Registratieplicht in de Cyberbeveiligingswet
Bijgewerkt op · Door Maarten van den Bos
De registratieplicht in de Cyberbeveiligingswet verplicht essentiële en belangrijke entiteiten om hun gegevens aan te leveren voor het nationale register. In Nederland registreer je via MijnNCSC met eHerkenning of SSOnRijk. De plicht geldt sinds 15 augustus 2026. Wijzigingen, zoals nieuwe IP-reeksen of een fusie, geef je binnen 2 weken door.
Wat regelt de registratieplicht?
De registratieplicht staat in hoofdstuk 10 van de Cyberbeveiligingswet, artikel 43 tot en met 46. De minister van Justitie en Veiligheid beheert een nationaal register van essentiële entiteiten, belangrijke entiteiten en entiteiten die domeinnaamregistratiediensten verlenen (artikel 43, eerste lid). Artikel 44 verplicht die organisaties om hun gegevens voor dat register aan te leveren.
De korte uitleg van het begrip staat bij registratieplicht. Deze pagina gaat dieper in op wie zich moet registreren, welke gegevens de wet vraagt, in welk land je registreert, de termijnen en het aparte Europese register.
Volgens de Rijksoverheid is registreren bij het NCSC 1 van de eerste stappen voor de ruim 8000 organisaties die onder de wet vallen (bron: Rijksoverheid, 2026). Na registratie kan een organisatie aansluiten op de dienstverlening van haar CSIRT.
Wie moet zich registreren?
Iedere organisatie die onder de wet valt, moet zich registreren. Dat zijn 3 groepen:
| Groep | Waarom | Artikel |
|---|---|---|
| Essentiële entiteiten | Van rechtswege of na aanwijzing door een minister | 8 tot en met 11, 44 |
| Belangrijke entiteiten | Van rechtswege of, bij hoger onderwijs, na aanwijzing | 12, 13, 44 |
| Entiteiten die domeinnaamregistratiediensten verlenen | Ook als ze geen essentiële entiteit of belangrijke entiteit zijn | 43, 44 |
Een organisatie wordt voor de wet meestal niet aangewezen maar valt er zelf onder op basis van sector en omvang. Of dat zo is, staat op sectoren onder de Cyberbeveiligingswet. De RDI biedt daarvoor een zelfevaluatie en een quickscan.
Een minister kan een organisatie ontheffen als die uitsluitend werkt op het gebied van nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving, of uitsluitend diensten levert aan de overheidsinstanties uit artikel 5 (artikel 45). Die ontheffing geldt niet voor vertrouwensdiensten buiten gesloten systemen.
Welke gegevens lever je aan?
Artikel 44, eerste lid, noemt de gegevens die de wet vraagt:
- De naam van de organisatie.
- Het adres en actuele contactgegevens, inclusief e-mailadressen, IP-bereiken en telefoonnummers.
- Waar van toepassing de sectoren en subsectoren uit bijlage 1 of 2.
- Waar van toepassing de EU-lidstaten waar de organisatie haar diensten verleent.
- Waar van toepassing deelname aan of terugtrekking uit een regeling voor informatie-uitwisseling, zoals een ISAC (artikel 62).
- Andere gegevens die een algemene maatregel van bestuur noemt.
Het NCSC vraagt in MijnNCSC daarnaast netwerkgegevens zoals publieke IP-adressen of IP-reeksen, domeinnamen en AS-nummers, het type entiteit en een eerste contactpersoon. Omvang in medewerkers, jaaromzet en balanstotaal zijn optioneel. Volgens het NCSC gaat het bij de sector om de sector waarin de organisatie zelf actief is, niet om de sector van haar klanten: een clouddienst voor ziekenhuizen valt onder digitale infrastructuur.
Hoe registreer je via MijnNCSC?
Het NCSC beschrijft de registratie in 5 stappen. Regel vooraf de inlog: eHerkenning gekoppeld aan het KvK-nummer van de organisatie, met een machtiging om te registreren, of SSOnRijk voor aangesloten Rijksoverheidsorganisaties.
- Controleer de organisatiegegevens. Die komen automatisch uit het handelsregister van de KvK of, voor overheden, uit het Register van Overheidsorganisaties. Pas fouten aan in de bron.
- Vul de aanvullende gegevens in: sector en subsector, dienstverlening, EU-lidstaten, hoofdvestiging, type entiteit, een eventuele aanwijzing door een minister en deelname aan samenwerkingsverbanden.
- Geef de contactpersoon op, bij voorkeur iemand met kennis van cybersecurity en beslissingsbevoegdheid die bij incidenten bereikbaar is.
- Vul de netwerkgegevens in: IP-adressen of IP-reeksen, domeinnamen en AS-nummers.
- Controleer de samenvatting, verklaar dat alles naar waarheid is ingevuld en verstuur.
Het NCSC adviseert de registratie te laten doen door iemand met kennis van cybersecurity, zoals een CISO, of door iemand met beslissingsbevoegdheid, zoals een directeur of compliance officer.
Welke termijnen gelden er?
| Wat | Termijn | Artikel of bron |
|---|---|---|
| Geregistreerd zijn | Verplicht vanaf 15 augustus 2026 | NCSC en RDI |
| Wijziging doorgeven | Onverwijld, en in elk geval binnen 2 weken na de wijziging | 44, tweede lid |
| Opzetten van het register door de minister | Uiterlijk 1 maand na inwerkingtreding van artikel 43 | 98 |
| Evaluatie van het register door de minister | Ten minste elke 2 jaar | 43, tweede lid |
| Gegevens voor het register van Enisa (alleen digitale diensten) | 1 maand na inwerkingtreding of na het gaan vallen onder de regeling; wijzigingen binnen 3 maanden | 47, vierde en vijfde lid |
Het NCSC spreekt bij wijzigingen van 14 dagen. Denk aan nieuwe IP-reeksen, een verhuizing, een fusie of een andere contactpersoon. De minister kan een registratie wijzigen, weigeren of beëindigen als de grond ervoor verandert of vervalt (artikel 43, derde lid).
