Gids

Wat kost NIS2-compliance?

De wetgever heeft het zelf laten uitrekenen. Een middelgrote onderneming is eenmalig ongeveer 61.000 euro kwijt aan de Cyberbeveiligingswet en een grote ongeveer 421.000 euro, eigen uren meegerekend tegen standaardtarieven. Daarna blijft er structureel werk. Er zit geen certificaat in dat bedrag, want NIS2 kent geen certificeringsplicht.

Laatst bijgewerkt op

De officiële raming: wat de wetgever zelf heeft berekend

Bij het Cyberbeveiligingsbesluit hoort een regeldrukparagraaf. Het ministerie van Justitie en Veiligheid liet een onafhankelijk onderzoeksbureau uitrekenen wat de zorgplicht, de bestuursverplichting en de registratieplicht organisaties kosten. Dat gebeurde met interviews bij bedrijven uit verschillende sectoren en volgens het Handboek Meting Regeldrukkosten, de methode die het Adviescollege Toetsing Regeldruk voorschrijft. De uitkomst staat in de nota van toelichting bij het besluit, in het Staatsblad.

Dat maakt het de enige Nederlandse kostenbron over NIS2 die niet van een aanbieder komt. Twee dingen om te weten voordat je naar de bedragen kijkt. Ten eerste zijn het meerkosten: de onderzochte bedrijven deden al aan beveiliging op basis van de oude Wbni of hun sectorregels, en geraamd is wat de nieuwe wet daar bovenop legt. Ten tweede zit je eigen tijd erin, gewaardeerd tegen standaard interne uurtarieven. Het is dus geen bedrag dat je overmaakt, maar een bedrag dat je uitgeeft.

Geraamde kosten per onderneming, uit de regeldrukparagraaf bij het Cyberbeveiligingsbesluit (Staatsblad 2026, 189, tabellen 1 en 2). De totalen zijn de optelsom van de rijen erboven, afgerond.
PostMiddelgrote ondernemingGrote onderneming
Zorgplicht, eenmalige tijd614 uur tegen 49 euro per uur6.708 uur tegen 54 euro per uur
Zorgplicht, eenmalig out-of-pocket25.000 euro44.400 euro
Training van het bestuur, eenmalig1.954 euro aan tijd plus 3.958 euro out-of-pocket2.808 euro aan tijd plus 11.071 euro out-of-pocket
Registratie, eenmalig4 uur tegen 54 euro per uur, dus 216 euroZelfde 4 uur, dus 216 euro
Eenmalig totaal, afgerondOngeveer 61.000 euroOngeveer 421.000 euro
Zorgplicht, structurele tijd per jaar1.246 uur tegen 73 euro per uur3.465 uur tegen 51 euro per uur
Zorgplicht, structureel out-of-pocket per jaar30.000 euro32.800 euro
Structureel totaal per jaar, afgerondOngeveer 121.000 euroOngeveer 210.000 euro

De bedragen narekenen

Een middelgrote onderneming komt op 614 uur maal 49 euro is ruim 30.000 euro aan tijd, plus 25.000 euro aan uitgaven, plus bijna 6.000 euro voor de bestuurstraining, plus 216 euro voor de registratie. Samen ongeveer 61.000 euro eenmalig. Bij een grote onderneming loopt alleen de tijdpost al op tot ruim 360.000 euro, en komt het eenmalige totaal uit op ongeveer 421.000 euro.

Structureel keert per jaar ongeveer 121.000 euro terug bij een middelgrote onderneming en ongeveer 210.000 euro bij een grote. Dat bedrag lijkt hoog naast het eenmalige bedrag, en dat komt doordat het grotendeels uren zijn: 1.246 uur per jaar is ongeveer driekwart fte. De harde uitgaven zijn 30.000 euro per jaar, voor zaken die de onderzochte bedrijven zelf noemden, zoals een ISMS-licentie, ingehuurde monitoring naast het eigen SOC en een CISO.

De berekening gaat uit van 7.550 ondernemingen die onder de wet vallen. Dat is het getal uit de memorie van toelichting bij de wet en het telt ondernemingen. De Rijksoverheid spreekt elders van ruim 8.000 organisaties, een bredere telling; wij houden hier het getal aan dat in de raming zelf zit. Gemiddeld over die 7.550 komt het onderzoek uit op ongeveer 145.000 euro eenmalig en 142.000 euro per jaar per bedrijf, samen ruim een miljard euro voor Nederland als geheel. Dat gemiddelde is gewogen over middelgroot en groot, dus het zegt weinig over jouw organisatie. De twee kolommen hierboven zeggen meer.

Waarom er geen certificaatprijs in staat

De grootste denkfout bij NIS2-kosten is de vergelijking met ISO 27001. Bij ISO 27001 koop je een oordeel: een geaccrediteerde instelling stuurt auditors, rekent per dag en geeft een certificaat af dat drie jaar meegaat. Die rekening is voorspelbaar en herhaalt zich.

De Cyberbeveiligingswet werkt anders. De wet noemt geen enkele norm bij naam en kent geen certificeringsplicht. Er is geen instelling die je certificaat afgeeft, geen jaarlijkse controle-audit die je inkoopt en geen toezichtbijdrage die je betaalt. Wat je koopt is de maatregel zelf, niet het stempel eronder.

Op twee plekken kan toezicht toch geld kosten. De bevoegde autoriteit mag een beveiligingsscan bij je uitvoeren of laten uitvoeren, en die kosten draagt de autoriteit zelf. Maar ze mag je ook verplichten een onafhankelijke deskundige te laten onderzoeken of je aan de wet voldoet, en die kosten draag je zelf, tenzij de autoriteit vindt dat ze redelijkerwijs bij haar horen. Bij essentiele entiteiten kan er daarnaast een controlefunctionaris worden aangewezen, ook op kosten van de entiteit. Dat zijn geen begrote posten maar gevolgen van tegenvallend toezicht.

De kostenposten van NIS2 en ISO 27001 naast elkaar. De ISO-bedragen zijn indicatieve marktbedragen bij ongeveer 50 medewerkers, overgenomen uit onze ISO 27001-gids en uit ons artikel over wat een ISO 27001-certificering kost.
PostNIS2 en de CyberbeveiligingswetISO 27001
Externe toets voor het bewijsGeen. De wet kent geen certificeringsplichtFase 1 en fase 2 samen indicatief 6.000 tot 18.000 euro
Terugkerende externe toetsGeen vaste cyclusJaarlijkse controle-audit, indicatief 30 tot 40 procent van de eerste audit
De tekst zelfGratis: wet en besluit staan in het StaatsbladNEN-EN-ISO/IEC 27001:2023 kost 240 euro exclusief btw
Training van het bestuurVerplicht, met certificaat van deelname per bestuurslidNiet voorgeschreven door de norm
Onderzoek op eigen kostenAlleen als de toezichthouder het oplegtContractueel onderdeel van de certificering
Als het misgaatBoete tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzetSchorsing of intrekking van het certificaat

De vier posten waaruit het bedrag bestaat

Uit de raming en uit de wettekst komen vier stapels. Ze verschuiven onderling, maar ze verdwijnen niet.

  • Eigen uren. De grootste post, en de enige die je niet kunt factureren aan iemand anders. De raming rekent met 614 uur eenmalig voor een middelgrote onderneming en daarna ruim 1.200 uur per jaar. Het duurste eenmalige onderdeel is volgens de onderzochte bedrijven de gap-analyse plus het herzien van de contracten met ketenpartners.
  • Externe hulp. Adviseurs voor de gap-analyse, juristen voor de ketenafspraken, soms tijdelijk extra personeel voor de invoeringsperiode. Dit zit in de out-of-pocket-post van 25.000 euro eenmalig en is de post waar je de meeste invloed op hebt. Indicatief rekent de Nederlandse markt 100 tot 200 euro per uur voor begeleiding.
  • Techniek en licenties. Structureel de hardste uitgave: ongeveer 30.000 euro per jaar. Genoemd worden een ISMS-licentie, ingehuurde monitoring naast het eigen SOC, logging en de inhuur van een CISO.
  • Bestuur en registratie. Klein en exact bekend: bijna 6.000 euro eenmalig voor de training van het voltallige bestuur bij een middelgrote onderneming, en 216 euro voor de registratie. Grote ondernemingen houden daarnaast 10 uur per jaar over voor het actueel houden van hun registratiegegevens.

