Registratieplicht
Bijgewerkt op · Door Maarten van den Bos
Registratieplicht is de verplichting uit de Cyberbeveiligingswet voor essentiële en belangrijke entiteiten om hun gegevens aan te leveren voor het nationale register van entiteiten. Registreren gebeurt bij het NCSC via MijnNCSC. Sinds 15 augustus 2026 moeten organisaties die onder de wet vallen geregistreerd zijn en wijzigingen geven zij binnen 2 weken door.
Wat is de registratieplicht in de Cyberbeveiligingswet?
De registratieplicht is de plicht om als organisatie bekend te zijn bij de overheid als je onder de Cyberbeveiligingswet (Cbw) valt. De Cbw is de Nederlandse uitwerking van NIS2 en geldt sinds 15 augustus 2026. De wet schrijft voor dat de minister van Justitie en Veiligheid een nationaal register bijhoudt van essentiële entiteiten, belangrijke entiteiten en aanbieders van domeinnaamregistratiediensten (artikel 43).
Artikel 44 verplicht die organisaties om de gegevens voor dat register aan te leveren. In de praktijk gebeurt dat bij het NCSC: organisaties loggen in op MijnNCSC met eHerkenning of Single Sign On Rijk en vullen daar hun gegevens in. Volgens het NCSC moeten organisaties die onder de Cbw vallen sinds 15 augustus 2026 verplicht geregistreerd zijn.
Het register is de basis voor de rest van de wet. Het CSIRT en de toezichthouder gebruiken het om te weten welke organisaties onder hun sector vallen (artikel 46). Wie niet geregistreerd is, is voor hen moeilijker te bereiken bij een dreiging. De registratieplicht staat naast de zorgplicht en de meldplicht. Volgens de Rijksoverheid vallen ruim 8000 organisaties onder de Cyberbeveiligingswet (bron: Rijksoverheid, 2026).
Hoe werkt de registratieplicht?
Registreren is een eenmalige handeling die de organisatie daarna actueel houdt.
- Stel vast of de organisatie onder de Cyberbeveiligingswet valt, als essentiële of als belangrijke entiteit.
- Log in op MijnNCSC met eHerkenning of Single Sign On Rijk.
- Vul de gegevens uit artikel 44 in: naam, adres, actuele contactgegevens met e-mailadressen, IP-bereiken en telefoonnummers, de sector en subsector, en de EU-lidstaten waar de organisatie diensten levert.
- Voeg de netwerkgegevens toe die het NCSC vraagt, zoals publieke IP-adressen, domeinnamen en AS-nummers.
- Geef elke wijziging onverwijld door en in elk geval binnen 2 weken (artikel 44, tweede lid). Het NCSC spreekt van 14 dagen.
Het register zelf moest uiterlijk 1 maand na de inwerkingtreding van artikel 43 klaar zijn (artikel 98). De minister evalueert het register ten minste elke 2 jaar (artikel 43, tweede lid).
Wie zich niet of onjuist registreert, overtreedt de wet. De Rijksinspectie Digitale Infrastructuur (RDI) noemt als mogelijke gevolgen een boete of een last onder dwangsom. Voor een overtreding buiten de zorgplicht en meldplicht is de maximale boete volgens artikel 80 en 87 van de wet 1 miljoen euro.
Voorbeeld uit de praktijk
Een fictief voorbeeld: een drinkwaterbedrijf stelt vast dat het onder de Cyberbeveiligingswet valt. De IT-afdeling logt in op MijnNCSC met eHerkenning en vult de gegevens in: bedrijfsnaam, adres, het algemene e-mailadres van het securityteam, de sector drinkwater en de publieke IP-reeksen en domeinnamen.
In november verhuist het bedrijf een deel van zijn systemen naar een nieuw datacenter met nieuwe IP-adressen. De security officer zet de nieuwe IP-reeksen binnen 2 weken in MijnNCSC. Zo kan het CSIRT het bedrijf blijven waarschuwen als het kwetsbare systemen of verdacht verkeer op die adressen ziet.
