De wetgever heeft het zelf laten uitrekenen. Een middelgrote onderneming is eenmalig ongeveer 61.000 euro kwijt aan de Cyberbeveiligingswet en een grote ongeveer 421.000 euro, eigen uren meegerekend tegen standaardtarieven. Daarna blijft er structureel werk. Er zit geen certificaat in dat bedrag, want NIS2 kent geen certificeringsplicht.
Laatst bijgewerkt op
Bij het Cyberbeveiligingsbesluit hoort een regeldrukparagraaf. Het ministerie van Justitie en Veiligheid liet een onafhankelijk onderzoeksbureau uitrekenen wat de zorgplicht, de bestuursverplichting en de registratieplicht organisaties kosten. Dat gebeurde met interviews bij bedrijven uit verschillende sectoren en volgens het Handboek Meting Regeldrukkosten, de methode die het Adviescollege Toetsing Regeldruk voorschrijft. De uitkomst staat in de nota van toelichting bij het besluit, in het Staatsblad.
Dat maakt het de enige Nederlandse kostenbron over NIS2 die niet van een aanbieder komt. Twee dingen om te weten voordat je naar de bedragen kijkt. Ten eerste zijn het meerkosten: de onderzochte bedrijven deden al aan beveiliging op basis van de oude Wbni of hun sectorregels, en geraamd is wat de nieuwe wet daar bovenop legt. Ten tweede zit je eigen tijd erin, gewaardeerd tegen standaard interne uurtarieven. Het is dus geen bedrag dat je overmaakt, maar een bedrag dat je uitgeeft.
| Post | Middelgrote onderneming | Grote onderneming |
|---|---|---|
| Zorgplicht, eenmalige tijd | 614 uur tegen 49 euro per uur | 6.708 uur tegen 54 euro per uur |
| Zorgplicht, eenmalig out-of-pocket | 25.000 euro | 44.400 euro |
| Training van het bestuur, eenmalig | 1.954 euro aan tijd plus 3.958 euro out-of-pocket | 2.808 euro aan tijd plus 11.071 euro out-of-pocket |
| Registratie, eenmalig | 4 uur tegen 54 euro per uur, dus 216 euro | Zelfde 4 uur, dus 216 euro |
| Eenmalig totaal, afgerond | Ongeveer 61.000 euro | Ongeveer 421.000 euro |
| Zorgplicht, structurele tijd per jaar | 1.246 uur tegen 73 euro per uur | 3.465 uur tegen 51 euro per uur |
| Zorgplicht, structureel out-of-pocket per jaar | 30.000 euro | 32.800 euro |
| Structureel totaal per jaar, afgerond | Ongeveer 121.000 euro | Ongeveer 210.000 euro |
Een middelgrote onderneming komt op 614 uur maal 49 euro is ruim 30.000 euro aan tijd, plus 25.000 euro aan uitgaven, plus bijna 6.000 euro voor de bestuurstraining, plus 216 euro voor de registratie. Samen ongeveer 61.000 euro eenmalig. Bij een grote onderneming loopt alleen de tijdpost al op tot ruim 360.000 euro, en komt het eenmalige totaal uit op ongeveer 421.000 euro.
Structureel keert per jaar ongeveer 121.000 euro terug bij een middelgrote onderneming en ongeveer 210.000 euro bij een grote. Dat bedrag lijkt hoog naast het eenmalige bedrag, en dat komt doordat het grotendeels uren zijn: 1.246 uur per jaar is ongeveer driekwart fte. De harde uitgaven zijn 30.000 euro per jaar, voor zaken die de onderzochte bedrijven zelf noemden, zoals een ISMS-licentie, ingehuurde monitoring naast het eigen SOC en een CISO.
De berekening gaat uit van 7.550 ondernemingen die onder de wet vallen. Dat is het getal uit de memorie van toelichting bij de wet en het telt ondernemingen. De Rijksoverheid spreekt elders van ruim 8.000 organisaties, een bredere telling; wij houden hier het getal aan dat in de raming zelf zit. Gemiddeld over die 7.550 komt het onderzoek uit op ongeveer 145.000 euro eenmalig en 142.000 euro per jaar per bedrijf, samen ruim een miljard euro voor Nederland als geheel. Dat gemiddelde is gewogen over middelgroot en groot, dus het zegt weinig over jouw organisatie. De twee kolommen hierboven zeggen meer.
De grootste denkfout bij NIS2-kosten is de vergelijking met ISO 27001. Bij ISO 27001 koop je een oordeel: een geaccrediteerde instelling stuurt auditors, rekent per dag en geeft een certificaat af dat drie jaar meegaat. Die rekening is voorspelbaar en herhaalt zich.
