Sinds 2 augustus gelden de transparantieverplichtingen van de EU AI Act, terwijl Brussel de zwaarste eisen juist heeft uitgesteld. Ondertussen weet het overgrote deel van de Nederlandse ondernemers nauwelijks wat de wet van hen vraagt. Die combinatie van urgentie en onwetendheid schept ruimte voor een nieuwe, terugkerende dienst in het MSP-portfolio.

De timing kon nauwelijks beter. Eind juli trad de Digital Omnibus on AI in werking, Verordening (EU) 2026/1744. Dit is een wijzigingspakket dat eind 2025 werd aangekondigd om de digitale wetgeving van de EU te vereenvoudigen en de regeldruk te verlagen. Het stelt de verplichtingen voor hoog-risicosystemen uit tot december 2027 en augustus 2028. Wie daaruit concludeert dat de hele wet op de lange baan is beland, leest de verordening verkeerd. De verboden praktijken en de AI-geletterdheidsplicht gelden al sinds februari 2025, en op 2 augustus van dit jaar kwamen daar de transparantieverplichtingen van artikel 50 bij. Dat raakt vrijwel elk bedrijf dat een chatbot op de website heeft staan of AI-gegenereerde content publiceert.

Wat geldt er sinds deze zomer?

Artikel 50 bevat de verplichtingen waar klanten het snelst tegenaan lopen. Chatbots en AI-assistenten moeten zich als AI bekendmaken, tenzij dat voor de gebruiker overduidelijk is. AI-gegenereerde audio, beeld en video moeten machineleesbaar gemarkeerd worden als kunstmatig. Voor deepfakes en emotieherkenning geldt een meldplicht richting de gebruiker. Voor het markeren van bestaande AI-content loopt een overgangstermijn tot 2 december van dit jaar. De verplichtingen gelden voor aanbieders én gebruikers van AI-systemen, ongeacht bedrijfsomvang; voor het MKB gelden wel lagere boetemaxima.

Het uitstel uit de Digital Omnibus betreft uitsluitend de hoog-risicocategorie. Systemen uit bijlage III, zoals AI voor werving of kredietbeoordeling, vallen vanaf 2 december 2027 onder de zware eisen, en in producten ingebedde systemen uit bijlage I volgen op 2 augustus 2028. De eisen zelf zijn ongewijzigd: klanten krijgen meer tijd, geen vrijstelling. En risicobeheer, logging en menselijk toezicht kosten maanden om goed in te richten.

De kloof bij de klant

Hoe groot de achterstand is, bracht de Kamer van Koophandel in kaart. De helft van de Nederlandse ondernemers kent de AI Act niet, slechts 7 procent zegt goed op de hoogte te zijn en maar 2 à 3 procent treft daadwerkelijk maatregelen. Middelgrote MKB-bedrijven zien de bui wel hangen: 44 procent verwacht impact van de wet, tegen 22 procent bij kleinere bedrijven. Maar tot actie leidt dat zelden.

Tegelijk neemt het AI-gebruik in dezelfde doelgroep razendsnel toe. Volgens de MKB Barometer van Exact zet 70 procent van de ondernemers in 2026 AI-technologie in, tegen een derde een jaar eerder. Veel van dat gebruik ontstaat bottom-up, zonder beleid, zonder inventarisatie en vaak zonder dat de directie weet welke tools er in omloop zijn. Voor de wet maakt dat niets uit: ook een bedrijf dat “per ongeluk” AI gebruikt, is gebruiksverantwoordelijke.

Hoe ziet zo’n dienst eruit?

Het aanbod dat hierop past, lijkt sterk op wat veel MSP’s rond NIS2 hebben opgebouwd. Het begint met een AI-inventarisatie: welke tools draaien er bij de klant, inclusief de schaduw-AI die medewerkers zelf in gebruik hebben genomen via SaaS-diensten en Microsoft 365. Daarna volgen classificatie per toepassing (verboden, hoog risico, transparantieplichtig of minimaal risico), een AI-beleid, training voor de geletterdheidsplicht en de technische implementatie van de transparantie-eisen, van chatbotmeldingen tot machineleesbare markering. Kaders als ISO/IEC 42001 en het NIST AI RMF geven daar structuur aan.

Het interessante zit in het vervolg. AI-compliance is geen eenmalig project: er komen maandelijks nieuwe tools bij, medewerkers proberen voortdurend iets nieuws uit en wie moet kunnen aantonen dat hij voldoet, heeft doorlopend bewijs nodig. Monitoring, rapportage en periodieke hertraining lenen zich daarmee voor een abonnementsmodel, en dat is het soort omzet waar MSP’s op gebouwd zijn.

Analistenbureau Omdia voorspelt dat compliancediensten voor MSP’s in 2026 met 21 procent groeien en becijfert de wereldwijde partnerkans rond AI-diensten op 276 miljard dollar in 2030. In hetzelfde onderzoek noemt 51 procent van de MSP’s datagovernance en compliance het grootste obstakel voor AI-adoptie bij klanten. Kanttekening: het onderzoek is uitgevoerd in opdracht van AvePoint, een leverancier van governancetooling, en de uitkomst ondersteunt het eigen aanbod. Distributeurs als Pax8 zingen inmiddels hetzelfde lied en sporen partners aan om AI-governance als managed service te lanceren.

Waar liggen de grenzen?

Een MSP is geen advocatenkantoor, en moet dat ook niet willen zijn. Zodra een klanttoepassing in de buurt van de hoog-risicocategorie komt, bij werving, kredietbeoordeling of toegang tot essentiële diensten, hoort er een juridische toets bij. Samenwerken met een gespecialiseerd kantoor ligt dan meer voor de hand dan zelf jurist spelen. Ook angstverkoop met de boetemaxima van 35 miljoen euro of 7 procent van de wereldwijde omzet werkt averechts: voor MKB-klanten gelden lagere plafonds en toezichthouders richten zich in eerste instantie op de zwaarste overtredingen.

De geloofwaardigste verkoper heeft bovendien het eigen huis op orde. MSP’s zetten zelf volop AI in, van ticketsamenvattingen tot geautomatiseerde acties in klantomgevingen, en zijn daarmee net zo goed gebruiksverantwoordelijke. Klanten en auditors gaan vragen welk AI-systeem wanneer iets heeft aangepast in hun omgeving, wie dat heeft goedgekeurd en hoe het valt te herleiden. Een MSP die die vragen voor de eigen operatie kan beantwoorden, met logging, autorisatiestappen en een terugdraaiprocedure, heeft meteen de beste demo voor het klantgesprek.

Het uitstel voor hoog-risicosystemen geeft de markt anderhalf jaar lucht en dat is voor MSP’s eerder een cadeau dan een domper. De transparantie- en geletterdheidsverplichtingen leveren nu al concrete opdrachten op, terwijl de zwaardere eisen van december 2027 de tijd geven om een volwassen compliancepraktijk op te bouwen. Compliance is bovendien plakkerige dienstverlening: wie eenmaal het AI-register van een klant beheert, zit aan tafel bij elke volgende technologiekeuze.

Bronnen:

KVK-onderzoek naar de voorbereiding van ondernemers op de AI Act; overzicht van de gewijzigde AI Act-tijdlijn na Verordening (EU) 2026/1744 (ai.nl); Computable over de transparantie-eisen per 2 augustus 2026; AvePoint/Omdia, The Road to AI Readiness; Exact MKB Barometer 2026 (via Ondernemen & Internet); Pax8 over AI-governance als managed service.

Een MSP die dertig klanten beheert, krijgt op een doorsnee ochtend meer meldingen binnen dan een technicus in een hele dag kan beoordelen. Een schijf die vol loopt, een certificaat dat verloopt, een firewall die iets ziet, een Microsoft 365-tenant die kuren heeft: elke bron heeft een eigen drempelwaarde en een eigen manier om alarm te slaan. Het meeste daarvan is ruis. Het lastige is dat de meldingen die er wel toe doen, er ook tussen zitten en er hetzelfde uitzien.

Dat is de kern van het verschil tussen monitoring en observability. Monitoring beantwoordt een vooraf bedachte vraag: is de server bereikbaar, staat het CPU-gebruik boven de tachtig procent? Observability probeert de vraag te beantwoorden die niemand vooraf heeft bedacht, door metrics, logs en traces uit de hele omgeving bij elkaar te brengen en daar verbanden in te zoeken. AIOps (Artificial Intelligence for IT Operations) is de laag daarbovenop die dat zoeken automatiseert: meldingen correleren, afwijkingen van het normale patroon herkennen en een waarschijnlijke oorzaak aandragen voordat iemand zelf in de logs duikt. Als MSP doe je dat voor tientallen omgevingen tegelijk en dat bepaalt of de servicedesk de dag begint met een overzicht of met een achterstand.

Waar zit de pijn eigenlijk?

Grafana Labs (dat zelf een observability-platform verkoopt en dus belang heeft bij de uitkomst) ondervroeg begin dit jaar ruim 1.300 engineers en IT-leidinggevenden in 76 landen. Complexiteit en overhead voeren de lijst van grootste zorgen rond observability aan met 38 procent, gevolgd door de moeite om signaal van ruis te scheiden met 34 procent en de kosten met 31 procent. Wordt de vraag toegespitst op wat snellere incidentrespons in de weg staat, dan noemt 30 procent alertmoeheid als grootste rem, bijna het dubbele van het eerstvolgende antwoord. Tegelijk zegt 77 procent van de respondenten dat gecentraliseerde observability al tijd of geld heeft opgeleverd. Het probleem zit dus minder in het verzamelen van data en meer in wat je ermee doet.

Grootste zorgen rond observability in 2026. Bron: Grafana Labs

Wat doet AIOps anders dan een drempelwaarde?

Klassieke RMM-monitoring werkt met statische drempels: boven de X procent gaat het alarm af. Dat werkt prima voor een enkele server en schaalt beroerd naar een gemengde klantenbase, waar een logistiek bedrijf en een tandartspraktijk totaal verschillende normaalwaarden hebben. AIOps vervangt die vaste drempels door een aangeleerde baseline per systeem en per klant, en slaat alarm bij afwijkingen daarvan. De tweede stap is correlatie: tien meldingen die binnen dezelfde minuut uit dezelfde klantomgeving komen, worden samengevoegd tot één incident met een vermoedelijke oorzaak. RMM-leveranciers verkopen dit inmiddels als standaardfunctionaliteit. ConnectWise claimt dat zijn intelligente alerting de ruis met negentig procent terugbrengt, Acronis bouwt zijn monitoring op afwijkingsdetectie in plaats van vaste drempels, en NinjaOne en anderen correleren gerelateerde gebeurtenissen voordat er ook maar een melding naar de technicus gaat. Die cijfers komen van partijen die er commercieel belang bij hebben, maar ruisreductie in RMM-vergelijkingen hoort inmiddels tot de basisverwachtingen.

