<form method="post" action="{% url 'account_update' %}">
{% csrf_token %}
<label for="email">メールアドレス</label>
<input id="email" name="email" type="email" required>
<button type="submit">変更する</button>
</form>
{% csrf_token %}は<form>の中に置きます。
外部サイトへPOSTするフォームには入れません。外部へCSRFトークンが漏れるためです。
通常はミドルウェアで保護されます。