De tijd dat cybercriminelen zich met technisch vernuft door firewalls boorden, ligt grotendeels achter ons. Wie de recente securityrapporten doorbladert, ziet dat aanvallers simpelweg inloggen met gestolen of gekochte inloggegevens. Identiteit is daarmee het belangrijkste aanvalsoppervlak geworden, en dus ook het belangrijkste verdedigingsfront. Voor MSP’s een servicelijn die de komende jaren hard groeit: identity & access management als beheerde dienst.
Identity & access management (IAM) draait om een ogenschijnlijk simpele vraag: wie krijgt toegang tot welke systemen en data, met welke rechten, en voor hoe lang? In de praktijk van het MKB is het antwoord op die vraag zelden op orde. Medewerkers werken hybride, gebruiken tientallen SaaS-applicaties naast Microsoft 365 en houden rechten vaak jaren nadat ze van functie zijn veranderd. Het beheer van al die digitale identiteiten ligt bij het gros van de MKB-bedrijven feitelijk al bij hun IT-dienstverlener. Wat ontbreekt is een volwassen dienst met een prijskaartje eraan.
Inloggen met gestolen sleutels
De cijfers over het moderne aanvalspatroon liegen er niet om. Palo Alto Networks Unit 42 analyseerde ruim 750 incident-response-onderzoeken voor zijn Global Incident Response Report 2026 en constateerde dat zwakke plekken in identiteitsbeheer in bijna 90 procent van de onderzochte incidenten een wezenlijke rol speelden. In 65 procent van de gevallen verliep zelfs de initiële toegang via identiteit: phishing, gestolen inloggegevens, brute force of een kwaadwillende insider.
Verizon becijferde in zijn Data Breach Investigations Report 2025 dat gestolen inloggegevens het startpunt vormden bij 22 procent van de ruim twaalfduizend onderzochte datalekken, en bij maar liefst 88 procent van de aanvallen op webapplicaties. CrowdStrike meldt dat 79 procent van de aanvallen inmiddels volledig malwarevrij verloopt: de aanvaller beweegt zich met geldige accounts door het netwerk. Microsoft registreerde in de eerste helft van 2025 een stijging van 32 procent in identiteitsgerichte aanvallen, waarvan ruim 97 procent wachtwoordaanvallen. En Sophos legde in zijn State of Identity Security 2026 een directe link met ransomware: twee derde van de getroffen organisaties koppelt het ransomware-incident aan een voorafgaande identiteitsaanval.

Figuur 1: identiteit staat centraal in het moderne aanvalspatroon (bronnen: Unit 42, Sophos, Verizon).
De schade is navenant. IBM prijst een datalek dat begint met gecompromitteerde inloggegevens op gemiddeld 4,67 miljoen dollar per incident, met een gemiddelde doorlooptijd van 246 dagen voordat het lek is ontdekt en gedicht. Al die tijd kan een aanvaller zich ongestoord door de omgeving bewegen.
Een markt richting 78 miljard dollar
Die dreigingsrealiteit betekent ook marktgroei. Analistenbureau Fortune Business Insights raamt de wereldwijde IAM-markt op 22,3 miljard dollar in 2025 en verwacht een groei naar 25,3 miljard dollar in 2026 en 77,9 miljard dollar in 2034, een samengestelde jaargroei van ruim 15 procent. Andere onderzoeksbureaus komen met vergelijkbare percentages: waar de ramingen uiteenlopen in absolute bedragen, wijzen ze allemaal dezelfde kant op.

Figuur 2: de wereldwijde IAM-markt groeit met ruim 15 procent per jaar (bron: Fortune Business Insights).
Opvallend in de marktanalyses is de rol van het MKB. Kleinere organisaties stappen massaal over op cloudgebaseerde IAM-oplossingen, gedreven door regelgeving, verzekeringseisen en het simpele feit dat hun hele bedrijfsvoering in de cloud draait. Daar komt een tweede groeimotor bij: de explosie van non-human identities. Serviceaccounts, API-sleutels en AI-agents vermenigvuldigen zich veel sneller dan menselijke gebruikers, en niemand houdt ze handmatig bij.
Wat vraagt het MKB van zijn MSP?
Voor MKB-bedrijven is identiteitsbeheer typisch een terrein waarop de kennis ontbreekt. Securityleverancier Guardz stelt dat 89 procent van de kleine en middelgrote bedrijven minstens één gecompromitteerd account in omloop heeft. Wie als MSP de Microsoft 365-tenants van zijn klanten beheert, zit al op de plek waar dit probleem opgelost moet worden.
De concrete dienstverlening laat zich in vijf lagen opdelen. De basis is sterke authenticatie: MFA overal afdwingen, bij voorkeur phishingbestendig met passkeys, aangevuld met conditional access-beleid. Daarboven ligt het levenscyclusbeheer van accounts: instroom, doorstroom en uitstroom van medewerkers gekoppeld aan het HR-systeem, zodat rechten automatisch meebewegen en accounts van vertrokken medewerkers direct op slot gaan. De derde laag is least privilege: periodieke reviews die rechtenstapeling opsporen en terugsnoeien. Laag vier is het beheer van beheeraccounts, bij aanvallers favoriet en bij klanten vaak een blinde vlek. De vijfde laag is identity threat detection and response (ITDR): continue monitoring van inloggedrag, mailboxregels, OAuth-toestemmingen en sessietokens, met de mogelijkheid om een verdacht account direct te blokkeren.

