digitaalgezag
Zero Trust Security

Identiteitsbeheer voor het MKB: tools, kosten en implementatie

Een gemiddeld MKB-bedrijf heeft 12 tot 20 systemen. Elke medewerker heeft accounts in 8 tot 15 van die systemen. Bij vertrek moeten al die accounts worden uitgeschakeld. Zonder identiteitsbeheersysteem is 35% van de accounts van oud-medewerkers na 30 dagen nog actief.

RDRedactie Digitaalgezag Laatst bijgewerkt: juni 2026
Identiteitsbeheer MKB IAM SSO MFA toegangscontrole tools kosten

Identiteitsbeheer (Identity and Access Management, IAM) is het geheel van processen en tools waarmee je regelt wie toegang heeft tot welke systemen, wanneer en onder welke voorwaarden. Het gaat om vier kernfuncties: authenticatie (wie ben je?), autorisatie (wat mag je?), levenscyclusbeheer (aanmaken en verwijderen accounts), en monitoring (wat doet er wie?).

IAM-tools vergeleken: van basis tot geavanceerd

ToolFunctiePrijs/maandGebruik caseIntegraties
Microsoft Entra ID (gratis)Basis IAM, SSO binnen M365Inbegrepen alle M365-lic.M365-omgevingenMicrosoft-ecosysteem
Microsoft Entra ID P1Conditional Access, groepsbeheerInbegrepen Business Premium / €5,80 losMKB met hybride werkM365 + 3000+ apps
Microsoft Entra ID P2Identity Protection, PIMInbegrepen E5 / €5,80 losSecurity-intensieve omgevingenM365 volledig
Okta Workforce IdentityEnterprise SSO + MFA€2-€8/gebruikerNon-Microsoft omgevingen7.000+ apps
JumpCloudSSO + MDM + directoryservices€11-€22/gebruikerKMO zonder AD700+ apps
OneLoginSSO + MFA + provisioning€4-€10/gebruikerMulti-cloud MKB6.000+ apps
Duo Security (Cisco)Alleen MFA€3-€9/gebruikerAanvulling op bestaand SSO400+ apps

SSO-vergelijking: welke optie voor welke situatie

SituatieAanbevolen SSOReden
Primair Microsoft 365-omgevingMicrosoft Entra ID (inbegrepen)Gratis, native, volledige integratie
Mix Microsoft + Google WorkspaceOkta of JumpCloudBeide ecosystemen ondersteunen
Veel cloud-apps buiten Microsoft/GoogleOkta of OneLoginGrootste app-bibliotheek
Kleine organisatie, beperkt budgetJumpCloud (starter gratis < 10 mw)Goede prijs-kwaliteit
Geen eigen domein / ADJumpCloudCloud-native directory

Levenscyclusbeheer: wat er bij elke lifecycle-fase moet gebeuren

FaseActieSystemenWie voert uitTijdstip
OnboardingAccount aanmaken, groepen koppelen, MFA activerenM365, CRM, HR, overige appsIT/HR samenDag -3 voor startdatum
Rol wijzigtToegangsrechten aanpassen aan nieuwe functieAlle systemenIT op verzoek HRDatum functiewijziging
Verlof/afwezigheidAccount tijdelijk blokkeren (optioneel bij lang verlof)M365ITDag van vertrek
OffboardingAccount uitschakelen, sessies beëindigen, data exporteren, licentie intrekkenAlle systemenITDag van vertrek
Na 30 dagen vertrekAccount permanent verwijderen of archiverenAlle systemenIT30 dagen na vertrek

Rolgebaseerde toegangscontrole: matrix per afdeling

SysteemVerkoopFinanciënHRITDirectie
CRM (HubSpot, Salesforce)VolledigLezenNeeBeheerLezen
Boekhouding (Exact, AFAS)NeeVolledigBeperktNeeLezen
HR-systeem (Loket, Personio)NeeLoonstroken eigenVolledigNeeLezen
SharePoint (afdelings-site)Eigen afdelingEigen afdelingEigen + HRAllesAlles
Teams/e-mailStandaardStandaardStandaardBeheerStandaard
Azure / serversNeeNeeNeeAdminNee
FactuurverwerkingNeeVolledigNeeNeeGoedkeuring

