Bijgewerkt september 1, 2026
Kort: De NIS-2-investeringskloof treft met name mkb's en kleinere overheidsinstanties die structureel te weinig budget hebben voor de maatregelen die ENISA als meest kritiek aanmerkt. Soevereine on-premise en open-source oplossingen bieden een kostenefficiënte route, mits ondersteund door EU-subsidies en een heldere bestuurlijke business case.

De NIS-2-investeringskloof cybersecurity budget compliance beschrijft het structurele verschil tussen de financiële middelen die NIS-2-plichtige organisaties beschikbaar hebben en de werkelijke kosten van de technische en organisatorische maatregelen die de richtlijn verplicht stelt. Die kloof is geen tijdelijk probleem: zij raakt de kern van hoe Europa zijn digitale weerbaarheid wil organiseren, en treft het zwaarst de organisaties die het minst zijn uitgerust om haar te dichten.

Waarom het budget structureel tekortschiet

De NIS-2-richtlijn (2022/2555) legt verplichtingen op aan duizenden organisaties die voorheen buiten het formele cybersecuritytoezicht vielen. Voor grote ondernemingen zijn de compliancekosten absorbeerbaar. Voor middelgrote gemeenten, regionale zorgaanbieders of juridische dienstverleners met vijftig tot tweehonderd medewerkers is dat een ander verhaal.

“De implementatie van NIS-2 onthult een fundamentele ongelijkheid: grote organisaties kunnen de compliancekosten absorberen, maar voor middelgrote en kleinere entiteiten dreigt naleving een existentieel financieel vraagstuk te worden.”

Juhan Lepassaar, uitvoerend directeur ENISA, ENISA NIS Investments Report 2024

Drie mechanismen verklaren de kloof. Ten eerste zijn cybersecuritykosten sterk niet-lineair: de basisinfrastructuur voor een incident response plan, een SIEM-systeem en patching-beleid kost een organisatie van honderd medewerkers relatief veel meer dan een organisatie van tienduizend. Ten tweede ontbreekt intern specialistisch personeel. Meer dan 40% van de mkb’s die onder NIS-2 vallen, beschikt niet over voldoende intern personeel om de technische vereisten te implementeren (ENISA NIS Investments Report 2024). Ten derde zijn IT-budgetten bij publieke en semipublieke organisaties in Nederland historisch gedimensioneerd op operationele stabiliteit, niet op risicogestuurde beveiligingsambitie.

Let op: Organisaties in de EU besteden gemiddeld 6,7% van hun IT-budget aan cybersecurity, terwijl ENISA een minimumnorm van 10% adviseert voor NIS-2-naleving in kritieke sectoren (ENISA NIS Investments Report 2024). Dit gat van ruim drie procentpunten vertaalt zich bij een middelgroot ziekenhuis of gemeente direct in miljoenen euro’s aan ontbrekend budget.

Kritieke investeringsgebieden volgens ENISA

ENISA identificeert in het NIS Investments Report 2024 een beperkt aantal domeinen als meest urgent, waarop de actuele onderbestedingen het hoogste risiconiveau opleveren.

Investeringsdomein ENISA-prioriteit Typisch tekort bij mkb/publieke sector
Identity & Access Management (IAM) Hoog Geen MFA, geen privileged access management
Security monitoring en detectie (SIEM/SOC) Hoog Geen 24/7 monitoring, geen alerting
Supply chain security Hoog Geen leveranciersbeoordelingen of contractuele eisen
Incident response en herstelplannen Hoog Plan bestaat op papier maar is niet getest
Cryptografische maatregelen (inclusief PQC) Opkomend kritiek Verouderde TLS-configuraties, geen kwantumstrategie
Bewustwording en training Middelhoog Eenmalige jaarlijkse phishingtest, geen continu programma

Het NIS360-rapport van ENISA voegt hieraan een sectorale dimensie toe: sectoren zoals drinkwater, afvalwaterbeheer en kleinere overheidsinstanties scoren gemiddeld lager op rijpheid dan financiële dienstverlening of telecombedrijven, terwijl de Implementing Regulation (EU) 2024/2690 voor alle sectoren gelijke technische minimumnormen stelt. Dat creëert een bijzonder scherpe investeringsverplichting voor de sectoren met de minste financiële armslag.