Die laatste categorie groeit het hardst in het MSP-kanaal. Vrijwel alle bekende MSP-securityleveranciers hebben het afgelopen jaar ITDR-functionaliteit toegevoegd of uitgebreid, van Huntress en Guardz tot ThreatDown en Blumira. Huntress ging onlangs nog een stap verder met managed identity security posture management, waarmee de configuratie van honderden Microsoft 365-tenants centraal tegen best practices wordt gehouden en afwijkingen automatisch worden teruggedraaid. Aan de inrichtingskant biedt Microsoft zelf met Entra ID de meest gebruikte bouwstenen, en is met het Nederlandse Tools4ever (HelloID) ook een lokale speler actief in geautomatiseerde provisioning op basis van HR-data.
De Cyberbeveiligingswet als vliegwiel
De timing voor Nederlandse MSP’s kan bijna niet beter. Op 15 augustus treedt de Cyberbeveiligingswet in werking, de Nederlandse uitvoering van de Europese NIS2-richtlijn. De zorgplicht in die wet schrijft tien minimummaatregelen voor, en twee daarvan hebben rechtstreeks met identiteitsbeheer te maken: toegangsbeheer en multifactorauthenticatie. Het NCSC adviseert organisaties bovendien om waar mogelijk passkeys te gebruiken in plaats van wachtwoorden.
De wet werkt daarnaast door in de keten. Organisaties die onder de wet vallen, moeten de beveiliging van hun leveranciers beoordelen en contractueel vastleggen. Daardoor krijgen ook duizenden kleinere MKB-bedrijven die zelf buiten de reikwijdte vallen, van hun grote klanten de vraag hoe hun toegangsbeheer is geregeld. Voor de MSP een dubbele opdracht: de klant aantoonbaar compliant maken én het eigen huis op orde hebben, want MSP’s kwalificeren als digitale dienstverlener veelal zelf als entiteit onder de wet. Dat eigen huis verdient sowieso prioriteit. Eén gecompromitteerd MSP-account kan bij tientallen of honderden klanten tegelijk schade aanrichten, en aanvallers weten dat.
Van losse projecten naar terugkerende omzet
Commercieel past IAM naadloos in het MSP-model. De dienstverlening begint met een assessment (waar staan de accounts, rechten en configuraties nu), gevolgd door een inrichtingsproject en daarna structureel beheer. Vrijwel alle tooling wordt per gebruiker per maand geprijsd, van Entra ID P1 en P2 (respectievelijk zes en negen dollar per gebruiker per maand) tot de managed ITDR-diensten in het kanaal. Dat rekent één op één door naar de eigen facturatie.

Dat security het groeisegment van het MSP-portfolio is, bevestigt Kaseya’s State of the MSP Report 2026: 71 procent van de MSP’s rapporteert jaar-op-jaar omzetgroei in securitydiensten. In hetzelfde onderzoek zegt 39 procent dat het werven van gekwalificeerd securitypersoneel elk jaar moeilijker wordt. Dat pleit voor een model waarin de MSP de klantrelatie en de inrichting verzorgt, en de 24/7-monitoring belegt bij een managed ITDR-leverancier met eigen SOC. Zo blijft de dienst schaalbaar zonder eigen securityanalisten op de loonlijst.
De conclusie laat weinig ruimte voor twijfel. Aanvallers hebben identiteit tot hun primaire route gemaakt, de wetgever maakt toegangsbeheer verplicht en de markt groeit met dubbele cijfers. IAM verdient daarmee dezelfde plek in het MSP-portfolio als back-up en endpointbeveiliging: standaard aangeboden, meetbaar ingericht en maandelijks gefactureerd.
Bronnen
Fortune Business Insights, Identity and Access Management Market 2026-2034; Palo Alto Networks Unit 42, Global Incident Response Report 2026; Verizon, Data Breach Investigations Report 2025; Microsoft, Digital Defense Report 2025; Sophos, State of Identity Security 2026; IBM, Cost of a Data Breach Report 2025; CrowdStrike, Global Threat Report; Guardz, MSP Cybersecurity Statistics 2026; Kaseya, State of the MSP Report 2026; NCSC, zorgplicht Cyberbeveiligingswet; Rijksoverheid/Ondernemersplein over inwerkingtreding Cyberbeveiligingswet; MSSP Alert; Expert Insights.