Hoe ver mag de AI gaan?

De bereidheid om AI in observability toe te laten is groot, zolang de AI kijkt en niet handelt. In het Grafana-onderzoek vindt 92 procent het waardevol als AI afwijkingen signaleert voordat ze downtime veroorzaken, 91 procent ziet meerwaarde in hulp bij root-cause-analyse en 89 procent in het wegwijs maken van nieuwe gebruikers. Zodra het over autonome acties gaat, automatisch herstellen of workflows starten zonder dat een mens meekijkt, zakt dat naar 77 procent en loopt het aandeel sceptici op van vier naar vijftien procent. Opvallend voor de MSP-praktijk is dat kleinere organisaties het meest terughoudend zijn: bij bedrijven tot honderd medewerkers, het profiel van de gemiddelde MKB-klant, ziet 35 procent geen waarde in of geen vertrouwen in autonoom ingrijpen, tegen zestien procent bij bedrijven boven de duizend medewerkers. Wie als MSP AIOps inzet, doet dat dus voor klanten die zelf liever een mens aan de knoppen zien.

Waardering van AI-toepassingen binnen observability. Bron: Grafana Labs

Als grootste belemmering om AI voor kritieke taken te gebruiken, noemt 26 procent de hoeveelheid context die er handmatig in moet. De AI is zo goed als de documentatie, de CMDB en de netwerktekening die eronder liggen, en bij veel MSP-klanten zijn dit nou net de minst bijgehouden onderdelen van de omgeving. Daarnaast wil 95 procent dat de AI zijn redenering laat zien, met bronnen, querylogica of een betrouwbaarheidsscore. Een technicus die om drie uur ’s nachts een melding krijgt, wil weten waarom het systeem dat een incident vindt, en of hij het advies kan vertrouwen.

Wat levert het op?

Cijfers over de opbrengst komen vooral uit de enterprisehoek. New Relic, ook een observability-leverancier, becijfert in zijn Observability Forecast 2025 dat engineers een derde van hun tijd kwijt zijn aan brandjes blussen, en dat het detecteren van een incident gemiddeld dertig minuten kost en het oplossen ervan veertig. Het gebruik van AI-monitoring steeg volgens datzelfde onderzoek van 42 procent in 2024 naar 54 procent in 2025. Die percentages horen bij enterprise-omgevingen met eigen engineeringteams. De onderliggende rekensom geldt voor een MKB-klantenbase net zo goed: elke minuut die een technicus minder kwijt is aan het uitzoeken welke van vijftig meldingen ertoe doet, is een minuut die naar echt werk gaat of naar de volgende klant.

De markt beweegt intussen mee. Volgens Grafana gebruikt de helft van de organisaties observability inmiddels geheel of deels als SaaS, tegen 42 procent een jaar eerder, en 61 procent noemt open standaarden zoals OpenTelemetry essentieel voor de eigen strategie. Dat laatste is voor een MSP relevant omdat het de telemetrie losmaakt van de tool die haar verzamelt: wie zijn data via open standaarden binnenhaalt, kan van platform wisselen zonder de hele monitoring opnieuw in te richten. Analistenbureau IDC verwacht dat observability- en AIOps-leveranciers dit jaar vooral concurreren op integratie, op context bij de telemetrie en op kostenbeheersing als ingebouwde functie, met het personeelstekort als onderliggende motor.

Grip op een complexe omgeving begint daarmee bij de vraag welke data er binnenkomt, of die per klant een betrouwbare baseline oplevert en of de context die de AI nodig heeft, ergens is vastgelegd. Pas daarna komt het aanzetten van de AI-functie in het RMM-platform. De MSP die dat huiswerk doet, krijgt van AIOps een servicedesk die de dag met overzicht begint. De MSP die het overslaat, krijgt dezelfde ruis als voorheen, alleen nu met een betrouwbaarheidsscore erbij.

Bronnen

Grafana Labs, Observability Survey 2026; Grafana Labs, “AI in observability in 2026: Huge potential, lingering concerns”; Grafana Labs, “Open standards in 2026: The backbone of modern observability”; Grafana Labs, persbericht 18 maart 2026; New Relic, “Top Trends in Observability: The 2025 Forecast is Here”; New Relic, persbericht 17 september 2025; ConnectWise, “Best RMM software for MSPs in 2026”; Acronis, “Stop Alert Fatigue With Smart Alert Management”; Domotz, “15 Best RMM Tools for MSPs in 2026”; IDC, “Five Trends in 2026 for Observability and AIOps Vendors”.

Ransomware haalt ook dit jaar wekelijks de krantenkoppen, en toch is het een ander fenomeen dan twaalf maanden geleden. De grote merken zijn van het toneel verdwenen, de betalingsbereidheid van slachtoffers zakt naar een historisch dieptepunt en de aanval zelf begint steeds vaker bij een mens. Wie de rapportages van dit voorjaar naast elkaar legt, ziet drie duidelijke breuklijnen in de aanvalspatronen.

Over het volume bestaat weinig discussie. Recorded Future telde 7.200 publiek gerapporteerde aanvallen in 2025, 47 procent meer dan een jaar eerder, en de tellers van de leaksites bleven begin 2026 records breken. Verizon noteerde in zijn jongste Data Breach Investigations Report dat ransomware inmiddels in 48 procent van alle onderzochte datalekken een rol speelt, tegen 44 procent vorig jaar. Het volume groeit dus gewoon door. Wat verandert, is wie er aanvalt, hoe die binnenkomt en wat er daarna gebeurt.

Meer groepen, minder samenhang

Jarenlang kende het landschap steeds één dominante speler. Na de politieoperatie tegen LockBit en het uiteenvallen van ALPHV is dat patroon doorbroken en vullen tientallen kleinere groepen het gat. Black Kite telde tussen april 2025 en maart 2026 61 nieuwe ransomwaregroepen, ruim één per week, en kwam in juni 2026 uit op 146 actieve groepen. De vijf grootste zijn samen nog goed voor 43,6 procent van de slachtoffers; de rest van de markt is versplinterd over namen die komen, gaan en tussentijds van naam wisselen. Voor verdedigers heeft dat nogal wat gevolgen. Attributie wordt lastiger, playbooks verouderen sneller en de takedown van één groep zet minder zoden aan de dijk dan voorheen.

Betalen raakt uit de mode

De opvallendste verandering zit aan de kassa. Volgens Verizon weigerde 69 procent van de slachtoffers dit jaar te betalen, tegen 64 procent vorig jaar en 59 procent het jaar daarvoor. Coveware, dat namens slachtoffers onderhandelt, zag de betaalgraad in het tweede kwartaal van 2026 naar een historisch dieptepunt zakken; bij afpersing met uitsluitend gestolen data betaalde nog 15 procent. Chainalysis becijferde de totale stroom losgeld over 2025 op 820 miljoen dollar, opnieuw lager dan het jaar ervoor. Geteste back-ups en de wetenschap dat betalen weinig garanties biedt, doen hun werk.

Achter die gemiddelden gaat wel een nieuw patroon schuil. De mediane betaling zakte in het tweede kwartaal naar 150.000 dollar, terwijl het gemiddelde explodeerde naar 1,88 miljoen. Dat gat ontstond door een handvol zeer grote betalingen van Amerikaanse advocatenkantoren aan de groep Silent Ransom, die zonder ook maar één bestand te versleutelen dreigde met publicatie van gevoelige dossiers. Minder slachtoffers betalen; wie nog wel betaalt, betaalt vooral voor stilte.

Figuur 1: het aandeel ransomwareslachtoffers dat weigert te betalen, stijgt jaar na jaar (bron: Verizon Data Breach Investigations Report 2024-2026).

De inbraak begint bij een identiteit

Ook aan de voordeur is het beeld gekanteld. Sophos ondervroeg ruim tweeduizend getroffen organisaties en zag misbruikte kwetsbaarheden voor het eerst in vier jaar van de eerste plaats verdwijnen als toegangsweg: het aandeel zakte veertien procentpunten naar 18 procent. Kwaadaardige e-mail en phishing leiden samen de helft van de incidenten in, gestolen inloggegevens staan op 23 procent, en 79 procent van de aanvallen begon met een identiteitscomponent. Verizon meet in zijn bredere datalek-dataset juist een opmars van kwetsbaarheden als startpunt; beide rapporten kijken naar verschillende populaties en tijdvakken. De gedeelde conclusie weegt zwaarder dan het verschil: patchen alleen dekt de toegangswegen van 2026 niet meer af.

Hoe die identiteitsroute werkt, maakt Verizon inzichtelijk met een opmerkelijk cijfer: de helft van de ransomwareslachtoffers bleek in de 95 dagen vóór de aanval al een gestolen credential of een infostealer-besmetting te hebben gehad. Kaspersky beschrijft hoe initial access brokers die gestolen toegang als handelswaar aanbieden, zodat ransomwaregroepen de inbraak zelf kunnen inkopen. En eenmaal binnen gaat het hard: Unit 42 klokte bij het snelste kwart van de onderzochte inbraken in 2025 nog 72 minuten tussen binnenkomst en data-exfiltratie, tegen 285 minuten een jaar eerder. AI-tooling automatiseert de verkenning en drukt de doorlooptijd van dagen naar uren.

Figuur 2: kwaadaardige e-mail en phishing lossen kwetsbaarheden af als belangrijkste toegangsweg (bron: Sophos, State of Ransomware 2026).

Verdwijnt de encryptie dan?

