Een securitybudget onderbouwen mislukt bijna altijd om dezelfde reden: het voorstel gaat over dreigingen in plaats van over keuzes. Een directie kan geen dreiging goedkeuren. Wel een bedrag met een gevolg eraan vast. Wie met een lijst risico’s aankomt krijgt begrip en geen geld; wie met drie scenario’s en drie prijskaartjes komt, krijgt een besluit.
In dit artikel lees je hoe je dat voorstel opbouwt, welke cijfers je nodig hebt en waarom je het gesprek beter niet begint met wat er kan gebeuren.
Kort samengevat
- Vraag geen budget voor veiligheid, vraag budget voor een besluit met gevolgen.
- Geef altijd minstens twee alternatieven, inclusief de optie niets doen met de consequentie erbij.
- Reken in dagen en maanden, niet in maatregelen: een directie koopt inzet, niet techniek.
- Begin met een nulmeting, want zonder startpunt is elk bedrag een gok.
- Koppel het aan een verplichting die al bestaat, dan is het geen keuze meer maar een planning.
Waarom een securitybudget onderbouwen zo vaak misgaat
Het klassieke voorstel bestaat uit een risicolijst met kleuren, een verwijzing naar een recent nieuwsbericht en een totaalbedrag. Dat voorstel faalt niet omdat de directie security onbelangrijk vindt, maar omdat er geen besluit in zit. Er staat geen alternatief, geen gevolg van afwijzen, en geen manier om te bepalen of het bedrag redelijk is.
Directies nemen dagelijks besluiten over investeringen waar ze de techniek niet van begrijpen. Wat ze daarbij nodig hebben is een vergelijking. Wat kost het, wat levert het op, wat gebeurt er als we het niet doen, en wat is het goedkoopste alternatief dat nog verdedigbaar is.
Er is nog een reden waarom het misgaat: de vraag komt te groot in één keer. Een voorstel van een ton wordt aangehouden, een voorstel van een paar duizend euro met een concreet resultaat wordt goedgekeurd. En dat eerste resultaat is precies waarmee je het volgende bedrag onderbouwt.
Begin met een nulmeting, niet met een plan
Zonder startpunt is elk bedrag een gok, en een gok kun je niet verdedigen in een directievergadering. Een nulmeting geeft je drie dingen die je nodig hebt: een objectief beeld van waar je staat, een lijst met wat er ontbreekt, en een inschatting van de inspanning per onderdeel.
Bij ons is dat een GAP-analyse voor een vaste prijs van 2.500 euro. Dat bedrag is bewust laag en vast, omdat het de enige uitgave is die je moet doen voordat je weet wat de rest gaat kosten. Een directie die 2.500 euro afwijst om te weten waar de organisatie staat, wijst niet het budget af maar het onderwerp, en dan weet je ook waar je aan toe bent.
De uitkomst gebruik je daarna als rekenbasis. Die dagen koop je in als CISO-as-a-Service voor 1.200 euro per dag, en dan is een gat van tien dagen werk een bedrag dat je kunt noemen in plaats van schatten.
Bouw het voorstel op als drie scenario’s
Zet nooit één bedrag op tafel. Zet er drie, met per scenario wat je wel en niet krijgt:
- Niets doen. Beschrijf feitelijk wat er dan blijft liggen en welke verplichting je dan niet haalt. Geen dramatiek, wel concreet.
- Het minimum. Alleen wat nodig is om aan je verplichtingen te voldoen, met het aantal dagen en het bedrag.
- Het verstandige. Het minimum plus de onderdelen die het risico echt verlagen, met de meerkosten apart benoemd.
Het effect hiervan is dat het gesprek verandert. Het gaat niet meer over of er geld naar security gaat, maar over welk van de drie. Dat is een besluit dat een directie kan nemen, en het maakt van jou de persoon die keuzes voorlegt in plaats van geld vraagt.
Wil je geen dagen inkopen maar een vast aanspreekpunt dat doorloopt, dan is dat ook een bedrag dat je kunt noemen: een security partner kost bij ons 1.500 euro per maand. Wanneer dat verstandiger is dan projectmatig werken, staat bij security partner of losse projecten.
Gebruik de verplichting die er al is
Het sterkste argument in een budgetvoorstel is geen risico maar een datum. Sinds 15 augustus 2026 is de Cyberbeveiligingswet in werking, en die legt verplichtingen op waar bestuurders persoonlijk op aanspreekbaar zijn. Dat verandert de aard van het gesprek: het is geen investeringskeuze meer maar een planning.
Twee dingen helpen daarbij concreet. Laat zien of jouw organisatie onder NIS2 valt, want dat is een feitelijke vaststelling en geen mening. En leg uit waar de directie op aanspreekbaar is, want dat raakt de mensen in de kamer persoonlijk.
Wil je dat gesprek niet zelf voeren, dan is dat precies waar een NIS2-directietraining voor bestaat: dezelfde boodschap, maar met een ethisch hacker die live laat zien wat er over de eigen organisatie te vinden is. Dat werkt in één sessie beter dan drie kwartalen aan memo’s.
Veelgestelde vragen over een securitybudget onderbouwen
Hoeveel moet een organisatie aan security besteden?
Er is geen percentage dat voor iedereen klopt, en een benchmark uit een rapport zegt weinig over jouw risico. Wat wel werkt is een nulmeting, waarna je in dagen werk kunt rekenen in plaats van in percentages.
Wat als de directie het voorstel afwijst?
Leg de afwijzing vast, inclusief welk risico daarmee bewust wordt geaccepteerd en door wie. Dat is geen politiek spel maar een normale vastlegging, en het is precies wat een toezichthouder later wil kunnen zien.
Moet ik met bedragen komen of met risico’s?
Met bedragen en keuzes. Risico’s zijn de onderbouwing, niet het voorstel. Een directie kan een risico niet goedkeuren, maar wel een van drie scenario’s met een prijs eraan.
Waarom eerst een nulmeting en niet direct een plan?
Omdat een plan zonder startpunt bestaat uit aannames, en de eerste kritische vraag in de vergadering is waar dat bedrag op is gebaseerd. Met een nulmeting is het antwoord een document en geen inschatting.