De post-kwantumcryptografie-adoptie-kloof

Post-kwantumcryptografie (PQC) illustreert het kloof-probleem in zijn meest extreme vorm. De technologische urgentie is helder, de budgettaire en organisatorische drempel is hoog, en de tijdshorizon is lang genoeg om uitstelgedrag te faciliteren.

“Post-kwantumcryptografie is geen toekomstmuziek. Organisaties die nu niet investeren in cryptografische wendbaarheid riskeren dat versleutelde data die vandaag wordt onderschept, morgen leesbaar is.”

ENISA, Europees Agentschap voor Cyberbeveiliging, ENISA Post-Quantum Cryptography guidance

Slechts 18% van de organisaties in kritieke sectoren beschikt over een volledig gedocumenteerde kwantumsecuritystrategie, terwijl 67% post-kwantumcryptografie als prioriteit benoemt maar nog geen implementatieplan heeft (ENISA NIS Investments Report 2024). Dit is precies het patroon dat toezichthouders vrezen: brede erkenning van het probleem, maar geen vertaling naar concrete investeringen. Het “harvest now, decrypt later”-aanvalspatroon, waarbij kwaadwillenden nu versleuteld verkeer onderscheppen en opslaan in afwachting van kwantumrekencapaciteit, maakt uitstel riskant voor organisaties die persoonsgegevens of staatsgeheimen langjarig beschermen. De Implementing Regulation (EU) 2024/2690 noemt cryptografische maatregelen expliciet als onderdeel van de risicobeheerplichten, wat betekent dat toezichthouders hier formeel op kunnen handhaven.

Kostenefficiënte soevereine routes naar compliance

Voor kleinere entiteiten is de keuze van technologieplatform niet alleen een beveiligingsvraag maar ook een budgetvraag. Propriëtaire cloudplatforms van Amerikaanse hyperscalers brengen naast licentiekosten ook jurisdictionele risico’s mee: de US CLOUD Act verplicht Amerikaanse aanbieders data over te dragen aan Amerikaanse opsporingsinstanties, ook wanneer die data in Europa is opgeslagen. Dit is in directe spanning met de GDPR-vereiste van effectieve technische en organisatorische bescherming.

Soevereine alternatieven zijn concreet beschikbaar en in veel gevallen goedkoper op termijn:

  • On-premise Nextcloud als vervanging van Microsoft 365: een volledig auditeerbare, open-source samenwerkingsomgeving die volledig onder eigen beheer draait. Eenmalige migratiekosten, geen doorlopende SaaS-licenties per gebruiker per maand, end-to-end-versleuteling ingebouwd.
  • Zwitsers of Duits gehoste clouddiensten bij aanbieders die niet onder de CLOUD Act vallen en contractueel gebonden zijn aan Europese jurisdictie, als tussenoplossing voor organisaties zonder eigen serverinfrastructuur.
  • Lokaal gehoste AI-oplossingen die uitsluitend draaien op eigen hardware en nooit klantdata gebruiken voor modeltraining: dit elimineert het risico van datalekkage via AI-interfaces en is een directe GDPR-risicoverlager.
  • Open-source SIEM-platforms zoals Wazuh als alternatief voor dure commerciële security monitoring, gecombineerd met gedeelde SOC-diensten via sectorale samenwerkingsverbanden.
Let op: Open-source is niet gratis: de licentiekosten zijn nul, maar implementatie, onderhoud en specialistische kennis kosten tijd en geld. De business case werkt het sterkst wanneer open-source wordt gecombineerd met gedeeld beheer via brancheorganisaties of publieke shared service centers.

De business case voor bestuurders en toezichthouders

Compliance officers en IT-beslissers die een NIS-2-investeringsvoorstel bij een Raad van Bestuur of gemeenteraad verdedigen, missen vaak het meest overtuigende frame: NIS-2-naleving is geen kostenpost maar een risicoverzekering met een rekenbare premie.

De argumentatiestructuur werkt als volgt. Ten eerste: kwantificeer het incident-risico. Ransomwareaanvallen op Nederlandse ziekenhuizen en gemeenten in 2021 tot en met 2023 leidden tot herstelkosten van meerdere miljoenen euro’s per incident, bovenop reputatieschade en boetes. Ten tweede: vergelijk de compliancekosten met de boetegrens. De NIS-2-richtlijn voorziet in maxima van 10 miljoen euro of 2% van de wereldwijde omzet voor essentiële entiteiten; zelfs een conservatieve risicowaardering maakt preventieve investering financieel rationeel. Ten derde: toon het subsidietraject. Wanneer een organisatie via het Digital Europe Programme of een nationale regeling een deel van de kosten externaliseren kan, verandert de netto investering substantieel.