Het succes van Silent Ransom staat voor een bredere trend die Kaspersky en Coveware allebei signaleren: afpersing zonder encryptie, waarbij de dreiging van publicatie het enige drukmiddel is. Tegelijk meldt Sophos dat het aandeel aanvallen waarbij data daadwerkelijk versleuteld raakt juist toenam. Beide waarnemingen kloppen, omdat de markt zich splitst: aan de onderkant draaien de vele nieuwe groepen massaal versleutelwerk tegen lage vraagbedragen, aan de bovenkant kiezen gespecialiseerde spelers voor chirurgische data-afpersing bij doelwitten met veel te verliezen. Daarbovenop wordt drie- en vierdubbele afpersing standaardrepertoire: DDoS-aanvallen erbij, en klanten, patiënten of bestuurders die rechtstreeks worden benaderd om de druk op te voeren.

De MSP staat zelf in de vuurlinie

Voor MSP’s zijn twee cijfers uit het Verizon-rapport relevanter dan alle andere. Ten eerste: 96 procent van de ransomwareslachtoffers is een kleine organisatie, de doelgroep van vrijwel elke MSP. Ten tweede: het aantal datalekken via derde partijen steeg met 60 procent en beslaat inmiddels bijna de helft van alle incidenten. Een dienstverlener met RMM-toegang tot tientallen klantomgevingen is in dat licht een aantrekkelijke springplank, en de social engineering waarmee groepen als Silent Ransom binnenkomen, richt zich net zo makkelijk op een servicedesk als op een eindklant.

De verdedigingsagenda voor de rest van 2026: identiteit hoort centraal te staan. Phishingbestendige MFA, monitoring op gelekte inloggegevens en strakke procedures rond wachtwoordresets bij de eigen helpdesk. Detectie moet naast encryptie-signalen vooral uitgaande datastromen in de gaten houden, omdat de diefstal tegenwoordig vaak vóór of zonder versleuteling plaatsvindt. En de back-updiscipline die 69 procent van de slachtoffers de rug recht liet houden, verdient onderhoud: getest, offline en met de eigen MSP-omgeving net zo streng behandeld als die van de klant.

Bronnen

Verizon, 2026 Data Breach Investigations Report; Black Kite, 2026 Ransomware Report; Coveware by Veeam, Q2 2026 Ransomware Marketplace Report; Sophos, State of Ransomware 2026; Kaspersky Securelist, State of Ransomware 2026; Palo Alto Networks Unit 42, 2026 Global Incident Response Report; Chainalysis, 2026 Crypto Crime Report; Recorded Future, analyse van ransomware-tactieken voor 2026.

 

Vrijwel elke MSP zegt klanttevredenheid belangrijk te vinden, en vrijwel elke MSP baseert dat oordeel op onderbuikgevoel: de klant belt weinig, betaalt op tijd en klaagt zelden, dus het zal wel goed zitten. Wie klanttevredenheid serieus neemt, maakt haar meetbaar. De vraag is alleen: met welke KPI’s, en hoe voorkom je dat het dashboard een doel op zich wordt?

Het belang van meten volgt rechtstreeks uit het verdienmodel. Een MSP leeft van terugkerende omzet, en die omzet staat of valt met klanten die blijven. Het binnenhalen van een nieuwe klant kost maanden aan acquisitie en onboarding: de omgeving inventariseren, documenteren, migreren en leren kennen. Die investering verdient zich pas na geruime tijd terug. Elke klant die voortijdig vertrekt, laat dus een gat achter dat niet direct door een nieuwe klant wordt gevuld. Onderzoek van ScalePad laat dit ook zien: MSP’s met de hoogste omzet combineren vrijwel altijd hoge klantretentie met hoge tevredenheidsscores en een formeel customer-successprogramma.

Meten is nog geen gemeengoed

Onderzoeksbureau Invesp becijferde dat 44 procent van de bedrijven zich primair richt op acquisitie en slechts 18 procent op retentie. In het MSP-kanaal is het beeld vergelijkbaar: volgens het MSP Business Trends Report van ScalePad meet maar 34 procent van de MSP’s churn of customer lifetime value, terwijl 36 procent een klantretentie onder de 50 procent rapporteert. Die laatste groep vervangt dus jaarlijks de helft van zijn klantenbestand, met alle acquisitie- en onboardingkosten van dien. Dat het anders kan, blijkt uit onderzoek van Gartner: MSP’s die SLA’s structureel bijhouden en hun KPI’s periodiek doornemen, zagen de klantuitstroom in twee jaar met 25 procent dalen.

Figuur 1: retentie krijgt structureel minder aandacht dan acquisitie (bronnen: Invesp, ScalePad).

Drie vragen, drie metrieken

De basis van elke meting bestaat uit drie gestandaardiseerde metrieken die elk een eigen vraag beantwoorden. CSAT (customer satisfaction score) meet de tevredenheid over één specifieke interactie, meestal een afgesloten ticket. De klant beantwoordt met één klik een simpele vraag (“hoe tevreden ben je over de afhandeling?”) en de score is het percentage positieve antwoorden. Een CSAT van 80 procent of hoger geldt als gezond. Omdat de meting direct na het ticket plaatsvindt, is de respons hoog en de feedback vers: een ontevreden reactie is een signaal om dezelfde dag nog te bellen.

NPS (net promoter score) meet de relatie in plaats van de transactie. De klant geeft op een schaal van nul tot tien aan hoe waarschijnlijk het is dat hij de MSP aanbeveelt; de score is het percentage promoters (negen of tien) minus het percentage detractors (nul tot en met zes). Voor MSP’s geldt een NPS van 40 of hoger als teken van goede dienstverlening. Meet NPS hooguit twee tot vier keer per jaar, en altijd met een open vervolgvraag naar het waarom, want daar zit de echte informatie. De derde metriek, CES (customer effort score), meet hoeveel moeite de klant moest doen om geholpen te worden. Juist in een servicedesk-context is dat een sterke voorspeller van loyaliteit: klanten vergeven een storing, klanten vergeven zelden dat ze er drie keer achteraan moesten bellen.

Welke operationele cijfers voorspellen tevredenheid?

CSAT en NPS zijn achteruitkijkspiegels: tegen de tijd dat ze dalen, is de schade al geleden. Slimme MSP’s kijken daarom vooral naar de operationele cijfers die tevredenheid voorspellen. De belangrijkste is first contact resolution (FCR), het percentage tickets dat bij het eerste contact wordt opgelost. Onderzoek van SQM Group toont een vrijwel één-op-één-verband: elk procentpunt verbetering in FCR levert ongeveer een procentpunt hogere CSAT op. Een FCR tussen de 70 en 80 procent is een realistisch doel. Direct daarna komt de eerste reactietijd, in benchmarkonderzoek de sterkste losse voorspeller van tevredenheid: wie binnen een uur reageert, scoort in die onderzoeken 12 tot 18 punten hoger dan wie er een etmaal over doet.

Aanvullende voorspellers zijn SLA-naleving (het percentage tickets dat binnen de afgesproken termijnen wordt afgehandeld), het heropeningspercentage van tickets en de trend in het aantal tickets per gebruiker per klant. Vooral die laatste verdient aandacht als vroegsignalering: een klant waar het ticketvolume plots stijgt, heeft ergens structureel last van, en een klant die juist stilvalt, heeft mogelijk mentaal al afscheid genomen. Beide patronen zijn in elke PSA uit de data te halen, lang voordat een NPS-meting alarm slaat.

Churn en retentie als financiële waarheid

Uiteindelijk komt alle tevredenheid samen in één cijfer: het percentage klanten (of beter: omzet) dat blijft. Het jaarlijkse churngemiddelde in het MSP-kanaal ligt rond de 12 procent, en een churn onder de 10 procent geldt als gezond. Brancheorganisatie TSIA meet een gemiddelde retentie van 90 procent, met de kanttekening dat ruim de helft van de MSP’s daaronder zit en een deel zelfs op 70 procent of lager. Reken het effect door in customer lifetime value en het belang wordt tastbaar: een klant die vijf jaar blijft, levert tweeënhalf keer zoveel op als een klant die na twee jaar vertrekt, tegen dezelfde acquisitiekosten.

Figuur 2: kosten, groei en servicekwaliteit zijn de belangrijkste vertrekredenen (bron: JumpCloud).

Interessant is waaróm klanten vertrekken. Uit onderzoek van JumpCloud onder MKB-bedrijven blijkt dat kosten de belangrijkste reden vormen (28 procent), gevolgd door het gevoel de MSP te zijn ontgroeid (26 procent) en slechte service-ervaringen (bijna een kwart). Zestien procent voelt zich te klein om prioriteit te krijgen. Drie van die vier redenen zijn met goede meting en accountmanagement vroegtijdig te signaleren. Wie per klant de tevredenheid, het ticketpatroon en de gespreksfrequentie volgt, ziet een wegglijdende relatie ruim voor de opzegbrief binnenkomt.

Van dashboard naar gesprek

Tot slot drie praktische lessen. Ten eerste: beperk het aantal KPI’s. Een set van vijf tot zes (CSAT, NPS, FCR, eerste reactietijd, SLA-naleving en churn) dekt het hele spectrum van transactie tot relatie. Meer metrieken leveren vooral meer dashboard op en zelden meer inzicht. Ten tweede: meet per klant en per account, en staar je nooit blind op gemiddelden. Eén groot account dat van een negen naar een vijf zakt, verdwijnt in een gemiddelde en is intussen je grootste omzetrisico. Ten derde: sluit de cirkel. Elke negatieve score verdient binnen 48 uur persoonlijk contact, en elke NPS-ronde hoort terug te komen in het eerstvolgende kwartaalgesprek. Klanten die zien dat hun feedback tot actie leidt, geven de volgende keer eerlijker antwoord én blijven langer.

Daarmee is de cirkel rond. Klanttevredenheid meetbaar maken kan met de middelen die elke MSP al in huis heeft: een handvol goed gekozen KPI’s, de discipline om ze per klant te volgen en de bereidheid om op de uitkomsten te acteren. De MSP’s die dat op orde hebben, bewijzen in elk benchmarkonderzoek hetzelfde punt: tevreden klanten zijn het meetbare resultaat van goede service, en wie meet, kan bijsturen voordat het te laat is.

Bronnen

ScalePad, MSP Business Trends Report; Invesp, onderzoek naar acquisitie- versus retentiefocus; Gartner, onderzoek naar SLA-tracking en churnreductie bij MSP’s; JumpCloud, SME IT Trends en Your Route to Positive Client Interactions; TSIA, Managed Services Benchmark; SQM Group, onderzoek naar het verband tussen FCR en CSAT; Xurrent, analyse jaarlijkse MSP-churn; SaaS Assure, MSP-retentiegids; LogMeIn Resolve, MSP performance metrics; Simplesat, customer service KPI’s voor MSP’s; Stealth Agents, CSAT-benchmarks 2026.

