itriskcarriere.nl

Dit gaat NIS2 aan tijd en geld kosten

Nieuws
03-07-2025
Alfred Monterie
De invoering van de NIS2-richtlijn blijkt in de praktijk complexer dan verwacht: bedrijven voorzien hoge kosten, langdurige implementatie en stevige administratieve lasten.

De implementatie van de Europese NIS2-richtlijn, vertaald in de Nederlandse Cyberbeveiligingswet (Cbw) en het bijbehorende Cyberbeveiligingsbesluit (Cbb), blijkt voor veel organisaties een ingrijpende en kostbare opgave. Grote ondernemingen verwachten gemiddeld 6.708 uur nodig te hebben om te voldoen aan de zorgplicht. Middelgrote bedrijven gaan uit van een structurele belasting van 1.246 uur per jaar, grote ondernemingen 3.465 uur. Dat blijkt uit de nota van toelichting op beide voorstellen (bron: Rijksoverheid, 2025).

Naast tijdsinvesteringen moeten bedrijven ook rekenen op aanzienlijke out-of-pocket-kosten. Grote ondernemingen voorzien eenmalige investeringen van gemiddeld €44.400, bij middelgrote bedrijven ligt dit rond de €25.000. De jaarlijkse kosten voor externe ondersteuning, zoals trainingen, bedragen gemiddeld €30.000 tot €32.800.

De wet verplicht organisaties tot vergaande maatregelen op het gebied van cyberbeveiliging, waaronder risicoanalyses, governance, incidentenbeheer, en beveiliging van de toeleveringsketen. Hoewel veel bedrijven al werken volgens normen als ISO27001 en NEN7510, vraagt de wet om meer diepgang en een bredere toepassing. Vooral de ketenverantwoordelijkheid en registratieplicht zorgen voor extra lasten.

De complexiteit van de wet leidt ook binnen de overheid tot vertraging: de wet had in oktober 2024 moeten ingaan, maar wordt nu pas in het tweede kwartaal van 2026 verwacht. Tijdens de internetconsultatie is veel kritiek geuit, onder meer over de administratieve druk en uitvoerbaarheid. Dit heeft geleid tot aanpassingen, zoals het schrappen van de eis voor een onafhankelijke trainer en het loslaten van een verplicht aantal trainingsuren. Bestuurstraining blijft echter verplicht, gericht op strategisch inzicht in cyberrisico’s.

De wet hanteert een risk-based aanpak: organisaties moeten zelf op basis van risicoanalyses bepalen welke maatregelen passend zijn. Zo moeten zij een bedrijfscontinuïteitsplan hebben dat aansluit op hun risico-inventarisatie, inclusief noodvoorzieningen en backupbeheer. Ook is verduidelijkt dat procedures en processen uitvoering geven aan het beleid, en dus apart moeten worden gedocumenteerd.

Op 30 juni is het concept van de algemene maatregelen van bestuur (amvb) aan de Tweede Kamer aangeboden. De overheid adviseert bedrijven om zich nu al voor te bereiden op de nieuwe verplichtingen, ondanks het uitstel van de inwerkingtreding.

Bron: Alfred Monterie in Computable.nl
Deze samenvatting is opgesteld met behulp van AI, gecontroleerd door onze redactie.

Lees verder op: computable.nl

Gerelateerde vacatures

Geïnteresseerd in een carrière bij organisaties in ditzelfde vakgebied? Bekijk hieronder de gerelateerde vacatures en vind de perfecte match voor jou!
Top vacature
VGZ
4.968 - 7.095
Medior, Senior
Arnhem
Als Domein Architect Security bij Coöperatie VGZ werk je aan het versterken van digitale weerbaarheid door beleid en risico's om te zetten in concrete security-oplossingen. Je integreert frameworks zoals ISO...
Ministerie van Justitie en Veiligheid
4.024 - 6.110
Junior, Medior
Den Haag
Als Beleidsmedewerker Cyber Internationaal bij de NCTV ontwikkel je beleid om Nederland digitaal weerbaar te maken. Je werkt samen met nationale en internationale partners, denkt strategisch mee, en neemt deel...
Gemeente Wassenaar
4.430 - 6.308
Medior, Senior
Wassenaar
Als Chief Information Security Officer bij onze gemeenten ben je de spil in informatiebeveiliging. Je coördineert beleid, risicoanalyses en incidentenbeheer, ondersteund door een team van specialisten. Je versterkt de digitale...
SVB
5.258 - 7.040
Senior
Amstelveen
Als Senior IT Risk Officer bij de SVB ondersteun je de eerste lijn in het identificeren, analyseren en beheren van IT-risico's. Je werkt samen binnen het IT Risk, Compliance &...