Waar het geld in de zorgplicht heen gaat

De zorgplicht staat in artikel 21 van de wet en is uitgewerkt in dertien artikelen van het Cyberbeveiligingsbesluit. Die dertien zijn geen abstracte thema's: ze eisen beleid dat je schriftelijk vastlegt en aantoonbaar toepast, een risicomethodiek met acceptatiecriteria, logging met een vooraf bepaalde bewaartermijn, een continuiteitsplan en een crisisplan die je periodiek test en beoefent, geverifieerde back-ups, een actuele inventaris van bedrijfsmiddelen en een periodieke evaluatie van de doeltreffendheid.

De onderzochte bedrijven noemen twee onderwerpen waar hun bestaande beleid tekortschiet, en dat zijn precies de twee die geld kosten. Het eerste is de beveiliging van de toeleveringsketen: je moet je directe leveranciers toetsen aan je eigen beveiligingseisen en dat periodiek herhalen, wat neerkomt op contracten openbreken en een proces optuigen. Het tweede is incidentbehandeling, waar detectie en monitoring aan hangen. Zie de zorgplicht-gids voor wat er per onderwerp precies wordt gevraagd.

Wat jouw bedrag omhoog of omlaag duwt

De raming is een gemiddelde van geinterviewde bedrijven. Zes factoren verklaren waarom jouw bedrag ervan afwijkt.

  • Je startpunt. Wie al een ISO 27001- of NEN 7510-managementsysteem heeft, betaalt vooral het verschil. De onderzochte bedrijven met zo'n norm hielden meerkosten over op ketenbeveiliging en incidentbehandeling, niet op beleid dat er al lag.
  • Je scope. Hoeveel systemen, locaties en diensten binnen de zorgplicht vallen. Dit is de goedkoopste knop om aan te draaien en de duurste om over te slaan, want een te ruim getrokken scope betaal je jaar na jaar terug.
  • Je ketenpositie. Werk je veel op projectbasis met wisselende partners, dan verwachten de onderzochte bedrijven structureel meer tijd kwijt te zijn aan het sluiten van afspraken met die partners.
  • Je juridische structuur. Bestaat de groep uit tientallen entiteiten in meerdere lidstaten, dan heeft elk van die entiteiten een eigen registratieplicht die uit de richtlijn volgt.
  • Je sector. Het besluit laat ruimte voor aanvullende sectorregels bij ministeriele regeling, en voor de overheid geldt daarnaast de BIO. Dat komt bovenop het basisbedrag.
  • Een aanwijzing van de minister. In het uiterste geval kan een entiteit verplicht worden bepaalde leveranciers uit aangewezen onderdelen van haar systemen te weren, als de nationale veiligheid in het geding is. Vervangen is dan geen begrote post maar een gedwongen investering.

Hoe je de rekening kleiner maakt

Niet door minder te doen dan de wet vraagt. Wel door in de goede volgorde te werken, want de dure fouten worden aan het begin gemaakt.

  • Bepaal eerst of je eronder valt en als wat. Essentieel of belangrijk verandert niets aan de zorgplicht zelf, maar wel aan het toezicht. Zet de onderbouwing op papier.
  • Doe de gap-analyse voordat je iets koopt. Het is de post die de onderzochte bedrijven als duurste onderdeel noemen, en tegelijk de enige die voorkomt dat je maatregelen betaalt die je al had.
  • Hergebruik wat er ligt. Een bestaand managementsysteem, een verwerkingsregister, een leveranciersproces. De overlap met ISO 27001 is groot genoeg om het meeste bewijs twee keer te laten tellen.
  • Trek de bestuurstraining naar voren. Elk bestuurslid moet er binnen twee jaar na inwerkingtreding aan voldoen, of binnen twee jaar na benoeming. Uitstellen maakt het niet goedkoper, alleen krapper.
  • Meet wat vandaag gratis meetbaar is, voordat je een adviseur betaalt om het te bekijken.

Begin bij het deel dat niets kost

De technische buitenkant kun je in vijf minuten toetsen. Onze gratis domeinscan controleert TLS, security headers, DNSSEC, e-mailbeveiliging en een reeks andere publiek zichtbare instellingen, en laat zien welke daarvan als bewijs meetellen voor NIS2 en ISO 27001. Dat is geen compliance, maar het is wel de goedkoopste eerste meting die er is.

Wil je weten hoeveel werk de rest is, reken het dan door zonder account. Je krijgt de werklast per onderwerp, gebaseerd op je sector en omvang, en je ziet in welke volgorde het werk logisch loopt. Uren zijn in deze rekensom de grootste post, dus dat is precies het getal dat je wilt kennen voordat je een offerte vraagt.

Verder lezen

Zie waar je nu staat

Twee manieren om dit concreet te maken, allebei zonder account.

Scan je domein gratis Bereken je werklast

Veelgestelde vragen

Wat kost NIS2-compliance gemiddeld?
Volgens de officiële regeldrukraming bij het Cyberbeveiligingsbesluit is een middelgrote onderneming eenmalig ongeveer 61.000 euro kwijt en een grote ongeveer 421.000 euro. Structureel keert daarna ongeveer 121.000 respectievelijk 210.000 euro per jaar terug. Eigen uren zitten daarin, gewaardeerd tegen standaardtarieven, dus het is geen bedrag dat je overmaakt.
Waarom staat er geen certificaatprijs in?
Omdat NIS2 geen certificeringsplicht kent. De Cyberbeveiligingswet noemt geen enkele norm bij naam en er is geen instelling die een NIS2-certificaat afgeeft. Je betaalt de maatregelen en het bewijs dat ze werken, niet een audit die dat bevestigt. Dat scheelt de auditkosten die bij ISO 27001 indicatief 6.000 tot 18.000 euro per certificeringsronde zijn.
Wat kost de verplichte training van het bestuur?
De raming komt bij een middelgrote onderneming uit op 1.954 euro aan bestuurstijd plus 3.958 euro aan uitgaven voor het voltallige bestuur, en bij een grote op 2.808 plus 11.071 euro. Gerekend is met ongeveer vijf uur per bestuurder bij middelgrote en negen uur bij grote ondernemingen. De wet schrijft geen prijs of aanbieder voor, wel een certificaat van deelname.
Wat kost de registratieplicht?
Weinig. De raming rekent met een dagdeel werk, ongeveer vier uur van een hoogopgeleide medewerker, wat neerkomt op 216 euro eenmalig. Grote ondernemingen houden daarnaast ongeveer tien uur per jaar over voor het actueel houden van de geregistreerde gegevens, zoals de domeinnamen van de entiteit. Structureel is de post te verwaarlozen.
Moet ik betalen voor toezicht of een audit?
Er is geen jaarlijkse toezichtbijdrage. Voert de bevoegde autoriteit een beveiligingsscan uit, dan draagt zij die kosten zelf. Verplicht zij je een onafhankelijke deskundige te laten onderzoeken of je aan de wet voldoet, dan draag je die kosten wel, tenzij de autoriteit oordeelt dat ze redelijkerwijs bij haar horen. Bij essentiele entiteiten kan ook een controlefunctionaris op jouw kosten worden aangewezen.
Is ISO 27001 goedkoper dan NIS2 of juist duurder?
Het zijn geen alternatieven. ISO 27001 is een manier om een groot deel van de zorgplicht in te richten en aan te tonen, met een extra rekening voor de certificerende instelling. NIS2 blijft daarnaast eigen eisen stellen: de meldplicht, de registratie, de rol en de training van het bestuur en de eisen aan de toeleveringsketen. Wie al gecertificeerd is, betaalt vooral het verschil.
Wat kost het als ik niets doe?
Voor essentiele entiteiten maximaal 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt, en voor belangrijke entiteiten 7 miljoen euro of 1,4 procent. Voor andere overtredingen geldt maximaal 1 miljoen euro. Een bestuurslid dat zijn eigen verplichtingen niet nakomt kan daarnaast persoonlijk een boete van maximaal 25.000 euro krijgen.
Kost NIS2 ook geld als ik er zelf niet onder val?
Vaak wel. Lever je aan een organisatie die eronder valt, dan moet die je toetsen aan haar eigen beveiligingseisen en dat periodiek herhalen. Dat komt bij jou binnen als vragenlijst, beveiligingsbijlage of auditclausule in het contract. De kosten zijn lager dan een eigen zorgplicht, maar ze zijn er, en ze herhalen zich per klant als je het antwoord niet een keer goed vastlegt.
In control

Twee voordeuren. Eén doel.

Begin zelf met het platform of ga de diepte in met onze mensen. Allebei brengen ze je ICT in control.

Probeer het platform Vertel wat er speelt
Direct zelf proberen. Geen demo-gesprek nodig.