Zero trust is al jaren het toverwoord in enterprise-security, en langzaam sijpelt het concept door naar het MKB. Terecht, want het model past naadloos op de realiteit van hybride werken en clouddiensten. De uitdaging voor MSP’s zit in de vertaling: hoe maak je van een architectuurfilosofie een behapbaar traject voor een klant met dertig werkplekken, een beperkt budget en geen eigen securityteam?

Nog even de basics. Zero trust draait om één uitgangspunt: vertrouw niets en niemand op voorhand, en verifieer elke toegangsvraag opnieuw. Het klassieke kasteel-en-slotgracht-model ging ervan uit dat alles binnen het bedrijfsnetwerk veilig was. Dat model is achterhaald in een wereld waarin medewerkers vanuit huis werken, data in tientallen clouddiensten staat en aanvallers binnenkomen met gestolen inloggegevens. Het Amerikaanse standaardeninstituut NIST legde de principes vast in publicatie SP 800-207, en toezichthouder CISA werkte ze uit in een volwassenheidsmodel met vijf pijlers: identiteit, apparaten, netwerk, applicaties en data. Belangrijk blijft de essentie dat zero trust een architectuurprincipe en een groeipad is, en geen product dat je uit een doos installeert.

Een kloof tussen ambitie en uitvoering

De adoptiecijfers vertellen een dubbel verhaal. In het VPN Risk Report van Zscaler zegt 96 procent van de organisaties zero trust als voorkeursaanpak te zien en wil 81 procent binnen twaalf maanden implementeren. Gartner telt 63 procent van de organisaties die zero trust gedeeltelijk of volledig hebben ingevoerd. Dat klinkt alvast positief. Maar kijk je vervolgens naar de uitvoering, dan zakt het beeld in: volgens Cybersecurity Insiders heeft slechts 17 procent zero trust volledig geïmplementeerd, en Gartner voorspelde dat in 2026 amper 10 procent van de grote ondernemingen een volwassen, meetbaar programma operationeel heeft.

Figuur 1: vrijwel iedereen omarmt zero trust op papier, de volledige uitvoering blijft ver achter (bronnen: Zscaler, Gartner, Cybersecurity Insiders).

Dat de investering loont, staat ondertussen wel vast. IBM becijferde in zijn Cost of a Data Breach Report dat organisaties met een zero trust-architectuur gemiddeld 1,76 miljoen dollar minder kwijt zijn per datalek dan organisaties zonder. En de dreiging waartegen het model is ontworpen groeit alleen maar: gestolen inloggegevens vormden volgens Verizon het startpunt van 22 procent van de datalekken, terwijl Zscaler meldt dat 56 procent van de organisaties het afgelopen jaar een inbraak via een VPN-kwetsbaarheid meemaakte.

Waarom blijft het MKB achter?

Onderzoeksbureau Techaisle bracht de bekendheid van zero trust per bedrijfsomvang in kaart en de uitkomst is ontnuchterend: in het kleinbedrijf kent 8 procent het begrip, in het middensegment 46 procent en pas in het hogere middensegment loopt dat op naar 69 procent. De MKB-ondernemer ligt wakker van uitval, ransomware en een verzekeraar die eisen stelt. Een architectuurfilosofie uit de enterprisewereld staat niet op zijn agenda.

Figuur 2: bekendheid met zero trust naar bedrijfsomvang (bron: Techaisle).

Daar kun je al meteen een belangrijke conclusie uit trekken. Verkoop geen zero trust, verkoop de uitkomst. Een gesprek over “nooit vertrouwen, altijd verifiëren” is voor het gemiddelde MKB veel te abstract, en wint het zelden van een gesprek over minder kans op ransomware, een lagere verzekeringspremie en aantoonbaar voldoen aan de eisen van grote klanten. Het raamwerk is voor de MSP zelf een intern kompas dat richting geeft aan de roadmap. De klant hoeft alleen de stappen te zien, met per stap het risico dat wordt afgedekt en de kosten die erbij horen.

Een groeipad in vier behapbare fasen

Elke serieuze zero trust-aanpak begint bij de pijler identiteit. In het State of Zero Trust-onderzoek van Okta noemt 91 procent van de organisaties identiteit centraal in de strategie, en met reden: Microsoft becijferde dat phishingbestendige MFA ruim 99 procent van de wachtwoordaanvallen stopt, zelfs als de aanvaller al over geldige inloggegevens beschikt. Voor een MKB-klant op Microsoft 365 betekent dat concreet MFA verplicht voor iedereen, bij voorkeur met passkeys of een authenticator-app, legacy-authenticatie uitschakelen en conditional access-beleid inrichten dat inlogpogingen beoordeelt op locatie, apparaat en risico.

Het mooie voor de MSP is dat de benodigde bouwstenen vaak al in de bestaande licenties zitten. Microsoft 365 Business Premium bevat Entra ID P1, Intune en Defender for Business, en daarmee ligt er al een fundament voor drie van de vijf pijlers. De eerste fase van een zero trust-traject vraagt daardoor vooral inrichtingsuren en nauwelijks nieuwe licentiekosten. Dat maakt de drempel voor de klant laag en het gesprek een stuk makkelijker.

Na de identiteitslaag volgt fase twee: apparaten. Alleen beheerde en gezonde apparaten krijgen toegang tot bedrijfsdata. Met Intune of een vergelijkbaar MDM-platform stel je compliance-regels in (versleuteling aan, patches actueel, endpointbeveiliging actief) en koppel je die aan conditional access. Een apparaat dat niet voldoet, komt er simpelweg niet in. Fase drie richt zich op het netwerk: vervang de klassieke VPN door zero trust network access (ZTNA), waarbij gebruikers per applicatie toegang krijgen en het onderliggende netwerk onzichtbaar blijft. Dat dicht meteen het VPN-lek waar aanvallers zo dol op zijn. Fase vier pakt applicaties en data aan: single sign-on voor alle SaaS-applicaties, rechten op basis van least privilege en dataclassificatie voor de meest gevoelige informatie.

De volgorde is bewust gekozen. Elke fase levert zelfstandig aantoonbare risicoreductie op en bouwt voort op de vorige. Plan per fase een kwartaal tot een half jaar, afhankelijk van de omvang van de klant, en bespreek de voortgang in de reguliere kwartaalgesprekken. Zo wordt zero trust een meerjarige roadmap met voorspelbare stappen. De klant ziet elk kwartaal vooruitgang op een concreet risico, de MSP bouwt aan een stabiele stroom project- en beheeromzet.

Wat levert het de MSP op?

Zero trust raakt vrijwel elke dienst in het portfolio, van werkplekbeheer en identiteit tot netwerk en security-monitoring, en geeft al die diensten een samenhangend verhaal. De aanstaande Cyberbeveiligingswet versterkt dat verhaal: toegangsbeheer en multifactorauthenticatie behoren tot de verplichte zorgplichtmaatregelen, en de eerste twee fasen van het groeipad dekken die eisen grotendeels af. Cyberverzekeraars stellen vergelijkbare voorwaarden. Wie het traject goed documenteert, geeft de klant meteen het bewijsmateriaal in handen voor audits, verzekeringen en vragen uit de keten.

De grootste valkuil is alles tegelijk willen. Een MKB-klant die in één klap ZTNA, microsegmentatie en dataclassificatie over zich heen krijgt, haakt af op de kosten en de verandering. De kracht van de gefaseerde aanpak zit in het tempo: klein beginnen bij identiteit, elk kwartaal een stap, en elke stap verkocht op het risico dat hij wegneemt. Zo groeit de klant langzaam naar een architectuur waar menig grootbedrijf nog een puntje aan kan zuigen, en bouwt de MSP aan een klantrelatie die jaren meegaat.

Bronnen

NIST, SP 800-207 Zero Trust Architecture; CISA, Zero Trust Maturity Model; Zscaler ThreatLabz, VPN Risk Report 2025; Gartner, State of Zero Trust Adoption Survey en prognose volwassen zero trust-programma’s; Cybersecurity Insiders, Zero Trust Security Report 2026; IBM, Cost of a Data Breach Report 2025; Verizon, Data Breach Investigations Report 2025; Okta, State of Zero Trust Security; Microsoft, Digital Defense Report 2025; Techaisle, SMB and Midmarket Security Adoption Trends; NCSC, zorgplicht Cyberbeveiligingswet.

De tijd dat cybercriminelen zich met technisch vernuft door firewalls boorden, ligt grotendeels achter ons. Wie de recente securityrapporten doorbladert, ziet dat aanvallers simpelweg inloggen met gestolen of gekochte inloggegevens. Identiteit is daarmee het belangrijkste aanvalsoppervlak geworden, en dus ook het belangrijkste verdedigingsfront. Voor MSP’s een servicelijn die de komende jaren hard groeit: identity & access management als beheerde dienst.

Identity & access management (IAM) draait om een ogenschijnlijk simpele vraag: wie krijgt toegang tot welke systemen en data, met welke rechten, en voor hoe lang? In de praktijk van het MKB is het antwoord op die vraag zelden op orde. Medewerkers werken hybride, gebruiken tientallen SaaS-applicaties naast Microsoft 365 en houden rechten vaak jaren nadat ze van functie zijn veranderd. Het beheer van al die digitale identiteiten ligt bij het gros van de MKB-bedrijven feitelijk al bij hun IT-dienstverlener. Wat ontbreekt is een volwassen dienst met een prijskaartje eraan.

Inloggen met gestolen sleutels

De cijfers over het moderne aanvalspatroon liegen er niet om. Palo Alto Networks Unit 42 analyseerde ruim 750 incident-response-onderzoeken voor zijn Global Incident Response Report 2026 en constateerde dat zwakke plekken in identiteitsbeheer in bijna 90 procent van de onderzochte incidenten een wezenlijke rol speelden. In 65 procent van de gevallen verliep zelfs de initiële toegang via identiteit: phishing, gestolen inloggegevens, brute force of een kwaadwillende insider.

Verizon becijferde in zijn Data Breach Investigations Report 2025 dat gestolen inloggegevens het startpunt vormden bij 22 procent van de ruim twaalfduizend onderzochte datalekken, en bij maar liefst 88 procent van de aanvallen op webapplicaties. CrowdStrike meldt dat 79 procent van de aanvallen inmiddels volledig malwarevrij verloopt: de aanvaller beweegt zich met geldige accounts door het netwerk. Microsoft registreerde in de eerste helft van 2025 een stijging van 32 procent in identiteitsgerichte aanvallen, waarvan ruim 97 procent wachtwoordaanvallen. En Sophos legde in zijn State of Identity Security 2026 een directe link met ransomware: twee derde van de getroffen organisaties koppelt het ransomware-incident aan een voorafgaande identiteitsaanval.

Figuur 1: identiteit staat centraal in het moderne aanvalspatroon (bronnen: Unit 42, Sophos, Verizon).

De schade is navenant. IBM prijst een datalek dat begint met gecompromitteerde inloggegevens op gemiddeld 4,67 miljoen dollar per incident, met een gemiddelde doorlooptijd van 246 dagen voordat het lek is ontdekt en gedicht. Al die tijd kan een aanvaller zich ongestoord door de omgeving bewegen.

Een markt richting 78 miljard dollar

Die dreigingsrealiteit betekent ook marktgroei. Analistenbureau Fortune Business Insights raamt de wereldwijde IAM-markt op 22,3 miljard dollar in 2025 en verwacht een groei naar 25,3 miljard dollar in 2026 en 77,9 miljard dollar in 2034, een samengestelde jaargroei van ruim 15 procent. Andere onderzoeksbureaus komen met vergelijkbare percentages: waar de ramingen uiteenlopen in absolute bedragen, wijzen ze allemaal dezelfde kant op.

Figuur 2: de wereldwijde IAM-markt groeit met ruim 15 procent per jaar (bron: Fortune Business Insights).

Opvallend in de marktanalyses is de rol van het MKB. Kleinere organisaties stappen massaal over op cloudgebaseerde IAM-oplossingen, gedreven door regelgeving, verzekeringseisen en het simpele feit dat hun hele bedrijfsvoering in de cloud draait. Daar komt een tweede groeimotor bij: de explosie van non-human identities. Serviceaccounts, API-sleutels en AI-agents vermenigvuldigen zich veel sneller dan menselijke gebruikers, en niemand houdt ze handmatig bij.

Wat vraagt het MKB van zijn MSP?

Voor MKB-bedrijven is identiteitsbeheer typisch een terrein waarop de kennis ontbreekt. Securityleverancier Guardz stelt dat 89 procent van de kleine en middelgrote bedrijven minstens één gecompromitteerd account in omloop heeft. Wie als MSP de Microsoft 365-tenants van zijn klanten beheert, zit al op de plek waar dit probleem opgelost moet worden.

De concrete dienstverlening laat zich in vijf lagen opdelen. De basis is sterke authenticatie: MFA overal afdwingen, bij voorkeur phishingbestendig met passkeys, aangevuld met conditional access-beleid. Daarboven ligt het levenscyclusbeheer van accounts: instroom, doorstroom en uitstroom van medewerkers gekoppeld aan het HR-systeem, zodat rechten automatisch meebewegen en accounts van vertrokken medewerkers direct op slot gaan. De derde laag is least privilege: periodieke reviews die rechtenstapeling opsporen en terugsnoeien. Laag vier is het beheer van beheeraccounts, bij aanvallers favoriet en bij klanten vaak een blinde vlek. De vijfde laag is identity threat detection and response (ITDR): continue monitoring van inloggedrag, mailboxregels, OAuth-toestemmingen en sessietokens, met de mogelijkheid om een verdacht account direct te blokkeren.

Die laatste categorie groeit het hardst in het MSP-kanaal. Vrijwel alle bekende MSP-securityleveranciers hebben het afgelopen jaar ITDR-functionaliteit toegevoegd of uitgebreid, van Huntress en Guardz tot ThreatDown en Blumira. Huntress ging onlangs nog een stap verder met managed identity security posture management, waarmee de configuratie van honderden Microsoft 365-tenants centraal tegen best practices wordt gehouden en afwijkingen automatisch worden teruggedraaid. Aan de inrichtingskant biedt Microsoft zelf met Entra ID de meest gebruikte bouwstenen, en is met het Nederlandse Tools4ever (HelloID) ook een lokale speler actief in geautomatiseerde provisioning op basis van HR-data.

De Cyberbeveiligingswet als vliegwiel

De timing voor Nederlandse MSP’s kan bijna niet beter. Op 15 augustus treedt de Cyberbeveiligingswet in werking, de Nederlandse uitvoering van de Europese NIS2-richtlijn. De zorgplicht in die wet schrijft tien minimummaatregelen voor, en twee daarvan hebben rechtstreeks met identiteitsbeheer te maken: toegangsbeheer en multifactorauthenticatie. Het NCSC adviseert organisaties bovendien om waar mogelijk passkeys te gebruiken in plaats van wachtwoorden.

De wet werkt daarnaast door in de keten. Organisaties die onder de wet vallen, moeten de beveiliging van hun leveranciers beoordelen en contractueel vastleggen. Daardoor krijgen ook duizenden kleinere MKB-bedrijven die zelf buiten de reikwijdte vallen, van hun grote klanten de vraag hoe hun toegangsbeheer is geregeld. Voor de MSP een dubbele opdracht: de klant aantoonbaar compliant maken én het eigen huis op orde hebben, want MSP’s kwalificeren als digitale dienstverlener veelal zelf als entiteit onder de wet. Dat eigen huis verdient sowieso prioriteit. Eén gecompromitteerd MSP-account kan bij tientallen of honderden klanten tegelijk schade aanrichten, en aanvallers weten dat.

Van losse projecten naar terugkerende omzet

Commercieel past IAM naadloos in het MSP-model. De dienstverlening begint met een assessment (waar staan de accounts, rechten en configuraties nu), gevolgd door een inrichtingsproject en daarna structureel beheer. Vrijwel alle tooling wordt per gebruiker per maand geprijsd, van Entra ID P1 en P2 (respectievelijk zes en negen dollar per gebruiker per maand) tot de managed ITDR-diensten in het kanaal. Dat rekent één op één door naar de eigen facturatie.

Dat security het groeisegment van het MSP-portfolio is, bevestigt Kaseya’s State of the MSP Report 2026: 71 procent van de MSP’s rapporteert jaar-op-jaar omzetgroei in securitydiensten. In hetzelfde onderzoek zegt 39 procent dat het werven van gekwalificeerd securitypersoneel elk jaar moeilijker wordt. Dat pleit voor een model waarin de MSP de klantrelatie en de inrichting verzorgt, en de 24/7-monitoring belegt bij een managed ITDR-leverancier met eigen SOC. Zo blijft de dienst schaalbaar zonder eigen securityanalisten op de loonlijst.

De conclusie laat weinig ruimte voor twijfel. Aanvallers hebben identiteit tot hun primaire route gemaakt, de wetgever maakt toegangsbeheer verplicht en de markt groeit met dubbele cijfers. IAM verdient daarmee dezelfde plek in het MSP-portfolio als back-up en endpointbeveiliging: standaard aangeboden, meetbaar ingericht en maandelijks gefactureerd.

Bronnen

Fortune Business Insights, Identity and Access Management Market 2026-2034; Palo Alto Networks Unit 42, Global Incident Response Report 2026; Verizon, Data Breach Investigations Report 2025; Microsoft, Digital Defense Report 2025; Sophos, State of Identity Security 2026; IBM, Cost of a Data Breach Report 2025; CrowdStrike, Global Threat Report; Guardz, MSP Cybersecurity Statistics 2026; Kaseya, State of the MSP Report 2026; NCSC, zorgplicht Cyberbeveiligingswet; Rijksoverheid/Ondernemersplein over inwerkingtreding Cyberbeveiligingswet; MSSP Alert; Expert Insights.

 

De alleskunner heeft het zwaar in de MSP-markt. Ruim zeventig procent van de dienstverleners noemt klantacquisitie de grootste uitdaging en prospects zien nauwelijks verschil tussen aanbieders. Wie zich op één sector richt, ontsnapt aan die vergelijking op prijs. Gespecialiseerde MSP’s draaien hogere marges, verliezen minder klanten en liggen beter in de markt bij overnames. Waarom kiest dan steeds nog maar een kwart van de markt voor deze route?

Elke MSP kent het gesprek. Een prospect vraagt wat je anders doet dan de drie andere partijen die deze week langskwamen, en het antwoord komt neer op goede service, korte lijnen en een scherpe prijs. Dat zeggen die andere drie ook. Uit het Kaseya 2026 State of the MSP Report, een onderzoek onder ruim duizend MSP’s wereldwijd, blijkt dat 71 procent van de dienstverleners het binnenhalen van nieuwe klanten als grootste uitdaging ziet. Het aandeel MSP’s dat moeite heeft om zijn waarde vroeg in het salestraject aan te tonen verdubbelde bijna in één jaar, van 10 naar 19 procent. De meeste nieuwe klanten komen bovendien over van een andere MSP, dus aanbieders vissen in dezelfde vijver.

Verticale specialisatie is een van de weinige strategieën die dat patroon doorbreekt. Een MSP die zich richt op bijvoorbeeld de zorg, de accountancy of de maakindustrie concurreert op sectorkennis in plaats van op uurtarief. Zo’n specialist kent de vakapplicaties, de compliance-eisen en de werkprocessen van de klant al voordat het eerste gesprek plaatsvindt. Voor de prospect voelt dat als praten met iemand die het vak begrijpt, en dat is in een markt vol inwisselbare aanbieders goud waard.

Wat levert die focus concreet op?

De cijfers zijn opvallend consistent. ChannelE2E volgt jaarlijks de honderd grootste verticaal gespecialiseerde MSP’s en zag hun gezamenlijke terugkerende jaaromzet in één jaar met 11 procent groeien, van 2,2 naar 2,5 miljard dollar. Gespecialiseerde aanbieders realiseren volgens datzelfde onderzoek zo’n 30 procent hogere winstmarges en kunnen 10 tot 20 procent hogere prijzen rekenen dan generalistische concurrenten. De zorg is met 28 procent van die omzet veruit de grootste verticale markt, gevolgd door financiële dienstverlening (18 procent) en de maakindustrie (11 procent).

Figuur 1: De zorg, financiële dienstverlening en maakindustrie zijn samen goed voor ruim de helft van de omzet van gespecialiseerde MSP’s. Bron: ChannelE2E.

De voordelen reiken verder dan prijs en marge. Gespecialiseerde MSP’s houden hun klanten langer vast: bij de best presterende verticale specialisten ligt het jaarlijkse klantverloop onder de 5 procent, waar generalisten in het MKB-segment structureel op 8 tot 12 procent zitten. Dat verschil tikt hard door in de klantwaarde over de hele looptijd. En wie ooit wil verkopen, heeft er nog een reden bij: private-equitypartijen en strategische kopers betalen aantoonbaar hogere multiples voor MSP’s met een duidelijke verticale focus, juist vanwege die lage churn en de voorspelbare omzet.

De verklaring voor die betere cijfers is operationeel. Wie veertig zorgklanten bedient, draait NEN 7510-controles, verwerkersovereenkomsten en beveiligingsaudits als routine, terwijl een generalist met één zorgklant er telkens een project van maakt. Onboarding-playbooks liggen klaar, de tooling-stack is gestandaardiseerd op de sector en het team kent de vakapplicaties door en door. Dat maakt de dienstverlening schaalbaarder en de kostprijs per klant lager.

Waarom doet dan bijna niemand het?

Hier wringt het. Twee derde van de MSP’s (66 procent) erkent het belang van verticale specialisatie, terwijl slechts 23 procent de stap daadwerkelijk heeft gezet. Tussen willen en doen gaapt een gat van ruim veertig procentpunt.

Figuur 2: Twee derde van de MSP’s ziet de waarde van specialisatie, minder dan een kwart handelt ernaar. Bron: DeskDay MSP Trends 2026.

De aarzeling is begrijpelijk. Specialiseren voelt als omzet weigeren: je zegt in feite nee tegen elke prospect buiten je sector. Daarnaast vraagt het investeringen die pas later renderen. Kennis van sectorspecifieke applicaties opbouwen kost tijd, certificeringen en sectorlidmaatschappen kosten geld, en het bestaande klantenbestand is bij de meeste MSP’s historisch gegroeid tot een bonte verzameling. Wie al vijftien jaar iedereen bedient van bakker tot advocatenkantoor, gooit dat model begrijpelijkerwijs liever om via evolutie dan via revolutie.

Welke sectoren lenen zich voor specialisatie?

De vuistregel: hoe zwaarder de compliance-druk, hoe groter de voorsprong van de specialist. In de zorg draait alles om NEN 7510 en de omgang met medische gegevens, in de financiële sector stelt DORA gedetailleerde eisen aan ICT-risicobeheer en uitbesteding, en in de industrie komt daar de beveiliging van operationele technologie bij. Ook de juridische sector, het onderwijs en de bouw kennen eigen vakapplicaties, eigen datastromen en eigen toezichthouders.

Voor de Nederlandse markt komt daar een actuele katalysator bij. De Cyberbeveiligingswet brengt vanaf deze maand duizenden organisaties in achttien sectoren onder toezicht, elk met een zorgplicht en meldplicht. Een MSP die van zijn sector weet welke klanten essentieel of belangrijk zijn onder de wet, welke maatregelen de toezichthouder verwacht en hoe de bewijslast eruitziet, heeft een verkoopargument waar een generalist niet aan kan tippen. Compliance is daarmee de kortste route naar geloofwaardige specialisatie geworden.

Waar zit het risico?

Specialisatie is een keuze met een prijskaartje. De vijver waarin je vist wordt kleiner, en een economische klap in jouw sector raakt meteen je hele klantenbestand. De financiële crisis van 2008 liet zien hoe hard dat kan gaan voor dienstverleners die vol op het bankwezen zaten. Ook op klantniveau verlies je flexibiliteit: past een klant cultureel slecht bij je organisatie, dan is vervanging binnen een niche lastiger dan in een brede markt. En wie zijn hele propositie ophangt aan één dominante vakapplicatie, maakt zich afhankelijk van de koers van die leverancier.

Daar staat tegenover dat het concentratierisico beheersbaar is. Veel succesvolle specialisten kiezen twee of drie verwante verticals die op dezelfde compliance-basis leunen, zoals zorg en welzijn, of accountancy en advocatuur. De playbooks overlappen grotendeels, terwijl het risico gespreid blijft.

Hoe begin je zonder je klantenbestand op te blazen?

Vrijwel niemand specialiseert via de grote knal. Het gangbare pad is semi-verticaal: bestaande klanten houd je gewoon aan boord, terwijl alle nieuwe acquisitie zich op de gekozen sector richt. Veel MSP’s die vandaag als specialist bekendstaan, halen de helft van hun omzet uit hun kernsector en de andere helft uit het historische bestand.

De eerste stap is analyse van je eigen cijfers. Kijk waar je meest winstgevende en plezierigste klanten zitten en zoek het patroon, want vaak zit daar al een onbewuste specialisatie in verstopt. Bouw vervolgens de bewijslast op: case studies en referenties uit die sector, een aparte landingspagina, aanwezigheid op de vakbeurzen van de doelgroep in plaats van op de IT-beurzen. Standaardiseer daarna je dienstenpakket op de sector, inclusief de compliance-rapportages die de toezichthouder verwacht. Pas als de nieuwe aanwas structureel uit de gekozen sector komt, is het tijd om ook de organisatie en de tooling volledig om te bouwen.

De markt beloont wie kiest. In een landschap waarin AI routinewerk goedkoper maakt en private equity de bovenkant van de markt consolideert, wordt het generieke midden van alle kanten uitgeknepen. Sectorkennis is een van de weinige troeven die zich lastig laat kopiëren, en dat maakt de keuze voor één sector minder eng dan je zou denken.

Bronnen

Kaseya, 2026 State of the MSP Report (april 2026), ChannelE2E, Top 100 Vertical Market MSPs Report, DeskDay, Top 12 Managed Service Provider Trends 2026, ChannelPro Network, MSP Comparison Guide: Vertical Specialization or Generalized (mei 2025), Sequentur, Vertical MSP vs Generalist MSP: Does Industry Specialization Matter (april 2026).

Een PSA- of RMM-platform kies je voor jaren en de licentie is daarbij nog het kleinste bedrag. Migratie, training en integratieonderhoud bepalen de werkelijke kosten. Wie voorbij de demo’s en featurelijstjes wil kijken, heeft een afwegingskader nodig langs vier criteria: integraties, schaalbaarheid, prijsmodel en support.

Elke MSP draait op twee kernsystemen. De RMM bewaakt endpoints, patcht, draait scripts en slaat alarm als iets omvalt. De PSA maakt van dat technische werk factureerbare dienstverlening: tickets, tijdregistratie, SLA’s, contracten en facturatie. Samen vormen ze het operationele hart van je bedrijf. Gaat de keuze mis, dan voel je dat elke dag in doorlooptijden, marges en het humeur van je techneuten.

De markt beweegt intussen hard richting consolidatie. In het Kaseya 2026 State of the MSP Report noemt 60 procent van de ruim duizend ondervraagde MSP’s het terugdringen van vendormoeheid als doel voor dit jaar, en een jaar eerder stond toolfragmentatie nog bovenaan de lijst van operationele uitdagingen. Onderzoek van Service Leadership legt bovendien een direct verband tussen operationele volwassenheid, waar toolconsolidatie een belangrijke aanjager van is, en een EBITDA die ruwweg drie keer hoger ligt dan bij de mediaan. De inzet is dus groter dan een licentiefactuur.

Figuur 1: doelen van MSP’s voor 2026 volgens het Kaseya State of the MSP Report.

Welke integraties doen er echt toe?

Integraties zijn het criterium waarop leveranciers het makkelijkst kunnen strooien met logo’s. Een lange partnerpagina zegt weinig. De vraag is hoe diep een koppeling gaat. De belangrijkste integratie is die tussen RMM en PSA zelf: een alert moet automatisch een ticket worden met de juiste asset, klant en het juiste contract eraan gekoppeld. Bij unified platforms als Syncro, Atera en SuperOps delen beide functies één datamodel, waardoor die koppeling per definitie klopt. Bij een best-of-breed stack moet je de kwaliteit van de connector zelf beoordelen: werkt hij bidirectioneel, synchroniseert hij op veldniveau en wie onderhoudt hem bij updates?

Kijk daarna naar de koppelingen die jouw werkstromen raken. Denk aan de boekhouding, documentatieplatforms als IT Glue of Hudu, je securitystack en, voor wie veel hardware levert, de distributeur. ConnectWise onderscheidt zich hier met een offertesysteem dat rechtstreeks met distributeurs als Ingram praat. Maak voor jezelf een top tien van onmisbare koppelingen en laat elke kandidaat daarop scoren. Dat levert een objectiever beeld op dan de integratiepagina van de leverancier.

Schaalbaarheid gaat over meer dan endpoints

Elke leverancier claimt schaalbaarheid, dus ook hier helpt het om het begrip uit elkaar te trekken. Technisch gaat het om multi-tenant beheer, granulaire toegangsrechten en automatisering die meegroeit met het volume. Een platform schaalt pas echt als tien extra klanten geen drie extra techneuten vragen. Organisatorisch gaat schaalbaarheid over de vraag of je team het platform aankan. ConnectWise geldt als het meest complete pakket in de markt, met als keerzijde dat nieuwe techneuten weken training nodig hebben voor basaal werk en dat veel MSP’s naar schatting minder dan de helft van de functionaliteit benutten. NinjaOne en de unified platforms zitten aan de andere kant van het spectrum: binnen dagen tot weken operationeel, met een lager plafond aan maatwerk.

Figuur 2: indicatieve implementatietijd per platformtype, inclusief inrichting en onboarding.

Per endpoint of per technicus?

Het prijsmodel is misschien wel het meest onderschatte criterium, omdat het bepaalt hoe je kosten meebewegen met je groei. De markt kent twee kampen. NinjaOne, ConnectWise, N-able en Kaseya rekenen per endpoint. Syncro, Atera en SuperOps rekenen per technicus, met onbeperkte endpoints. Een endpointmodel drukt op je marge zodra je klantenbestand groeit, terwijl een technicusmodel duur uitpakt bij arbeidsintensieve dienstverlening met relatief weinig endpoints per techneut. Reken beide modellen door met je eigen groeiscenario over drie jaar, inclusief de add-ons die je nodig hebt. Remote access en back-up zijn bij sommige spelers betaalde extra’s, waardoor het kale prijskaartje weinig zegt.