Het ENISA NIS360-rapport biedt bestuurders een extern referentiepunt: sectorale rijpheidscores per land maken zichtbaar hoe de eigen organisatie zich verhoudt tot vergelijkbare entiteiten, wat de bestuurlijke urgentie concretiseert zonder interne politieke discussie.

EU-subsidies en nationale fondsen als kloof-verkleiners

De financieringskloof is reëel, maar niet onoverbrugbaar. Twee Europese mechanismen zijn direct relevant voor NIS-2-plichtige organisaties.

Het Digital Europe Programme financiert cybersecurityprojecten in kritieke sectoren via specifieke calls, met name voor publieke instellingen en sectorbrede samenwerkingsverbanden. De nadruk ligt op capaciteitsopbouw, testomgevingen en gedeelde beveiligingsdiensten. Organisaties die als consortium aanvragen, hebben hogere slaagkansen dan individuele aanvragen.

De Cybersecurity Skills Coalition (CSC-EDIC), een Europees Digital Infrastructure Consortium, richt zich specifiek op het tekort aan cybersecuritypersoneel dat de implementatiekloof in stand houdt. Door training en certificering te cofinancieren verlaagt CSC-EDIC de personeelskosten van compliance, wat voor kleine organisaties vaak de bindende beperking is.

Nationaal biedt het RVO in Nederland diverse digitaliseringsregelingen die ook cybersecurity-investeringen kunnen omvatten. Gemeenten en semipublieke instellingen kunnen daarnaast gebruik maken van specifieke BZK-financieringslijnen voor digitale weerbaarheid. De praktische uitdaging is dat het aanvraagproces zelf capaciteit kost, wat voor organisaties met een beperkt team een drempel vormt. Hier kunnen brancheorganisaties een coördinerende rol spelen.

Van kloof naar aanpak: de volgorde van prioriteiten

Organisaties die de kloof systematisch willen dichten, zijn geholpen bij een gefaseerde aanpak die de ENISA-prioriteiten volgt maar rekening houdt met de specifieke capaciteitsbeperkingen van kleinere entiteiten. Eerst: leg de basis vast via IAM, patchingbeleid en netwerkmonitoring. Dit dekt de meest waarschijnlijke aanvalsvectoren af en is aantoonbaar in een toezichtsaudit. Vervolgens: documenteer de risicobeoordeling en het incidentresponsplan conform de Implementing Regulation (EU) 2024/2690. Ten slotte: start de migratie van jurisdictioneel risicovolle platformen naar soevereine alternatieven, parallel aan een verkennende cryptografische inventarisatie als voorbereiding op de PQC-transitie.

De kloof verdwijnt niet door één beleidsbesluit. Zij verdwijnt door een combinatie van gerichte prioritering, slimme platformkeuzes die compliance en kostenbeheer combineren, en actief gebruik van beschikbare EU- en nationale financiering. Dat vereist dat compliance officers en IT-beslissers de investeringsdiscussie verplaatsen van IT-afdeling naar bestuurskamer, met een taal die risico, aansprakelijkheid en concurrentievermogen combineert.

Veelgestelde vragen

Welke organisaties vallen verplicht onder NIS-2 en zijn dus geconfronteerd met de investeringskloof?

De NIS-2-richtlijn (2022/2555) maakt onderscheid tussen “essentiële” en “belangrijke” entiteiten in sectoren zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur en overheid. Organisaties met meer dan 50 medewerkers of meer dan 10 miljoen euro omzet in die sectoren vallen doorgaans onder de richtlijn. Lidstaten kunnen de scope uitbreiden naar kleinere entiteiten met een hoog risicoprofiel.

Wat zijn de financiële gevolgen als een organisatie niet voldoet aan NIS-2?

De NIS-2-richtlijn voorziet in maximale boetes van 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en 7 miljoen euro of 1,4% voor belangrijke entiteiten. Naast boetes kunnen toezichthouders operationele beperkingen opleggen. Reputatieschade is aanzienlijk in sectoren waar vertrouwen centraal staat, zoals de rechtssector en gezondheidszorg.

Waarom is post-kwantumcryptografie relevant voor NIS-2-compliance en hoe urgent is de overstap?

