SSO (Single Sign-On) voor het MKB: Minder Wachtwoorden, Meer Veiligheid
Single Sign-On (SSO) laat medewerkers een keer inloggen en overal binnen. We leggen uit hoe SAML, OIDC en OAuth werken, wat Microsoft Entra ID, Okta en JumpCloud kosten in 2026, en waarom SSO altijd samen met MFA of passkeys hoort. Inclusief helpdesk-kosten van wachtwoorden, de business case voor het MKB en de valkuil van SSO als single point of failure.
Steeds meer MKB-bedrijven zien hetzelfde patroon: medewerkers werken met tien tot twintig cloud-applicaties, iedereen gebruikt overal een net iets ander wachtwoord, en de helpdesk stroomt vol met "ik ben mijn wachtwoord vergeten"-tickets. Single Sign-On (SSO) belooft dit op te lossen: een keer inloggen, overal binnen. In dit artikel leggen we uit wat SSO precies is, hoe het werkt, wat de reele voordelen en risico's zijn voor het MKB, en wat je kwijt bent aan de meest gebruikte oplossingen.
Wat is Single Sign-On precies?
Single Sign-On is een authenticatiemethode waarbij een gebruiker een keer inlogt bij een centrale identity provider (IdP) en vervolgens toegang krijgt tot alle gekoppelde applicaties zonder opnieuw in te loggen. De IdP is de vertrouwde partij: hij verifieert wie je bent en geeft aan de applicaties een tijdelijk token af dat zegt "deze persoon is wie hij zegt te zijn".
In de praktijk: je opent 's ochtends je laptop, logt een keer in bij Microsoft Entra of Google Workspace (of Okta, of JumpCloud), en daarna klikken je Outlook, Teams, Salesforce, HubSpot en Slack direct door. Er zijn nog wachtwoorden of passkeys in het spel, maar niet twintig verschillende, en niet twintig verschillende plekken waar de aanvaller ze kan stelen.
Waarom SSO ineens een MKB-thema is
Dashlane rapporteerde dat de gemiddelde persoon 301 wachtwoorden beheert. Zelfs gehalveerd voor werk-alleen zijn dat er meer dan een mens uit het hoofd kan onthouden zonder trucjes.
Het gevolg: wachtwoord-hergebruik. Een onderzoek naar 19,03 miljard gelekte wachtwoorden vond dat 94 procent hergebruikt of duplicaat was. De Verizon 2026 DBIR noemt gestolen credentials als initial access vector in 22 procent van alle bevestigde inbraken; 88 procent van aanvallen op basic web applications gebruikt gestolen credentials.
De rekensom voor het MKB is simpel: hoe meer losse wachtwoorden, hoe groter de kans op een zwak, hergebruikt of gelekt wachtwoord in je systemen. SSO verkleint dat aantal drastisch. Zie ook ons artikel over wachtwoordmanager zakelijk invoeren, vaak de eerste stap voor SSO.
De harde helpdesk-kosten van wachtwoorden
Behalve de veiligheidskant is er een keiharde kostenkant. Gartner rapporteert al jaren dat 20 tot 50 procent van alle helpdesk-tickets over wachtwoorden gaat. HDI komt op circa 70 dollar per password-reset-ticket bij volledige service, inclusief identiteitsverificatie, workflow en audit-trail. Forrester's voorzichtiger schatting van 25 tot 30 dollar per algemeen helpdesk-ticket is bij honderden tickets per jaar ook snel geld.
Voor een MKB met 50 medewerkers en twee resets per medewerker per jaar zit je zo op 5.000 tot 7.000 euro aan puur helpdesk-tijd, plus 15 tot 30 minuten productiviteitsverlies per reset. SSO haalt het overgrote deel weg. Er blijft een centrale account met een wachtwoord bestaan, maar dat is er een, en de reset gaat meestal via self-service met sterke identiteitsverificatie.
De onderliggende protocollen: SAML, OIDC en OAuth
Als je met een leverancier of consultant over SSO praat, komen drie afkortingen langs. Kort:
- SAML 2.0 is de oudere, meer dan tien jaar oude standaard voor enterprise SSO. Draagt identiteit over in een gesigneerde XML-berichten via de browser. Vrijwel elke bedrijfssoftware ondersteunt SAML, ook al noemen ze het niet altijd zo.
- OpenID Connect (OIDC) is de moderne opvolger, gebouwd bovenop OAuth 2.0. Gebruikt JSON Web Tokens (JWT) in plaats van XML. Past beter bij mobiele apps, single-page apps en cloud-native SaaS.
- OAuth 2.0 is geen login-protocol maar een autorisatie-protocol: het regelt dat app A namens jou iets mag doen bij app B, zonder jouw wachtwoord aan A te geven. "Login with Google" gebruikt onder de motorkap OAuth plus OIDC.