Kijk daarnaast naar prijstransparantie, want die verschilt sterk per leverancier. HaloPSA en Atera publiceren hun tarieven openbaar, waarbij Atera in april 2026 de lijstprijzen aanpaste en functionaliteit tussen de tiers herverdeelde. Ook Kaseya greep afgelopen jaar in: het bedrijf stapt af van het High Watermark-model, waarbij je betaalde op basis van je piekaantal endpoints, en gaat over op een Committed Minimum Quantity- en Variable Consumption-model. Voor Datto RMM, SaaS Protection en Autotask moet die overgang medio dit jaar voltooid zijn. ConnectWise en NinjaOne werken met maatwerkoffertes en jaarcontracten, waardoor je pas na een salesgesprek weet waar je aan toe bent. Vergelijk daarom altijd op de totale kosten over drie jaar en tel de onboardingfees, verplichte add-ons en minimumafnames mee die het prijskaartje flink kunnen opdrijven. En let bij maatwerkprijzen extra op de voorwaarden: wie tekent voor drie jaar zonder exitclausule, absorbeert elke tussentijdse prijsverhoging.

Hoe goed is support als het echt misgaat?

Support beoordeel je pas goed als je het test. Reviews op G2 en Capterra geven een eerste indruk, net als de discussies op r/msp, waar gebruikers opvallend openhartig zijn over responstijden en escalaties. Kijk daarnaast naar de stabiliteit van de leverancier zelf. De sector heeft de afgelopen jaren flink geconsolideerd: Kaseya nam Datto en daarmee Autotask over, en dat soort bewegingen raakt roadmaps, prijsstelling en supportorganisaties. Vraag expliciet naar Europese supportdekking en tijdzones. Een supportdesk die pas om 15.00 uur Nederlandse tijd online komt, is voor een MSP met SLA-verplichtingen een serieus risico. De beste test blijft simpel: stuur tijdens je trial een echt ticket in en klok de reactietijd en de kwaliteit van het antwoord.

De belangrijkste spelers naast elkaar

De markt valt grofweg uiteen in drie categorieën: best-of-breed suites, standalone PSA’s en unified platforms die RMM en PSA in één product stoppen. Voor MSP’s met minder dan dertig techneuten wint het unified model terrein, omdat het integratieonderhoud schrapt en de facturen overzichtelijk houdt. Onderzoek uit de hoek van die unified leveranciers zelf claimt dat MSP’s met gescheiden RMM en PSA 20 tot 40 procent meer kwijt zijn dan collega’s op één platform; neem dat cijfer met een korrel zout, al wijst de richting wel dezelfde kant op als het bredere consolidatieonderzoek.

Platform Type Prijsmodel Past het best bij
ConnectWise (PSA + Automate/RMM) Best-of-breed suite Maatwerkprijzen, jaarcontracten, per gebruiker of endpoint Grotere MSP’s met eigen toolingexpertise en tijd voor een grondige inrichting
Kaseya (VSA 10, Autotask, Datto RMM) Suite met bundels (Kaseya 365) Per endpoint, bundelkorting MSP’s die beheer, security en back-up bij één leverancier willen bundelen
N-able (N-central, N-sight) RMM met PSA-integraties Per endpoint Middelgrote tot grote MSP’s met gemengde en complexe omgevingen
NinjaOne RMM-first platform Per endpoint, prijs op aanvraag MSP’s die snelle uitrol en een lage leercurve zoeken bij stabiele endpointaantallen
HaloPSA Standalone PSA Per agent, gepubliceerde prijzen, minimumaantal agents en onboardingfee MSP’s die diepe PSA-functionaliteit willen naast een bestaande RMM
Atera Unified RMM + PSA Per technicus, gepubliceerde prijzen in tiers Kleine teams die veel endpoints per technicus beheren
Syncro / SuperOps Unified RMM + PSA Per technicus Kleinere MSP’s die hun stack willen consolideren tot één platform

Positionering en prijsmodellen per juli 2026, op basis van leveranciersdocumentatie en vergelijkingsonderzoek. Actuele tarieven vind je bij de leverancier zelf.

Zo pak je de keuze aan

Begin bij je eigen werkwijze in plaats van bij de vendornamen. Breng je kernwerkstromen in kaart, van alert tot factuur, en stel je top tien van onmisbare integraties vast. Reken vervolgens beide prijsmodellen door met je eigen driejaarsscenario, inclusief add-ons en verwachte groei in klanten én techneuten. Laat daarna je techneuten een serieuze trial draaien met eigen scripts en echte klantdata, want zij moeten er elke dag in leven.

Test tijdens die trial de support met een echt ticket. En onderhandel, vóór je tekent, over exitvoorwaarden en data-export. Leveranciers rekenen op hoge overstapkosten om je vast te houden. Wie de migratiekosten kent en het verschil doorrekent, ontdekt geregeld dat een overstap zich binnen een jaar terugverdient.

Bronnen

Kaseya, 2026 State of the MSP Report (april 2026); Syncro, Best RMM Software: Top 10 Platforms for MSPs Compared (juni 2026); Flamingo, MSP PSA Software: 8 Tools Compared (juli 2026); SuperOps, 5 Best PSA Software for Managed Service Providers (april 2026); Service Leadership Index, Operational Maturity Level-onderzoek; prijspagina’s van HaloPSA en Atera (geraadpleegd juli 2026).

 

Tien jaar lang was cloud-first het automatische antwoord op elke infrastructuurvraag. In 2026 stellen steeds meer organisaties die reflex bij. Ruim tachtig procent van de CIO’s haalt minstens één workload terug uit de publieke cloud, richting eigen datacenter, private cloud of colocatie. Voor MSP’s is dat een uitnodiging om de hybride architectuur van hun klanten opnieuw door te rekenen.

De cijfers laten weinig ruimte voor twijfel. In de Barclays CIO Survey van eind 2024 gaf 83 procent van de IT-beslissers aan minstens één workload uit de publieke cloud te willen terughalen, het hoogste percentage dat het onderzoek ooit noteerde. IDC komt tot vergelijkbare uitkomsten: rond de 80 procent van de organisaties verwacht binnen twaalf maanden compute- of storagecapaciteit te repatriëren, en een kwart heeft dat inmiddels ook echt gedaan. Wie daar een massale cloud-exodus in leest, zit ernaast. Slechts 8 procent van de bedrijven overweegt een volledige exit. Wat er gebeurt is selectieve herplaatsing: per workload de vraag stellen waar die het beste draait.

Figuur 1: repatriëring is breed gedragen, een volledige cloud-exit blijft de uitzondering.

Waarom komt de rekening nu pas aan?

Kosten zijn met afstand de belangrijkste drijfveer. In IDC-onderzoek noemt 54 procent van de organisaties de cloudrekening als reden om workloads terug te halen, vóór performance (31 procent) en datasoevereiniteit (27 procent). Het patroon is telkens hetzelfde: workloads die jarenlang op een stabiel niveau draaien, betalen in de publieke cloud een premie voor elasticiteit die ze nooit gebruiken. Tel daar de egress-kosten bij op, de tarieven voor dataverkeer de cloud uít, en de businesscase kantelt. Flexera becijferde dat organisaties gemiddeld al een vijfde van hun workloads en data hebben teruggehaald.

Onder de voorbeelden bevindt zich onder meer Dropbox. Dat verhuisde het gros van zijn opslag al jaren geleden naar eigen colocatie en bespaarde daarmee naar verluidt zo’n 75 miljoen dollar in twee jaar. Recenter rekende 37signals, het bedrijf achter Basecamp, publiekelijk voor hoeveel goedkoper eigen servers uitpakken voor voorspelbare workloads. En Broadcom claimt dat een moderne private cloud voor steady-state werk 40 tot 50 procent lagere totale kosten oplevert dan de publieke cloud. Dat laatste verdient wel een kanttekening: dezelfde Broadcom joeg met de nieuwe VMware-licentiestructuur veel klanten op kosten, en werd daarmee zelf een van de aanjagers van de herbezinning op vendor lock-in.

Figuur 2: kosten voeren de lijst met repatriëringsredenen aan, gevolgd door performance en soevereiniteit.

Wat doet AI met de businesscase?

De opkomst van AI-workloads versnelt de trend. GPU-instances in de publieke cloud zijn kostbaar: een zwaar acht-GPU-systeem kost al snel meer dan 20.000 dollar per maand aan huur. Voor experimenten en pieken is dat prima, voor continue inference-workloads met hoge bezetting slaat de rekensom om. Analyses van onder meer Deloitte en Nvidia wijzen op besparingen van 30 tot 50 procent wanneer grootschalige, voorspelbare AI-workloads naar eigen of gehuurde dedicated hardware gaan. Bedrijven die gevoelige bedrijfsdata gebruiken om modellen te verfijnen, houden dat werk bovendien liever van gedeelde infrastructuur af. Zo wordt AI in één beweging de grootste groeimotor van de hyperscalers én een van de sterkste argumenten voor eigen ijzer.

Hoe zwaar weegt soevereiniteit inmiddels?

De derde drijfveer is in Europa harder gegroeid dan waar ook: digitale soevereiniteit. De Amerikaanse CLOUD Act en FISA geven de VS toegang tot data bij Amerikaanse providers, ongeacht waar die data fysiek staat. In de Nutanix Enterprise Cloud Index geeft 57 procent van de IT-leiders aan infrastructuur binnen één land nodig te hebben. In Nederland kreeg die discussie begin juli een concreet vervolg: het kabinet kiest voor een soevereine overheidscloud onder centrale regie, op het hoogste soevereiniteitsniveau (SEAL4) van het EU Cloud Sovereignty Framework, met de eerste applicaties eind dit jaar. Drie Amerikaanse hyperscalers hebben samen zo’n 70 procent van de Europese cloudmarkt in handen, en die afhankelijkheid staat nu politiek ter discussie.

Voor commerciële klanten werkt dat door. Wat bij de overheid begint als beleid, komt bij zorginstellingen, financiële partijen en industriële bedrijven terug als compliance-eis of als vraag van hun eigen klanten. MSP’s die kunnen uitleggen welke data waar staat, onder welke jurisdictie die valt en hoe een exit eruitziet, hebben een verhaal dat in 2026 goud waard is.

Wat betekent dit voor MSP’s?