Privileged Access Management (PAM): beheeraccounts apart

Beheeraccounts (admin-rechten) zijn het meest aantrekkelijke doelwit voor aanvallers. Richtlijnen:

MaatregelWat het inhoudtMicrosoft-tool
Apart admin-accountBeheerder logt dagelijks in als gewone gebruiker, alleen admin voor beheertakenTwee afzonderlijke accounts in Entra ID
Just-in-Time adminAdmin-rechten worden tijdelijk (1-4 uur) toegekend wanneer nodigEntra ID PIM (Privileged Identity Management)
MFA ook op admin-accountSeparaat MFA voor het admin-accountEntra ID Conditional Access
Sessie-loggingAlle admin-acties worden gelogdEntra ID Audit Logs

Kosten IAM voor een bedrijf van 25 medewerkers

ScenarioToolsMaandkostenJaarkosten
Minimaal (M365 only)Entra ID gratis + M365 Business BasicInbegrepen€0 extra
Aanbevolen (Business Premium)Entra ID P1 + Intune + MFAInbegrepen Business Premium€0 extra bij Premium
GeavanceerdBusiness Premium + Entra ID P2€5,80 extra per gebruiker€1.740 extra
Non-MicrosoftOkta Workforce + Duo MFA€11/gebruiker€3.300

Praktijkscenario: accountantskantoor vindt 6 maanden later 8 actieve oud-medewerkeraccounts

Een accountantskantoor met 22 medewerkers had geen offboarding-procedure. Bij een jaarlijkse security-audit werden 8 accounts gevonden van medewerkers die 2 tot 18 maanden eerder waren vertrokken.

Van de 8 accounts:

  • 3 hadden de vorige maand nog ingelogd (onbekend hoe)
  • 2 hadden CRM-data kunnen raadplegen (klantportfolio's)
  • 1 account had admin-rechten in de mailomgeving

Directe actie: alle 8 accounts uitgeschakeld, wachtwoorden van overige beheeraccounts gereset, sessies geforceerd afgesloten.

Ingevoerd beleid na het incident:

  • Offboarding-checklist in AFAS HRM: account deactiveren in Entra ID op vertrekdag
  • SSO uitgerold via Entra ID: uitschakelen in Entra ID = automatisch uitschakelen in alle gekoppelde apps
  • Kwartaalaudit: actieve accounts vs. actieve medewerkers vergelijken

Kosten van de SSO-implementatie: 16 interne uren. Extra licentiekosten: €0 (inbegrepen Business Premium).

Stappenplan: identiteitsbeheer op orde brengen

Stap 1: inventariseer alle accounts en systemen

Maak een lijst van alle systemen en exporteer de gebruikerslijst. Vergelijk met HR-bestand: wie staat in het systeem maar niet meer in dienst?

Stap 2: activeer MFA voor alle gebruikers

Geen enkele andere maatregel heeft zoveel impact per euro.

Stap 3: koppel apps via SSO

Microsoft Entra ID (inbegrepen Business Premium) koppelt 3.000+ apps. Onboarding en offboarding worden één handeling.

Stap 4: stel een offboarding-procedure in

Één checklist per vertrekkende medewerker. Dag van vertrek: Entra ID-account uitschakelen = alles afgesloten.

Stap 5: kwartaalaudit actieve accounts

30 minuten per kwartaal: actieve accounts versus actieve medewerkers vergelijken.

Toegangsreviews: periodieke controle van wie wat mag

Een periodieke toegangsreview (ook: recertificatie) is een formele controle waarbij managers bevestigen dat medewerkers nog de juiste toegangsrechten hebben.

FrequentieVoor welke rechtenHoe uitvoeren
MaandelijksKritieke systemen (financieel, HR, admin)Automatisch rapport + bevestiging per manager
KwartaalsAlle systemen, actieve accountsExport vs. HR-bestand vergelijken
JaarlijksVolledige rechtenauditAlle toegangen per medewerker controleren
Bij functiewijzigingDirects voor die medewerkerHR triggert IT via ticket/workflow

Microsoft Entra ID biedt ingebouwde "Access Reviews" die managers automatisch per e-mail informeren welke rechten ze moeten herbevestigen of intrekken.