Voor het MKB is de praktische regel: kies een IdP die zowel SAML als OIDC beheerst, want je zult beide tegenkomen. Nieuwe cloud-apps neigen naar OIDC, oudere enterprise-software vaak nog naar SAML. Onze pagina over zero trust beveiliging gaat dieper in op waarom moderne identity-protocollen belangrijk zijn.
Welke identity providers passen bij het MKB?
De drie meest voorkomende keuzes:
Microsoft Entra ID (voorheen Azure AD). Bij Microsoft 365 zit een basis Entra ID al in. Voor volwaardig SSO naar externe apps heb je Entra ID P1 nodig: rond 7 dollar per gebruiker per maand op annual commitment sinds de prijsverhoging van 1 juli 2026. P2 met risk-based conditional access: 10 dollar. Microsoft 365 E3 bevat P1, E5 bevat P2.
Okta Workforce Identity. De onafhankelijke pure-play. SSO-only pakket vanaf 2 dollar per gebruiker per maand; realistisch heb je de Starter Suite (6 dollar met SSO, MFA, Adaptive MFA, Universal Directory) of Essentials (17 dollar) nodig. Minimum contract 1.500 dollar per jaar, alleen annual billing.
JumpCloud. Populair bij gemengde Windows/Mac-omgevingen. SSO-plan rond 13 dollar per gebruiker per maand; Platform 22 dollar, Platform Prime 27 dollar.
Voor Microsoft 365-huisbedrijven is Entra ID P1 de logische startkeuze omdat het integreert met wat je al draait. Voor gemengde stacks, veel Mac of Google Workspace staan Okta en JumpCloud er beter voor.
SSO altijd combineren met MFA of passkeys
SSO alleen is niet veiliger dan losse wachtwoorden, het is alleen efficienter. Als iemand het ene centrale wachtwoord steelt, heeft hij ineens toegang tot alle apps. Dat is het inherente risico. De oplossing is bekend: combineer SSO altijd met sterke Multi-Factor Authenticatie, en het liefst met passkeys (op FIDO2 gebaseerde phishing-resistente inlog).
De mediaan van authentication attempts bij SSO-providers die als credential stuffing worden geclassificeerd ligt op 19 procent per dag. Kortom: aanvallers weten dat een centrale login veel oplevert en bestoken die actief. Zonder MFA is het risico op een succesvolle brute-force- of credential-stuffing-aanval te groot.
Als je MFA nog niet uitgerold hebt, doe dat eerst. Onze MFA-implementatiegids beschrijft de stappen.
Voordelen en beperkingen op een rij
Voordelen:
- Minder wachtwoorden per medewerker, dus minder hergebruik en minder zwakke wachtwoorden.
- Minder helpdesk-tickets over wachtwoorden en dus lagere operationele kosten.
- Snellere onboarding van nieuwe medewerkers: je koppelt hen aan de IdP en ze hebben direct toegang tot alle apps waar ze bij mogen.
- Snellere en veiligere offboarding: iemand deactiveren in de IdP betekent direct dicht in alle apps, geen loose ends. Lees ook onze gids over IT-onboarding en offboarding.
- Centrale audit: je kunt zien wie wanneer bij welke app is geweest, cruciaal voor NIS2, AVG en cyberverzekering.
- Basis voor Zero Trust en Conditional Access: risk-based toegang, alleen inloggen vanaf beheerde devices, geo-restricties.
Beperkingen en risico's:
- Single point of failure: als de IdP down is, kan niemand nergens meer in. Dit is zeldzaam bij grote providers, maar het is wel echt.
- Als het centrale account gecompromitteerd wordt, ligt alles open. MFA of passkeys zijn dus geen luxe maar noodzaak.
- Kosten schalen met het aantal medewerkers. Bij 100 medewerkers kan de licentie oplopen tot 10.000 tot 20.000 euro per jaar afhankelijk van je keuze.
- Niet alle apps ondersteunen SSO in hun goedkoopste tier: veel SaaS-vendors rekenen een zogenaamde "SSO-tax" en dwingen je naar een duurder plan. Dat kan de business case verstoren.
- Integratie is niet gratis werk: reken op 1 tot 4 weken implementatietijd afhankelijk van het aantal apps.
Hoe pak je een SSO-implementatie aan?
Een goede SSO-uitrol in het MKB volgt een vast stramien:
- Kies je IdP. Meestal Entra ID als je al Microsoft-huis bent, anders Okta of JumpCloud. Vergelijk niet alleen prijs maar ook welke apps ondersteund zijn.
- Inventariseer je apps. Maak een lijst met alle SaaS die medewerkers echt gebruiken. Vergeet niet de "shadow IT" die nooit officieel goedgekeurd is. Meer over dit fenomeen in ons artikel over shadow IT-risico's.
