of geautomatiseerde afhandeling. Dat is een logische wens, maar niet alle data hoort zomaar bij een externe AI-provider terecht te komen.

PII afschermen en anonimiseren

Bij het koppelen van AI-oplossingen aan bestaande systemen kijken we niet alleen naar wat technisch mogelijk is, maar ook naar hoe gegevens veilig en gecontroleerd verwerkt kunnen worden. Concreet betekent dit: alleen de velden delen die de AI-toepassing daadwerkelijk nodig heeft, persoonsgegevens en gevoelige bedrijfsinformatie waar mogelijk anonimiseren of pseudonimiseren voordat deze een AI-model bereiken, en toegang beperken met dezelfde OAuth-scopes en least-privilege-aanpak als bij elke andere koppeling. Deze aanpak sluit aan bij hoe we eerder schreven over veilige omgang met AI-gegenereerde code en AI-integraties: AI toevoegen aan een proces mag nooit betekenen dat beveiliging en privacy worden ingeleverd voor gemak.

Veelgestelde vragen

Wat is de deadline om over te stappen van Classic Tokens naar OAuth bij AFAS?

AFAS heeft aangekondigd dat Classic Tokens worden uitgefaseerd en dat organisaties uiterlijk 31 augustus 2027 moeten zijn overgestapt naar OAuth voor hun koppelingen.

Wat gebeurt er als ik niks doe voor de deadline?

Na de uitfasering van Classic Tokens werken koppelingen die nog op deze methode draaien niet meer. Dat betekent dat websites, planningssystemen, CRM-oplossingen of andere applicaties die via een Classic Token met AFAS praten, zonder tijdige migratie stilvallen.

Waarom is OAuth veiliger dan een Classic Token?

Een Classic Token is een vaste sleutel die vaak jarenlang ongewijzigd actief blijft. OAuth werkt met tijdelijke toegangstokens die na verloop van tijd automatisch verlopen en opnieuw worden uitgegeven, waardoor een gelekte of gestolen token veel minder lang bruikbaar is voor een aanvaller.

Geldt dit alleen voor AFAS, of ook voor andere pakketten zoals Exact en Moneybird?

De aangekondigde uitfasering betreft specifiek AFAS Classic Tokens. Andere ERP- en boekhoudpakketten zoals Exact en Moneybird hanteren doorgaans al langer OAuth als standaard voor koppelingen, maar het is bij elke integratie verstandig om te controleren welke authenticatiemethode wordt gebruikt.

Hoe combineer ik AI met AFAS of andere bedrijfssystemen zonder privacyrisico?

Door vooraf te bepalen welke gegevens daadwerkelijk nodig zijn voor de AI-toepassing, persoonsgegevens en gevoelige bedrijfsinformatie waar mogelijk te anonimiseren of te maskeren, en de koppeling met heldere toegangsscopes en logging in te richten in plaats van de AI-oplossing onbeperkte toegang te geven tot de volledige administratie.

Begin op tijd, niet pas in 2027

De deadline van 31 augustus 2027 lijkt ruim, maar de meeste bedrijven onderschatten hoeveel koppelingen er in de loop der jaren zijn bijgekomen en hoe lastig het is om achteraf nog te achterhalen wie welke Classic Token beheert. Wie nu inventariseert en gefaseerd migreert naar OAuth, voorkomt niet alleen een gehaaste noodoplossing vlak voor de deadline, maar verbetert meteen de beveiliging van elke koppeling met de financiële administratie.

MonkeySoft helpt bedrijven regelmatig bij migraties van Classic Tokens naar OAuth, nieuwe AFAS-koppelingen, integraties met Exact, Moneybird en andere ERP-systemen, en bij het veilig koppelen van AI aan bestaande bedrijfssystemen. Neem contact op met MonkeySoft als je wilt weten of jouw AFAS-koppelingen al op OAuth draaien, of als je AI wilt koppelen aan je systemen zonder in te leveren op veiligheid en privacy.

Bronnen: AFAS Help: Classic Tokens en OAuth | AFAS Help: technische documentatie OAuth