Geautomatiseerde provisioning: accounts automatisch aanmaken en verwijderen

Voor organisaties boven 50 medewerkers wordt handmatig accountbeheer tijdrovend. Geautomatiseerde provisioning koppelt het HR-systeem aan het identiteitssysteem:

HR-systeemKoppeling met Entra IDPrijsWat geautomatiseerd wordt
AFASAFAS HR koppeling Entra IDVia AFAS connectorAccount aanmaken/verwijderen op basis van HR-data
PersonioPersonio SCIM koppelingInbegrepen Enterprise-planOnboarding en offboarding automatisch
Loket.nlGeen native; via Zapier/Make€20-€50/maandBeperkte automatisering
WorkdayNative SCIM koppelingEnterpriseVolledig geautomatiseerd

SCIM (System for Cross-domain Identity Management) is de standaard voor automatische accountprovisioning. Entra ID ondersteunt SCIM volledig: als Personio een nieuwe medewerker aanmaakt, wordt automatisch een M365-account aangemaakt, ingedeeld in de juiste groepen, en bij vertrek uitgeschakeld.

Wachtwoordbeheer als onderdeel van identiteitsbeheer

Wachtwoordbeleid en wachtwoordmanagers zijn de fundatie van IAM:

ToolTypePrijs/maandGebruikAanbevolen voor
Microsoft AuthenticatorMFA-appGratisM365 MFAAlle M365-gebruikers
Bitwarden TeamsWachtwoordmanager€3/gebruikerVeilig wachtwoorden delenTeams tot 50 mw
1Password BusinessWachtwoordmanager€7,99/gebruikerWachtwoorden + toestemmingGroeiende teams
Keeper BusinessWachtwoordmanager€4/gebruikerRapportage + complianceCompliance-intensief
LastPass TeamsWachtwoordmanager€4/gebruikerBeperkte functiesTijdelijk/overgangssituatie

Wachtwoordmanager + MFA elimineert de noodzaak van complexe wachtwoorden voor individuele systemen: medewerkers onthouden één sterk master-wachtwoord, de manager genereert unieke wachtwoorden per app.

Statistieken: waarom identiteitsbeheer kritiek is

BevindingPercentage/GetalBron
Cyberaanvallen via gecompromitteerde identiteiten80%Microsoft Digital Defense Report 2024
Accounts van oud-medewerkers nog actief na 30 dagen35% gemiddeldPonemon Identity Security 2024
Organisaties die meer dan 100 dagen nodig hebben voor offboarding40%Sailpoint Identity Security 2024
Aanvallen via gestolen MFA-sessietokens+150% (2023-2024)Microsoft 2024
Kosten van identiteitsgerelateerd incident€45.000-€180.000 MKBIBM Cost of a Breach 2024
Reductie van accountovername-aanvallen bij MFA99,2%Microsoft Entra telemetrie 2024

Kosten identiteitsbeheer per maturiteitsniveau

NiveauWat actief isMaandelijkse kosten (25 mw)Restrisico
1 - Geen beleidHandmatig, geen SSO, MFA optioneel€0 (maar hoog incident-risico)Zeer hoog
2 - Basis (MFA)MFA verplicht, handmatige offboarding€0 (inbegrepen M365)Hoog
3 - SSO + beleidMFA + SSO via Entra ID + offboarding-procedure€0 (Business Premium)Middel
4 - GeautomatiseerdSSO + automatische provisioning via HR-systeem€20-€50 extra (SCIM-koppeling)Laag
5 - Volledig beheerdBovenstaande + PIM + Access Reviews + MDR€100-€200 extraMinimaal

Veelgestelde vragen

Hoe snel kan ik een accounts uitschakelen bij een incident?

Met Entra ID: onmiddellijk. Account uitschakelen + alle sessies revoken is 2 klikken in het Entra ID-beheercentrum. Alle actieve sessies worden binnen 60 seconden beëindigd.

Moet ik data van een vertrekkende medewerker bewaren?

Ja. Stel niet de account direct in op verwijderen maar uitschakelen. Bewaar de data minimaal 30 dagen voor eventuele overdracht. Daarna archiveren of verwijderen conform je bewaartermijnenbeleid.


*Zie ook: Tweefactorauthenticatie | BYOD beleid arbeidsrecht | Zero Trust uitleg | Zero Trust Microsoft 365 | Microsoft 365 beveiliging | NIS2 technische maatregelen | Endpoint beveiliging*