itriskcarriere.nl

Dit gaat NIS2 aan tijd en geld kosten

Nieuws
03-07-2025
Alfred Monterie
De invoering van de NIS2-richtlijn blijkt in de praktijk complexer dan verwacht: bedrijven voorzien hoge kosten, langdurige implementatie en stevige administratieve lasten.

De implementatie van de Europese NIS2-richtlijn, vertaald in de Nederlandse Cyberbeveiligingswet (Cbw) en het bijbehorende Cyberbeveiligingsbesluit (Cbb), blijkt voor veel organisaties een ingrijpende en kostbare opgave. Grote ondernemingen verwachten gemiddeld 6.708 uur nodig te hebben om te voldoen aan de zorgplicht. Middelgrote bedrijven gaan uit van een structurele belasting van 1.246 uur per jaar, grote ondernemingen 3.465 uur. Dat blijkt uit de nota van toelichting op beide voorstellen (bron: Rijksoverheid, 2025).

Naast tijdsinvesteringen moeten bedrijven ook rekenen op aanzienlijke out-of-pocket-kosten. Grote ondernemingen voorzien eenmalige investeringen van gemiddeld €44.400, bij middelgrote bedrijven ligt dit rond de €25.000. De jaarlijkse kosten voor externe ondersteuning, zoals trainingen, bedragen gemiddeld €30.000 tot €32.800.

De wet verplicht organisaties tot vergaande maatregelen op het gebied van cyberbeveiliging, waaronder risicoanalyses, governance, incidentenbeheer, en beveiliging van de toeleveringsketen. Hoewel veel bedrijven al werken volgens normen als ISO27001 en NEN7510, vraagt de wet om meer diepgang en een bredere toepassing. Vooral de ketenverantwoordelijkheid en registratieplicht zorgen voor extra lasten.

De complexiteit van de wet leidt ook binnen de overheid tot vertraging: de wet had in oktober 2024 moeten ingaan, maar wordt nu pas in het tweede kwartaal van 2026 verwacht. Tijdens de internetconsultatie is veel kritiek geuit, onder meer over de administratieve druk en uitvoerbaarheid. Dit heeft geleid tot aanpassingen, zoals het schrappen van de eis voor een onafhankelijke trainer en het loslaten van een verplicht aantal trainingsuren. Bestuurstraining blijft echter verplicht, gericht op strategisch inzicht in cyberrisico’s.

De wet hanteert een risk-based aanpak: organisaties moeten zelf op basis van risicoanalyses bepalen welke maatregelen passend zijn. Zo moeten zij een bedrijfscontinuïteitsplan hebben dat aansluit op hun risico-inventarisatie, inclusief noodvoorzieningen en backupbeheer. Ook is verduidelijkt dat procedures en processen uitvoering geven aan het beleid, en dus apart moeten worden gedocumenteerd.

Op 30 juni is het concept van de algemene maatregelen van bestuur (amvb) aan de Tweede Kamer aangeboden. De overheid adviseert bedrijven om zich nu al voor te bereiden op de nieuwe verplichtingen, ondanks het uitstel van de inwerkingtreding.

Bron: Alfred Monterie in Computable.nl
Deze samenvatting is opgesteld met behulp van AI, gecontroleerd door onze redactie.

Lees verder op: computable.nl

Gerelateerde vacatures

Geïnteresseerd in een carrière bij organisaties in ditzelfde vakgebied? Bekijk hieronder de gerelateerde vacatures en vind de perfecte match voor jou!
EY
Marktconform
Medior, Senior
Amsterdam
As a EY-Parthenon - Manager - Cybersecurity, you'll lead cybersecurity due diligence in M&A projects, providing actionable insights. Collaborate with experienced teams, develop strategies and manage deliverables to optimize cybersecurity...
Hoogheemraadschap De Stichtse Rijnlanden
4.582 - 6.310
Medior, Senior
Houten
Als Information Security Officer bescherm jij HDSR tegen cyberdreigingen door beleid te ontwikkelen, risico's te beheren en incidenten te coördineren. Jij bent onze schildwacht voor digitale veiligheid en constant op...
Top vacature
Klaverblad
65.000 - 93.000
Senior, Medior
Zoetermeer
Als Interne IT Auditor bij Klaverblad voer je risk-based audits uit en adviseer je over risicobeheersing en procesoptimalisatie. Je werkt zelfstandig en in teamverband, bespreekt bevindingen met management en draagt...
AZL
Marktconform
Medior, Senior
Heerlen, Utrecht, hybride
Als Information Security Officer bij AZL speel je een cruciale rol in het versterken van digitale weerbaarheid tijdens de transitie naar nieuwe systemen. Je voert risicoanalyses uit, coördineert pentests en...