In welk land registreer je?
De hoofdregel is: een organisatie valt onder de wet als ze in Nederland gevestigd is en diensten verleent in Nederland of een andere EU-lidstaat (artikel 4, eerste lid). Een organisatie met vestigingen in meerdere lidstaten registreert zich volgens het NCSC per land waar ze gevestigd is en diensten verleent.
Er zijn uitzonderingen. Aanbieders van openbare elektronische communicatienetwerken en -diensten vallen onder de wet van het land waar ze hun diensten aanbieden (artikel 4, tweede lid). Voor digitale diensten, zoals cloud, datacentra, DNS, managed services, managed security services, onlinemarktplaatsen, zoekmachines en sociale netwerken, telt de hoofdvestiging: de plek waar de beslissingen over cyberbeveiligingsmaatregelen hoofdzakelijk worden genomen (artikel 4, derde en vijfde lid). Staat zo’n aanbieder buiten de EU, dan wijst hij een vertegenwoordiger in de EU aan (artikel 42).
Wat is het register van Enisa?
Naast het nationale register houdt het Europese agentschap Enisa een eigen register bij voor digitale diensten. De organisaties uit artikel 47 geven daarvoor hun naam, sector, adres van de hoofdvestiging, contactgegevens, lidstaten van dienstverlening en IP-bereiken door aan het centrale contactpunt. Dat is in Nederland de minister van Justitie en Veiligheid (artikel 14).
Volgens de RDI leveren de lidstaten informatie uit hun nationale registers aan Enisa. Het gaat om organisaties in de sectoren digitale infrastructuur, beheer van ICT-diensten en digitale aanbieders.
Wat gebeurt er als je je niet registreert?
Volgens de RDI is de registratieplicht een wettelijke verplichting die actief kan worden gehandhaafd, met een boete of een last onder dwangsom als mogelijk gevolg. De maximale boete voor overtredingen buiten de zorgplicht en de meldplicht is 1 miljoen euro (artikel 80 en 87, derde lid).
De bevoegde autoriteit en het CSIRT krijgen toegang tot het register voor de organisaties waarvoor zij zijn aangewezen (artikel 46). Een organisatie die niet geregistreerd is, mist dus ook waarschuwingen van haar CSIRT, bijvoorbeeld over kwetsbare systemen op haar eigen IP-adressen.
Voorbeeld uit de praktijk
Een fictief voorbeeld: een Nederlandse aanbieder van managed services met 90 medewerkers heeft ook een vestiging in België. De beslissingen over beveiliging worden in Utrecht genomen, dus de hoofdvestiging ligt in Nederland en de aanbieder registreert zich via MijnNCSC. Als sector kiest hij beheer van ICT-diensten (business-to-business), ook al werkt hij vooral voor zorginstellingen.
In maart neemt de aanbieder een ander bedrijf over en krijgt hij 3 nieuwe IP-reeksen. De security officer zet die binnen 2 weken in MijnNCSC, zoals artikel 44, tweede lid, vraagt.
Wat betekent de registratieplicht voor een security-professional?
De registratie is vaak het eerste concrete Cbw-werk van een security officer. Het lastigste deel is een volledig en actueel overzicht van IP-reeksen, domeinnamen en AS-nummers. Dat overzicht is ook nodig voor assetbeheer en IAM, onderdeel i van de zorgplicht.
Leg vast wie eigenaar is van de registratie en koppel het doorgeven van wijzigingen aan het wijzigingsbeheer van het netwerk. De RDI noemt de bestuurder of de CISO als mogelijke eigenaar. Wie dit vak wil leren, vindt opleidingen onder informatiebeveiliging.
Veelgestelde vragen
Hoe kan ik me aanmelden voor de NIS2-registratie?
In Nederland registreer je via MijnNCSC. Log in met eHerkenning, gekoppeld aan het KvK-nummer en met een machtiging, of met SSOnRijk als je bij een aangesloten Rijksoverheidsorganisatie werkt. Doorloop daarna de 5 stappen: organisatiegegevens, aanvullende gegevens, contactpersoon, netwerkgegevens en versturen.
Wat is de registratieplicht voor NIS2-organisaties?
De registratieplicht staat in artikel 44 van de Cyberbeveiligingswet. Essentiële en belangrijke entiteiten en aanbieders van domeinnaamregistratiediensten leveren hun naam, adres, contactgegevens met IP-bereiken, sector en EU-lidstaten van dienstverlening aan voor het nationale register. Wijzigingen geven zij binnen 2 weken door.
Hoe kan ik me registreren bij NCSC?
Ga naar mijn.ncsc.nl en log in met eHerkenning of SSOnRijk. Verzamel vooraf de netwerkgegevens, zoals publieke IP-reeksen, domeinnamen en AS-nummers, want die komen vaak van verschillende collega’s. Het NCSC adviseert de registratie te laten doen door iemand met kennis van cybersecurity of met beslissingsbevoegdheid.
Wanneer is de registratieplicht voor NIS2?
De registratieplicht geldt sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad. Volgens het NCSC en de RDI moeten organisaties die onder de wet vallen vanaf die datum geregistreerd zijn.
Bronnen
- Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872), artikel 4, 14, 42 tot en met 48, 80, 87 en 98
- NCSC: Registreer jouw organisatie voor de Cyberbeveiligingswet
- RDI: Registratieplicht Cyberbeveiligingswet
- Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht