NIS2

Wat kost NIS2-compliance in de praktijk?

De kosten van NIS2 zitten in vier posten, en je startpunt bepaalt de rekensom meer dan je omvang. Een opbouw in inspanning, de posten die organisaties structureel vergeten, en waar je zonder risico kunt besparen.

Patrick Sierat 11 juni 2026 12 min leestijd
NIS2KostenBasis

De kosten van NIS2 laten zich niet in één bedrag uitdrukken, maar wel in een opbouw. Vier posten bepalen de rekensom: de eenmalige inrichting, de technische maatregelen die je nog mist, het doorlopend beheer, en de tijd die je bestuur eraan kwijt is. Van die vier wordt de laatste bijna altijd vergeten en de derde bijna altijd onderschat.

Wat opvalt in de praktijk: je startpunt weegt zwaarder dan je omvang. Een organisatie van vijftig medewerkers die vanaf nul begint, is duurder uit dan een organisatie van vijfhonderd met een werkend managementsysteem. Dat maakt de vraag “wat kost NIS2” eigenlijk de vraag “hoeveel heb je al”.

De vier kostenposten

1. Inrichting. De eenmalige exercitie: scope bepalen, risico’s inventariseren en waarderen, maatregelen kiezen en beleggen, beleid en procedures vastleggen, de meldketen inrichten en het bestuur meenemen. Dit is projectwerk met een duidelijk begin en eind.

2. Techniek. Wat je nog niet hebt en wel nodig hebt. Denk aan multifactorauthenticatie op alle toegangspaden, centrale logging en monitoring, back-ups die getest zijn in plaats van alleen ingericht, netwerksegmentatie, en kwetsbaarhedenbeheer. Deze post varieert het sterkst tussen organisaties, want hij hangt volledig af van wat er al staat.

3. Doorlopend beheer. Elk jaar opnieuw: bewijs verzamelen, controls toetsen, incidenten registreren en evalueren, leveranciers beoordelen, het risicoregister actualiseren, interne audit en directiebeoordeling. Dit is de post die stilletjes de grootste wordt.

4. Bestuurlijke tijd. NIS2 legt de verantwoordelijkheid voor het goedkeuren van de maatregelen en het toezicht op de uitvoering expliciet bij het bestuur, en verplicht bestuurders zich daarin te laten scholen. Dat kost bestuurstijd, en bestuurstijd is de duurste tijd in de organisatie.

Wat je startpunt met de rekensom doet

Onderstaande bandbreedtes zijn in dagen inspanning uitgedrukt, want dat is stabieler dan euro’s en makkelijker naar je eigen tarieven te vertalen. Het gaat om de eenmalige inrichting tot het punt waarop je aantoonbaar aan de zorgplicht voldoet, exclusief technische investeringen.

StartpuntInrichtingWat het werk vooral is
Geen managementsysteem80 tot 150 dagenAlles vanaf de basis: scope, risicobeoordeling, maatregelen, beleid, rollen, meldketen
Beleid aanwezig, niet levend50 tot 90 dagenBestaand materiaal toetsen, gaten dichten, eigenaarschap beleggen, bewijslast opbouwen
NEN 7510 of BIO in werking30 tot 60 dagenVooral de bestuurlijke laag, de meldtermijnen en de ketenbeoordeling
ISO 27001 gecertificeerd20 tot 40 dagenAccentverschillen adresseren, zie van ISO 27001 naar NIS2

Voor het doorlopend beheer geldt daarna een orde van grootte van 0,2 tot 0,5 FTE per jaar voor een middelgrote organisatie, sterk afhankelijk van hoeveel van de bewijsvoering geautomatiseerd is. Bij organisaties die alles handmatig bijhouden zien we die last elk jaar stijgen, omdat het aantal controls en leveranciers groeit en de administratie meegroeit.

Deze getallen zijn richtinggevend, geen offerte. Ze zeggen iets over de verhouding tussen scenario’s, niet over jouw specifieke situatie.

Wat organisaties vergeten mee te rekenen

De keten. NIS2 verplicht je om de beveiliging van je toeleveranciers en dienstverleners te beoordelen en dat te kunnen aantonen. Wie honderd leveranciers heeft, kan dat niet met honderd vragenlijsten per jaar oplossen. De kosten zitten hier niet in het beoordelen zelf maar in het opzetten van een werkwijze die schaalt: risicoclassificatie van leveranciers, gedifferentieerde diepgang, en hergebruik van bewijs dat leveranciers al hebben.

De meldketen. De meldplicht kent harde termijnen: een vroegtijdige waarschuwing binnen 24 uur, een inhoudelijke melding binnen 72 uur en een eindverslag binnen een maand. Die termijnen halen betekent dat je buiten kantoortijd moet kunnen opschalen, dat er iemand bevoegd is om te melden en dat er een concept klaarligt. Dat inrichten en oefenen kost tijd die zelden in de begroting staat.

De tweede en derde jaarcyclus. Het eerste jaar is projectwerk met projectbudget. Het tweede jaar is beheerwerk zonder budget. Precies daar zakt de aantoonbaarheid weg, en precies daar begint de organisatie de kosten pas echt te voelen.

De vertaalslag naar de werkvloer. Beleid dat niemand kent, is geen maatregel. Bewustwording, instructie en het inregelen van nieuwe werkwijzen kosten meer dan het schrijven van het beleid zelf.

De kosten van niet voldoen

Tegenover de investering staat een risico dat zich in drie vormen laat uitdrukken.

Bestuurlijke handhaving. Voor essentiële entiteiten geldt een boetemaximum van 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, het hoogste van beide. Voor belangrijke entiteiten is dat 7 miljoen euro of 1,4 procent. Belangrijker dan het bedrag is dat een toezichthouder ook maatregelen kan opleggen, en dat het bestuur persoonlijk kan worden aangesproken op nalatigheid.

Commercieel. Klanten die zelf onder NIS2 vallen, moeten hun leveranciers beoordelen. Wie geen aantoonbare beheersing kan laten zien, verliest opdrachten voordat er ooit een toezichthouder aan te pas komt. Dit is in de praktijk de sterkste prikkel, en de snelste.

Operationeel. Het risico waar de wet eigenlijk over gaat. Een incident dat je bedrijfsvoering wekenlang platlegt, kost een veelvoud van elke compliance-investering. Organisaties die hun risico’s expliciet maken, ontdekken vaak dat hun grootste blootstelling niet zat waar het budget zat.

Waar je kunt besparen zonder risico te nemen

Drie plekken leveren structureel wat op.

Hergebruik van bewijs. Als je onder meerdere kaders valt, en dat is bij NIS2 bijna altijd zo, betaal je zonder mappings meerdere keren voor dezelfde maatregel. Eén periodieke toegangsreview kan bewijs leveren voor ISO 27001, NEN 7510 en de zorgplicht uit NIS2 tegelijk, mits je hem één keer administreert in plaats van drie keer.

Risicogestuurd prioriteren. De zorgplicht vraagt om passende maatregelen, niet om maximale maatregelen. Wie zijn risico’s waardeert en zijn risicobereidheid vastlegt, kan onderbouwd besluiten iets niet te doen. Dat is goedkoper dan alles doen, en beter verdedigbaar dan willekeurig kiezen.

Doorlopend in plaats van piekbelasting. Bewijs dat ontstaat terwijl het werk gebeurt, kost bijna niets. Bewijs dat drie weken voor de audit bij elkaar wordt gezocht, kost een veelvoud en levert bovendien gaten op in de periode ertussen.

Wat Pulse aan de rekensom verandert

De post die het hardst groeit, is het doorlopend beheer. Dat is precies waar Pulse op ingrijpt.