Registratieplicht in de praktijk van een security-professional
De registratie zelf is snel gedaan. Het werk zit in het actueel houden. Een security officer of information security officer legt vast wie de registratie beheert en koppelt wijzigingen in het netwerk, zoals nieuwe IP-reeksen of domeinnamen, aan een melding in MijnNCSC. Dat hangt samen met goed assetbeheer, 1 van de onderwerpen van de zorgplicht.
De CISO gebruikt de registratie ook als eerste stap in een Cbw-traject: wie moet registreren, valt ook onder de zorgplicht en de meldplicht. Meer over de registratie staat op de pagina registratieplicht in de Cyberbeveiligingswet. Een overzicht van de wet staat bij de Cyberbeveiligingswet.
Veelgestelde vragen
Wanneer is het verplicht om je te registreren voor de Cyberbeveiligingswet (NIS2)?
De registratieplicht geldt sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad. Volgens het NCSC moeten organisaties die onder de wet vallen vanaf die datum geregistreerd zijn op MijnNCSC.
Wat is de registratieplicht volgens de Cyberbeveiligingswet (CBW)?
De registratieplicht staat in artikel 44 van de Cyberbeveiligingswet. Essentiële en belangrijke entiteiten en aanbieders van domeinnaamregistratiediensten leveren hun naam, adres, contactgegevens, IP-bereiken, sector en EU-lidstaten van dienstverlening aan voor het nationale register. Wijzigingen geven zij binnen 2 weken door.
Is NIS2-registratie verplicht?
Ja, voor organisaties die onder de Cyberbeveiligingswet vallen. Registreren is een wettelijke plicht. Wie zich niet of onjuist registreert, kan volgens de Rijksinspectie Digitale Infrastructuur een boete of een last onder dwangsom krijgen. Organisaties die niet onder de wet vallen, hoeven zich niet te registreren.
Hoe kan ik mijn NIS2-entiteit registreren?
Log in op MijnNCSC met eHerkenning of Single Sign On Rijk en vul de organisatiegegevens in: naam, adres, contactgegevens, sector, dienstverlening in andere EU-lidstaten en netwerkgegevens zoals IP-reeksen, domeinnamen en AS-nummers. Een organisatie die ook in een ander EU-land onder NIS2 valt, moet zich daar mogelijk ook registreren.
Voor wie is de Cyberbeveiligingswet van toepassing?
De Cyberbeveiligingswet geldt voor essentiële en belangrijke entiteiten in de sectoren uit bijlage 1 en 2 van de wet, zoals energie, vervoer, gezondheidszorg, drinkwater, digitale infrastructuur en overheid. Volgens de Rijksoverheid gaat het om ruim 8000 organisaties. Voor de meeste bedrijven telt naast de sector ook de omvang.
Bronnen
- Cyberbeveiligingswet (wetten.overheid.nl), artikel 43 tot en met 46, 80 en 98
- NCSC: Registreer jouw organisatie voor de Cyberbeveiligingswet
- Rijksinspectie Digitale Infrastructuur: Registratieplicht Cyberbeveiligingswet
- Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht
Gerelateerde begrippen
- Zorgplicht
Zorgplicht is de verplichting uit artikel 21 van de Cyberbeveiligingswet om passende en evenredige technische, operationele en organisatorische maatregelen te nemen tegen risico's voor netwerk- en informatiesystemen. De zorgplicht geldt voor essentiële en belangrijke entiteiten en omvat minimaal 10 onderwerpen, van risicoanalyse en incidentenbehandeling tot beveiliging van de toeleveringsketen en cryptografie.
- Meldplicht
Meldplicht is de verplichting uit de Cyberbeveiligingswet om elk significant incident te melden bij het CSIRT en de toezichthouder. Een essentiële of belangrijke entiteit geeft binnen 24 uur een vroegtijdige waarschuwing, dient binnen 72 uur een melding met een eerste beoordeling in en levert uiterlijk 1 maand na die melding een eindverslag.
- NIS2
NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.
- NCSC (Nationaal Cyber Security Centrum)
NCSC staat voor Nationaal Cyber Security Centrum: de Nederlandse overheidsorganisatie die bedrijven en organisaties helpt digitaal weerbaar te worden. Het NCSC adviseert, deelt informatie over dreigingen en coördineert als nationaal CSIRT de aanpak van cyberincidenten. Het valt onder het ministerie van Justitie en Veiligheid en is geen toezichthouder.