- Prioriteer. Koppel eerst de apps met de meeste gebruikers en de gevoeligste data (email, CRM, boekhouding, HR).
- Configureer MFA of passkeys tegelijk. Doe dat niet later; anders krijg je halverwege een dip in gebruikersgemak zonder de veiligheidswinst.
- Test met een kleine groep. Rol eerst uit bij IT en een handvol pilotgebruikers. Los edge-cases op voordat de rest volgt.
- Documenteer en train. Medewerkers moeten weten wat er verandert en waarom, en wat te doen bij problemen.
- Automatiseer provisioning. Via SCIM koppelen sommige IdPs aan HR-systemen: nieuwe medewerker in de HR-tool = automatisch account in alle relevante apps.
Reken voor een MKB met 20-30 gebruikte apps op 2 tot 6 weken werk, afhankelijk van hoe complex je bestaande identity-landschap al is.
Wanneer is SSO niet de moeite?
Eerlijk over de nadelen: als je een heel klein team hebt (minder dan 10 medewerkers) en amper cloud-apps buiten Microsoft 365 gebruikt, is de business case voor SSO smal. Een goede wachtwoordmanager plus MFA op de belangrijkste accounts geeft je dan al 80 procent van de winst voor 20 procent van de kosten. Groei je door naar 20 medewerkers of ga je meer SaaS gebruiken, dan kantelt het snel.
Ook als je een groot deel van je werk op on-premise legacy-systemen doet die geen SAML of OIDC ondersteunen, is SSO niet compleet, en heb je alsnog een aparte oplossing nodig voor die apps.
Veelgestelde vragen over SSO in het MKB
Wat is het verschil tussen SSO en een wachtwoordmanager? Een wachtwoordmanager slaat je individuele wachtwoorden veilig op en vult ze automatisch in bij elke app. SSO vervangt die individuele wachtwoorden door een enkele centrale login bij een identity provider. Een wachtwoordmanager is een prima startpunt en werkt op elke app; SSO vereist dat de app SAML of OIDC ondersteunt maar geeft je centrale audit, snelle offboarding en integratie met MFA.
Is SSO veiliger dan losse wachtwoorden? Alleen als je het combineert met sterke MFA of passkeys. Puur SSO zonder MFA is efficienter maar niet automatisch veiliger, want een gecompromitteerd centraal account geeft toegang tot alles. Met MFA erop wordt SSO substantieel veiliger dan een lappendeken van losse wachtwoorden.
Wat kost SSO voor een MKB met 50 medewerkers? Bij Microsoft Entra ID P1 kom je op circa 7 dollar per gebruiker per maand, dus rond de 4.200 dollar per jaar voor 50 gebruikers, tenzij je al M365 E3 of E5 gebruikt (daar zit het in). Okta ligt in de startsuite op ongeveer 3.600 dollar per jaar voor dezelfde omvang. Reken daarbij implementatiekosten van 3.000 tot 10.000 euro afhankelijk van het aantal aan te koppelen apps.
Ondersteunt elke SaaS-app SSO? Bijna elke moderne SaaS ondersteunt SAML of OIDC, maar veel vendors zetten SSO alleen in hun duurdere tiers. Dit heet de "SSO-tax" en kan de business case verstoren. Controleer per app of SSO in jouw abonnement zit en welke tier je nodig hebt.
Wat gebeurt er als mijn identity provider down gaat? Dan kan niemand meer inloggen bij de gekoppelde apps. Bij grote providers als Microsoft en Okta gebeurt dit zelden, maar het is een reeel risico. Zorg dat critical accounts (zoals je IT-admin) een noodroute hebben, en overweeg break-glass-accounts die niet via SSO lopen voor crisissituaties.
Conclusie
SSO is voor het MKB geen luxe of hype, maar een van de meest effectieve manieren om tegelijkertijd de wachtwoord-veiligheid te verhogen en de operationele last te verlagen. De reken-som klopt bijna altijd zodra je meer dan een handvol SaaS-apps gebruikt en meer dan 20 medewerkers hebt. Combineer het altijd met sterke MFA of passkeys, kies een identity provider die past bij je bestaande stack, en behandel de uitrol als een echt project met een pilot en documentatie.
Wil je weten welke SSO-oplossing bij jouw omgeving past, of moet er dringend iets ingericht worden vanwege een cyberverzekering, NIS2 of gewoon een gestrande helpdesk? TRON Group helpt Nederlandse MKB-bedrijven met de selectie, uitrol en integratie van Entra ID, Okta of JumpCloud, inclusief MFA en conditional access. Ontdek onze cyber security-diensten of bel 085-3035869 voor een gesprek zonder verkoopverhaal. TRON Group. Moving IT Forward: IT die werkt, groeit en beschermt.
Wil je meer weten over deze IT-oplossingen?
Neem contact op voor een vrijblijvend gesprek met onze experts