In het Pulse Framework hangt bewijs aan de control, niet aan het kader. Eén control bedient elke eis die erop leunt, over alle 170-plus ondersteunde kaders heen. Daarmee verdwijnt de dubbele administratie die de jaarlijkse last opdrijft. Taken stromen naar de eigenaren van domeinen en processen, zodat de bewijsvoering ontstaat in het werk in plaats van erna. En de audit-trail wordt automatisch vastgelegd, dus de reconstructie achteraf vervalt.

Voor de ketenbeoordeling, meestal de zwaarste terugkerende post, betekent dat: leveranciers classificeren op risico, per klasse vastleggen welk bewijs je vraagt, en de status doorlopend zichtbaar houden in plaats van jaarlijks uitvragen.

Gappie, de lokale AI-laag, doet de vertaalslag tussen normteksten en je eigen documentatie. Een gap-analyse die handmatig dagen kost, levert Gappie met bronvermelding aan, waarna een mens beoordeelt of het klopt. Dat verplaatst je inspanning van zoeken naar beslissen.

Hoe wij ernaar kijken

De vraag “wat kost NIS2” is bijna altijd een verkeerd gestelde vraag. De betere vraag is: wat kost het ons nu al, verspreid over afdelingen, dat we onze beheersing niet op één plek hebben staan? In veel organisaties zit daar meer geld dan in de NIS2-inrichting zelf, alleen is het onzichtbaar omdat het over tien budgetten verdeeld is.

Wie NIS2 aangrijpt om die versnippering op te lossen, betaalt eenmalig en bespaart structureel. Wie NIS2 als los traject naast de bestaande administratie zet, betaalt eenmalig en daarna elk jaar opnieuw.

Aan de slag

Wil je weten waar jouw organisatie staat, begin dan met de gratis NIS2-check. Die geeft je in een paar minuten een gestructureerd beeld van je volwassenheid en de eerstvolgende stappen. Wil je de rekensom voor je eigen situatie doorrekenen, plan dan een demo van 30 minuten, dan kijken we samen naar wat je al hebt liggen en wat er echt nog moet gebeuren.

Veelgestelde vragen

Kort antwoord op de vragen die hierbij horen.

Niet de eenmalige inrichting, maar het doorlopend aantoonbaar houden. Beleid schrijven kost weken, bewijs van werking verzamelen kost elk jaar opnieuw tijd. Organisaties die dat proces niet automatiseren, zien de jaarlijkse last stijgen in plaats van dalen.
De risicobeoordeling en de bestuurlijke besluitvorming kun je alleen zelf doen, want die vragen kennis van je eigen processen. Voor de vertaling van de wettelijke eisen naar concrete maatregelen loont externe hulp vaak, zeker in het eerste jaar. Wat je uitbesteedt moet je daarna wel zelf kunnen onderhouden, anders koop je een rapport in plaats van beheersing.
Substantieel. ISO 27001 dekt het grootste deel van de zorgplicht af. Wat overblijft is vooral bestuurlijke betrokkenheid, de wettelijke meldketen met haar termijnen, en het aantoonbaar beoordelen van je toeleveranciers. In doorlooptijd scheelt dat doorgaans een factor drie tot vier.
Voor essentiële entiteiten geldt een maximum van 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag telt. Voor belangrijke entiteiten is dat 7 miljoen euro of 1,4 procent. Daarnaast kan een toezichthouder maatregelen opleggen en kan het bestuur persoonlijk worden aangesproken.
Niet per se in het eerste jaar. Wel zodra je een tweede kader moet bedienen of zodra bewijslast doorlopend moet zijn in plaats van rond audits. Het omslagpunt ligt in de praktijk bij de tweede jaarcyclus, wanneer handmatig bijhouden meer tijd kost dan de maatregelen zelf.

Heb je vragen over dit onderwerp?

Plan een gesprek met een Pulse-consultant. Concreet, met je eigen situatie als uitgangspunt.

Plan een gesprek Naar Kennisbank