De Implementing Regulation (EU) 2024/2690 schrijft cryptografische maatregelen voor als onderdeel van de risicobeheerverplichtingen. Kwantumcomputers zullen op termijn gangbare versleuteling zoals RSA en ECC kunnen kraken. Het “harvest now, decrypt later”-risico, waarbij aanvallers nu versleutelde data opslaan om later te ontcijferen, maakt migratie naar post-kwantumstandaarden urgent voor organisaties die gevoelige langetermijndata beheren.

Welke EU-subsidies kunnen organisaties concreet aanvragen voor cybersecurity-investeringen?

Het Digital Europe Programme financiert cybersecurityprojecten in kritieke sectoren via gerichte calls, met name voor publieke instellingen en samenwerkingsverbanden. Nationaal kunnen organisaties in Nederland terecht bij RVO voor digitaliseringsregelingen. De Cybersecurity Skills Coalition (CSC-EDIC) ondersteunt capaciteitsopbouw en training, wat de personeelskosten van compliance indirect verlaagt.

Is een migratie van Microsoft 365 naar een soevereine Nextcloud-omgeving een realistisch alternatief voor NIS-2-naleving?

Ja, voor organisaties die de jurisdictionele risico’s van de US CLOUD Act willen elimineren is een on-premise of Europees gehoste Nextcloud-omgeving een aantoonbaar alternatief. Nextcloud biedt end-to-end-versleuteling, volledig auditeerbare broncode en integreert met open authenticatiestandaarden. De migratiekosten zijn eenmalig en liggen op termijn lager dan doorlopende SaaS-licentiekosten, wat de business case voor bestuurders versterkt.

Veelgestelde vragen

Welke organisaties vallen verplicht onder NIS-2 en zijn dus geconfronteerd met de investeringskloof?
De NIS-2-richtlijn (2022/2555) maakt onderscheid tussen 'essentiu00eble' en 'belangrijke' entiteiten in sectoren zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur en overheid. Organisaties met meer dan 50 medewerkers of meer dan 10 miljoen euro omzet in die sectoren vallen doorgaans onder de richtlijn. Lidstaten kunnen de scope uitbreiden naar kleinere entiteiten met een hoog risicoprofiel.
Wat zijn de financiu00eble gevolgen als een organisatie niet voldoet aan NIS-2?
De NIS-2-richtlijn voorziet in maximale boetes van 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiu00eble entiteiten, en 7 miljoen euro of 1,4% voor belangrijke entiteiten. Naast boetes kunnen toezichthouders operationele beperkingen opleggen en is reputatieschade aanzienlijk, met name in sectoren waar vertrouwen centraal staat zoals de rechtssector en gezondheidszorg.
Waarom is post-kwantumcryptografie relevant voor NIS-2-compliance en hoe urgent is de overstap?
De Implementing Regulation (EU) 2024/2690 schrijft cryptografische maatregelen voor als onderdeel van de risicobeheerverplichtingen. Kwantumcomputers zullen op termijn gangbare versleuteling zoals RSA en ECC kunnen kraken. Het 'harvest now, decrypt later'-risico, waarbij aanvallers nu versleutelde data opslaan om later te ontcijferen, maakt migratie naar post-kwantumstandaarden urgent voor organisaties die gevoelige langetermijndata beheren.
Welke EU-subsidies kunnen organisaties concreet aanvragen voor cybersecurity-investeringen?
Het Digital Europe Programme financiert cybersecurityprojecten in kritieke sectoren via gerichte calls, met name voor publieke instellingen en samenwerkingsverbanden. Nationaal kunnen organisaties in Nederland terecht bij RVO voor digitaliseringsregelingen. Daarnaast biedt de Cybersecurity Skills Coalition (CSC-EDIC) ondersteuning voor capaciteitsopbouw en training, wat de personeelskosten van compliance indirect verlaagt.
Is een migratie van Microsoft 365 naar een soevereine Nextcloud-omgeving een realistisch alternatief voor NIS-2-naleving?
Ja, voor organisaties die de jurisdictionele risico's van de US CLOUD Act willen elimineren is een on-premise of Zwitsers gehoste Nextcloud-omgeving een aantoonbaar alternatieve aanpak. Nextcloud biedt end-to-end-versleuteling, volledig auditeerbare broncode en integreert met open authenticatiestandaarden. De migratiekosten zijn eenmalig en liggen op termijn lager dan doorlopende SaaS-licentiekosten, wat de business case voor bestuurders versterkt.