De Cyberbeveiligingswet werkt anders. De wet noemt geen enkele norm bij naam en kent geen certificeringsplicht. Er is geen instelling die je certificaat afgeeft, geen jaarlijkse controle-audit die je inkoopt en geen toezichtbijdrage die je betaalt. Wat je koopt is de maatregel zelf, niet het stempel eronder.
Op twee plekken kan toezicht toch geld kosten. De bevoegde autoriteit mag een beveiligingsscan bij je uitvoeren of laten uitvoeren, en die kosten draagt de autoriteit zelf. Maar ze mag je ook verplichten een onafhankelijke deskundige te laten onderzoeken of je aan de wet voldoet, en die kosten draag je zelf, tenzij de autoriteit vindt dat ze redelijkerwijs bij haar horen. Bij essentiele entiteiten kan er daarnaast een controlefunctionaris worden aangewezen, ook op kosten van de entiteit. Dat zijn geen begrote posten maar gevolgen van tegenvallend toezicht.
| Post | NIS2 en de Cyberbeveiligingswet | ISO 27001 |
|---|---|---|
| Externe toets voor het bewijs | Geen. De wet kent geen certificeringsplicht | Fase 1 en fase 2 samen indicatief 6.000 tot 18.000 euro |
| Terugkerende externe toets | Geen vaste cyclus | Jaarlijkse controle-audit, indicatief 30 tot 40 procent van de eerste audit |
| De tekst zelf | Gratis: wet en besluit staan in het Staatsblad | NEN-EN-ISO/IEC 27001:2023 kost 240 euro exclusief btw |
| Training van het bestuur | Verplicht, met certificaat van deelname per bestuurslid | Niet voorgeschreven door de norm |
| Onderzoek op eigen kosten | Alleen als de toezichthouder het oplegt | Contractueel onderdeel van de certificering |
| Als het misgaat | Boete tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet | Schorsing of intrekking van het certificaat |
Uit de raming en uit de wettekst komen vier stapels. Ze verschuiven onderling, maar ze verdwijnen niet.
De zorgplicht staat in artikel 21 van de wet en is uitgewerkt in dertien artikelen van het Cyberbeveiligingsbesluit. Die dertien zijn geen abstracte thema's: ze eisen beleid dat je schriftelijk vastlegt en aantoonbaar toepast, een risicomethodiek met acceptatiecriteria, logging met een vooraf bepaalde bewaartermijn, een continuiteitsplan en een crisisplan die je periodiek test en beoefent, geverifieerde back-ups, een actuele inventaris van bedrijfsmiddelen en een periodieke evaluatie van de doeltreffendheid.
De onderzochte bedrijven noemen twee onderwerpen waar hun bestaande beleid tekortschiet, en dat zijn precies de twee die geld kosten. Het eerste is de beveiliging van de toeleveringsketen: je moet je directe leveranciers toetsen aan je eigen beveiligingseisen en dat periodiek herhalen, wat neerkomt op contracten openbreken en een proces optuigen. Het tweede is incidentbehandeling, waar detectie en monitoring aan hangen. Zie de zorgplicht-gids voor wat er per onderwerp precies wordt gevraagd.
De raming is een gemiddelde van geinterviewde bedrijven. Zes factoren verklaren waarom jouw bedrag ervan afwijkt.
Niet door minder te doen dan de wet vraagt. Wel door in de goede volgorde te werken, want de dure fouten worden aan het begin gemaakt.
De technische buitenkant kun je in vijf minuten toetsen. Onze gratis domeinscan controleert TLS, security headers, DNSSEC, e-mailbeveiliging en een reeks andere publiek zichtbare instellingen, en laat zien welke daarvan als bewijs meetellen voor NIS2 en ISO 27001. Dat is geen compliance, maar het is wel de goedkoopste eerste meting die er is.
Wil je weten hoeveel werk de rest is, reken het dan door zonder account. Je krijgt de werklast per onderwerp, gebaseerd op je sector en omvang, en je ziet in welke volgorde het werk logisch loopt. Uren zijn in deze rekensom de grootste post, dus dat is precies het getal dat je wilt kennen voordat je een offerte vraagt.
Twee manieren om dit concreet te maken, allebei zonder account.
Deze gids is informatief en geen juridisch advies. Raadpleeg bij twijfel de wettekst of een jurist.
Begin zelf met het platform of ga de diepte in met onze mensen. Allebei brengen ze je ICT in control.