De belangrijkste les is dat hybride cloud van gelegenheidsoplossing is uitgegroeid tot doelarchitectuur. Gartner voorspelt dat 40 procent van de ondernemingen hybride compute-architecturen omarmt voor bedrijfskritische workloads, tegen 8 procent eerder. Het speelveld wordt daarmee genuanceerder dan de simpele keuze tussen cloud en on-prem. Voorspelbare, dataintensieve en compliance-gevoelige workloads bewegen richting private infrastructuur, terwijl variabele, klantgerichte en experimentele workloads in de publieke cloud blijven.

Workload-assessments en TCO-berekeningen worden een dienst op zich: welke workloads draaien al jaren op constante bezetting, wat kosten die werkelijk inclusief egress, en wat zou hetzelfde werk kosten op private infrastructuur of in colocatie? Daarnaast groeit de vraag naar beheer van heterogene omgevingen, van connectiviteit tussen cloud en eigen datacenter tot uniforme monitoring, backup en security over beide werelden heen. En wie repatriëring begeleidt, verkoopt daarmee meteen een migratieproject, inclusief netwerkontwerp, opslagarchitectuur en een gecontroleerde exit uit de bestaande cloudcontracten.

Een waarschuwing hoort erbij. Eigen infrastructuur draaien is geen gratis veiligheid: patching, fysieke toegang, capaciteitsplanning en 24/7-beheer komen terug op het bordje van de klant, en dus in de praktijk op dat van de MSP. Hyperscalers investeren miljarden in beveiliging en dat niveau evenaar je als kleine partij zelden. De meeste incidenten in de cloud ontstaan overigens bovenop de infrastructuur, door misconfiguraties en te ruime toegangsrechten, en die risico’s nemen klanten gewoon mee naar hun eigen serverruimte. De MSP die repatriëring serieus aanbiedt, moet dus ook het securityverhaal rond eigen ijzer op orde hebben.

De slinger komt daarmee ergens in het midden tot stilstand. De cloud verdwijnt nergens, het cloud-first-dogma wel. Voor de MSP die zijn klanten kan helpen om per workload de juiste plek te kiezen, en die keuze elk jaar opnieuw durft te toetsen, is de hernieuwde belangstelling voor eigen ijzer vooral goed nieuws: er valt weer wat te adviseren.

Bronnen

Barclays CIO Survey Q4 2024; IDC 2025 (repatriëringsonderzoek); Flexera State of the Cloud Report; Broadcom Private Cloud Outlook; Nutanix Enterprise Cloud Index 2026; Gartner (hybride architecturen); Deloitte en Nvidia (TCO AI-workloads); Kamerbrief soevereine overheidscloud, staatssecretaris Van der Burg, juli 2026; Computable en iBestuur (berichtgeving digitale soevereiniteit).

Vrijwel iedere leverancier heeft dezelfde boodschap voor MSP’s: stop met rekenen per device en verkoop de waarde die je toevoegt. Toch zijn er maar weinig dienstverleners die hun prijsmodel daadwerkelijk hebben omgegooid. Waarom blijft de overstap naar value-based pricing zo lastig, terwijl iedereen het erover eens lijkt dat dit de toekomst is?

Wie de internationale MSP-media volgt, kan de indruk krijgen dat per-device pricing zo ongeveer dood is. De werkelijkheid is genuanceerder. Het model bestaat nog volop, vooral bij klanten met een stabiel en overzichtelijk apparatenpark. Wel laat vrijwel elk marktonderzoek zien dat het aandeel MSP’s dat primair per device factureert gestaag daalt, terwijl per-user en gemengde modellen groeien.

Het tellen knelt

De cijfers uit de Kaseya Global MSP Benchmark Survey laten dat ook zien. Ruim een kwart van de MSP’s (26 procent) hanteert een combinatie van per-user en per-device pricing, 22 procent rekent primair per gebruiker en nog maar 13 procent primair per device. Een jaar eerder lag dat laatste percentage nog op 17 procent. Per-user pricing groeit sinds 2021 elk jaar en geldt inmiddels als het dominante enkelvoudige model.

De oorzaak is bekend bij iedere MSP die de eigen klantenkring bekijkt. Een gemiddelde kantoormedewerker werkt tegenwoordig met een laptop, een smartphone en vaak nog een tablet. Cloudworkloads, SaaS-abonnementen en identiteiten laten zich bovendien slecht vangen in een per-device inventarisatie. Daar komt bij dat veel securitytooling per identiteit wordt gelicenseerd: Microsoft 365, EDR en MFA rekenen per gebruiker. Een prijsmodel per user sluit daar naadloos op aan, terwijl een devicemodel bij elke BYOD-discussie opnieuw uitgelegd moet worden.

Wat is value-based pricing dan wel?

Value-based pricing koppelt de prijs aan de waarde die de dienstverlening voor de klant oplevert, in plaats van aan het aantal eenheden dat de MSP beheert. In de zuiverste vorm betaalt de klant één vast bedrag voor het complete pakket, waarbij de MSP feitelijk de uitbestede IT-afdeling wordt. De individuele kostprijs van losse diensten blijft daarbij buiten beeld en de marge kan per klant fors uiteenlopen.

Brancheorganisatie Technology Services Industry Association plaatst het model bovenaan een volwassenheidsladder. Onderaan staan kostprijs-plus en marktconforme pricing, die volgens de TSIA samenhangen met lagere groeicijfers. Daarboven komt consumptiegebaseerde pricing per device, user of workload. Value-based en outcome-based pricing vormen de top: de prijs volgt daar de geleverde waarde of zelfs het behaalde resultaat, zoals uptime-percentages, een aantoonbaar verbeterde securityhouding of een geslaagde compliance-audit. Kostenbesparing is volgens de TSIA op dit moment de meest gebruikte uitkomst om de prijs aan op te hangen.

Werkt het al in de praktijk?

Gedeeltelijk. Zuivere outcome-based contracten blijven voorlopig nog een nichefenomeen, voorbehouden aan volwassen MSP’s met klanten die IT in bedrijfstermen meten: omzetverlies bij downtime, vermeden schadekosten bij een incident, slagingspercentages bij audits. In de Amerikaanse midmarket worden zulke vCIO- en security-engagements gesloten met contractwaardes van 50.000 tot ruim 500.000 dollar per jaar, doorgaans opgebouwd uit een vaste retainer plus bonussen of boetes gekoppeld aan SLA’s. Voor de gemiddelde MSP met MKB-klanten is dat een andere wereld.

In de praktijk zien we veel mengvormen. Veel MSP’s hanteren een per-user basis met gelaagde bundels (brons, zilver, goud) en bouwen daar waarde-elementen bovenop, zoals vCIO-uren, compliance-begeleiding of een security operations-pakket. De bundelstructuur doet dan het commerciële werk. Het gesprek met de klant gaat over welk niveau past, in plaats van over de vraag hoeveel elk device kost.

Ook de tarieven laten zien waar de markt staat. Amerikaanse benchmarks voor 2026 noemen 70 tot 150 dollar per gebruiker per maand voor volledig beheer bij kleinere organisaties, oplopend tot 200 dollar en meer in gereguleerde sectoren waar security en compliance volledig zijn ingebakken. In de gelaagde bundels loopt de bandbreedte van zo’n 80 tot 120 dollar voor het instapniveau tot 220 tot 350 dollar voor de topbundel met 24/7-dekking, vCIO-tijd en geavanceerde security operations. Nederlandse tarieven liggen doorgaans lager, maar de opbouw is vergelijkbaar. Het verschil tussen de bundels zit in waarde-elementen, en juist die rechtvaardigen de hogere prijs.

De valkuilen zijn er ook. Per-user pricing zonder duidelijke scope-afspraken kost MSP’s volgens quoting-specialist Scopable 15 tot 30 procent marge door sluipende uitbreiding van de dienstverlening: die ene extra thuiswerkplek, dat privé-device dat er stilletjes bijkomt. En het volledig vaste all-in tarief kent een eigen risico. Eén klant die het begrip “ongelimiteerde support” ruim interpreteert, vreet de marge van tien kleinere klanten op. Ervaren MSP’s schrijven de scope daarom als uitsluitingen: wat er expliciet buiten valt, zoals migraties, projecten en werk buiten kantooruren.

Wat betekent dit voor Nederlandse MSP’s?

Twee ontwikkelingen maken het waardegesprek in Nederland actueler dan ooit. De eerste is compliance. Met de Cyberbeveiligingswet die dit jaar van kracht wordt, krijgt een groeiende groep MKB-bedrijven aantoonbare verplichtingen rond risicobeheer en incidentmelding. Een MSP die dat traject begeleidt, levert waarde die zich uitstekend los van devicetellingen laat prijzen: een geslaagde registratie, een doorstane audit, een aantoonbaar dichtgetimmerde toeleveringsketen.

De tweede is automatisering. Uit het Kaseya State of the MSP Report 2026 blijkt dat 53 procent van de MSP’s ticketing, patching en monitoring inmiddels automatiseert om de marge te beschermen. AI-triage en scripting drukken de kosten per ticket, waardoor omzet en arbeidsuren steeds verder van elkaar loskomen. Dat maakt het minder logisch om een prijs per beheerde eenheid te hanteren en versterkt het argument om op waarde te prijzen. De klant betaalt voor het resultaat, en efficiëntie van de kant van de MSP is voor diens rekening.

Voor wie de stap overweegt, is het advies uit vrijwel elk benchmarkonderzoek gelijkluidend. Begin hybride, reken de eigen kostprijs per gebruiker door (arbeid, tooling en overhead gedeeld door het aantal beheerde seats), bouw daar een gezonde marge op en herijk het model elke zes tot twaalf maanden. De kosten van de toolstack stijgen sneller dan veel MSP’s doorberekenen, en een prijsmodel dat vandaag klopt, kan volgend jaar plotseling verlieslatend zijn.

Value-based pricing wijst dus vooral de richting die we opgaan. De MSP die zijn waarde kan benoemen, meten en rapporteren, wint het gesprek met de klant. Op welke regel van de factuur dat vervolgens landt, is van later zorg.

Bronnen

Kaseya Global MSP Benchmark Survey; Kaseya State of the MSP Report 2026; TSIA, MSP Pricing Models (2026); Flamingo, MSP Pricing Models 2026 Playbook; Scopable, Per User vs Per Device MSP Pricing (2026); DeskDay, A Guide on MSP Pricing 2026.