itriskcarriere.nl

Dit gaat NIS2 aan tijd en geld kosten

Nieuws
03-07-2025
Alfred Monterie
De invoering van de NIS2-richtlijn blijkt in de praktijk complexer dan verwacht: bedrijven voorzien hoge kosten, langdurige implementatie en stevige administratieve lasten.

De implementatie van de Europese NIS2-richtlijn, vertaald in de Nederlandse Cyberbeveiligingswet (Cbw) en het bijbehorende Cyberbeveiligingsbesluit (Cbb), blijkt voor veel organisaties een ingrijpende en kostbare opgave. Grote ondernemingen verwachten gemiddeld 6.708 uur nodig te hebben om te voldoen aan de zorgplicht. Middelgrote bedrijven gaan uit van een structurele belasting van 1.246 uur per jaar, grote ondernemingen 3.465 uur. Dat blijkt uit de nota van toelichting op beide voorstellen (bron: Rijksoverheid, 2025).

Naast tijdsinvesteringen moeten bedrijven ook rekenen op aanzienlijke out-of-pocket-kosten. Grote ondernemingen voorzien eenmalige investeringen van gemiddeld €44.400, bij middelgrote bedrijven ligt dit rond de €25.000. De jaarlijkse kosten voor externe ondersteuning, zoals trainingen, bedragen gemiddeld €30.000 tot €32.800.

De wet verplicht organisaties tot vergaande maatregelen op het gebied van cyberbeveiliging, waaronder risicoanalyses, governance, incidentenbeheer, en beveiliging van de toeleveringsketen. Hoewel veel bedrijven al werken volgens normen als ISO27001 en NEN7510, vraagt de wet om meer diepgang en een bredere toepassing. Vooral de ketenverantwoordelijkheid en registratieplicht zorgen voor extra lasten.

De complexiteit van de wet leidt ook binnen de overheid tot vertraging: de wet had in oktober 2024 moeten ingaan, maar wordt nu pas in het tweede kwartaal van 2026 verwacht. Tijdens de internetconsultatie is veel kritiek geuit, onder meer over de administratieve druk en uitvoerbaarheid. Dit heeft geleid tot aanpassingen, zoals het schrappen van de eis voor een onafhankelijke trainer en het loslaten van een verplicht aantal trainingsuren. Bestuurstraining blijft echter verplicht, gericht op strategisch inzicht in cyberrisico’s.

De wet hanteert een risk-based aanpak: organisaties moeten zelf op basis van risicoanalyses bepalen welke maatregelen passend zijn. Zo moeten zij een bedrijfscontinuïteitsplan hebben dat aansluit op hun risico-inventarisatie, inclusief noodvoorzieningen en backupbeheer. Ook is verduidelijkt dat procedures en processen uitvoering geven aan het beleid, en dus apart moeten worden gedocumenteerd.

Op 30 juni is het concept van de algemene maatregelen van bestuur (amvb) aan de Tweede Kamer aangeboden. De overheid adviseert bedrijven om zich nu al voor te bereiden op de nieuwe verplichtingen, ondanks het uitstel van de inwerkingtreding.

Bron: Alfred Monterie in Computable.nl
Deze samenvatting is opgesteld met behulp van AI, gecontroleerd door onze redactie.

Lees verder op: computable.nl

Gerelateerde vacatures

Geïnteresseerd in een carrière bij organisaties in ditzelfde vakgebied? Bekijk hieronder de gerelateerde vacatures en vind de perfecte match voor jou!
Top vacature
Blue Sky Group
5.900 - 8.500
Senior
Amstelveen
Als Information Security Consultant bij Blue Sky Group bewaak je het beveiligingsniveau van digitale diensten, ontwikkel je security-standaarden, coördineer je audits en pentesten, analyseer je incidenten, adviseer je projecten en...
DPS Pensioen
Marktconform
Medior, Senior
Sittard
Als Medior Risk Manager bij DPS ben je spil in 2e-lijns risicomanagement en adviseer je 1e lijn bij een pensioenfonds: ontwikkel risicobeleid en governance, identificeer/beoordeel risico’s, faciliteer ICARAP/SIRA, monitor acties...
Rabobank
4.931 - 7.043
Medior
Utrecht
As a Tech Strategy Consultant, you’ll join a dynamic and diverse team where you’ll tackle complex strategic challenges related to the Innovation & Technology domain of Rabobank on a daily...
Top vacature
BEL Gemeenten Blaricum, Eemnes en Laren
Max. 5.947
Medior
Eemnes
Als Chief Information Security Officer (CISO) bij de BEL Combinatie borg je informatiebeveiliging voor drie gemeenten: je brengt risico’s in kaart, adviseert bestuur en management, stuurt implementatie van maatregelen, incidentafhandeling,...