NIS2 & Cyberbeveiligingswet · registratie

Moet mijn organisatie zich registreren bij het NCSC vanwege NIS2?

Alle organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het nationale entiteitenregister via MijnNCSC. De wet geldt vanaf 15 augustus 2026 en de registratieplicht is voor in-scope entiteiten nu van kracht. Maar niet iedere Nederlandse organisatie valt onder de wet. De juiste volgorde blijft: eerst toepasselijkheid bepalen, daarna de juiste entiteit registreren.

In het kort

  • Valt uw organisatie onder de Cyberbeveiligingswet? Dan geldt de registratieplicht vanaf 15 augustus 2026.
  • Registreren kan nu al via MijnNCSC.
  • Voor eHerkenning is EH2+ én een machtiging nodig om namens de betreffende organisatie te registreren.
  • Bereid organisatie-, contact- en netwerkgegevens voor, waaronder publieke IP-adressen/-reeksen, domeinnamen en eventuele AS-nummers.
  • Wijzigingen in geregistreerde gegevens moeten na registratie binnen 14 dagen via MijnNCSC worden doorgegeven.
  • Registratie is geen bewijs dat u aan NIS2/Cbw voldoet. Zorgplicht, meldplicht, bestuur en aantoonbare beheersing blijven afzonderlijke verplichtingen.

Wanneer is registratie bij het NCSC verplicht?

De Cyberbeveiligingswet (Cbw) is de Nederlandse omzetting van de Europese NIS2-richtlijn. Volgens het NCSC geldt de registratieplicht voor alle organisaties die onder de Cyberbeveiligingswet vallen. Die registratie vindt in Nederland plaats in het nationale entiteitenregister via MijnNCSC.

De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Vanaf die datum is registratie verplicht voor organisaties die onder de wet vallen.

Belangrijk: niet iedere organisatie hoeft zich vanwege NIS2 bij het NCSC te registreren. Valt uw organisatie niet onder de Cyberbeveiligingswet, dan geldt deze registratieplicht niet.

Stap 1: bepaal eerst of uw organisatie onder de Cyberbeveiligingswet valt

De registratievraag begint met de wettelijke scope. Het NCSC kijkt daarbij onder meer naar de sector waarin de organisatie actief is en de omvang van de organisatie. Voor sommige typen organisaties gelden afwijkende of specifieke criteria, en bepaalde organisaties kunnen ongeacht hun omvang onder de wet vallen.

Gebruik daarom niet alleen een KvK-omschrijving of de sector van uw klanten. Het NCSC benadrukt bijvoorbeeld dat een organisatie die clouddiensten aan zorginstellingen levert niet daardoor zelf in de sector gezondheidszorg valt; de eigen activiteit van de organisatie is bepalend.

  • Welke juridische entiteit levert de relevante dienst?
  • In welke sector of subsector is die entiteit zelf actief?
  • Voldoet de organisatie aan de relevante omvangscriteria of geldt een uitzondering?
  • Zijn er meerdere Nederlandse of Europese vestigingen?
  • Is de organisatie mogelijk bij ministerieel besluit aangewezen?

Bij complexe groepsstructuren of activiteiten in meerdere EU-lidstaten kan de scope ingewikkelder worden. Het NCSC verwijst hiervoor naar de handreiking voor complexe bedrijfsmodellen.

Lees ook onze volledige uitleg over toepasselijkheid, zorgplicht, meldplicht en bestuur onder NIS2/Cyberbeveiligingswet.

Stap 2: regel toegang en bevoegdheid vóór u begint

Een registratie mislukt in de praktijk eerder op toegang, machtiging of ontbrekende gegevens dan op het invullen van het formulier. Het NCSC noemt daarom drie controles vóór de start.

1

eHerkenning of SSOnRijk

Voor eHerkenning is betrouwbaarheidsniveau EH2+ nodig. Aangesloten Rijksoverheidsorganisaties kunnen SSOnRijk gebruiken.

2

Juiste machtiging

De gebruiker moet gemachtigd zijn om namens de organisatie te registreren. Het eHerkenningsmiddel moet aan het juiste KvK-nummer zijn gekoppeld.

3

Juiste persoon

Het NCSC adviseert iemand met beslissingsbevoegdheid en bij voorkeur inhoudelijke cybersecuritykennis, bijvoorbeeld CISO, security, IT, compliance, eigenaar of bestuurder.

4

Gegevens vooraf verzamelen

Betrek tijdig IT/netwerkbeheer, security, compliance en management zodat de registratie in één keer kan worden doorlopen.

Welke gegevens heeft u nodig voor de NIS2-registratie?

MijnNCSC combineert automatisch opgehaalde gegevens met informatie die uw organisatie zelf moet controleren of toevoegen. De precieze invulling hangt af van uw situatie, maar het NCSC noemt onder meer de volgende categorieën.

CategorieVoorbeeldenPraktische eigenaar
OrganisatieKvK-/registergegevens, hoofd- en subsector, dienstverlening, EU-lidstaten, hoofdvestiging, type entiteit en eventuele aanwijzing.Legal / compliance / management
OmvangIndicatie van FTE, jaaromzet en balanstotaal waar van toepassing.Finance / HR
ContactNaam, functie, telefoonnummer en e-mailadres van relevante contactpersonen; bij voorkeur ook iemand die bij incidenten bereikbaar is.Management / security
NetwerkPublieke IP-adressen of -reeksen, domeinnamen en AS-nummers (ASN) waar van toepassing.IT / netwerkbeheer / CISO

Praktische fout die u wilt voorkomen: pas tijdens de registratie ontdekken dat niemand een compleet overzicht heeft van publieke IP-ranges, domeinen of het bevoegde eHerkenningsprofiel. Verzamel dit vooraf.

Hoe werkt registreren via MijnNCSC?

Het NCSC beschrijft de registratie als een proces in vijf stappen:

Organisatiegegevens controleren

Basisgegevens worden opgehaald uit het Handelsregister of, voor overheidsorganisaties, het Register van Overheidsorganisaties. Onjuiste brongegevens moeten in de bron worden aangepast.

Aanvullende organisatiegegevens invullen

Controleer sectoren en dienstverlening en geef relevante EU-lidstaten, hoofdvestiging, type entiteit en eventuele aanwijzing op.

Contactgegevens vastleggen

Leg contactpersonen vast die inhoudelijk en bestuurlijk bruikbaar zijn, inclusief bereikbaarheid bij incidenten.

Netwerkgegevens toevoegen

Voer de wettelijk gevraagde publieke netwerkgegevens in, zoals IP-adressen/-reeksen, domeinnamen en AS-nummers.

Controleren en versturen

Controleer de gegevens, verklaar dat de registratie naar waarheid is ingevuld en verstuur deze via MijnNCSC.

Wat moet u na de registratie blijven doen?

Registratie is geen eenmalige administratieve handeling die daarna kan worden vergeten. Het NCSC vermeldt dat wijzigingen in de geregistreerde gegevens binnen 14 dagen via MijnNCSC moeten worden doorgegeven.

Richt daarom intern eigenaarschap in voor wijzigingen, bijvoorbeeld wanneer:

  • een contactpersoon of bestuurder verandert;
  • domeinen, publieke IP-ranges of netwerkstructuren wijzigen;
  • de juridische of organisatorische structuur verandert;
  • diensten, sectorindeling of relevante vestigingen wijzigen.

Na registratie kunnen organisaties bovendien aansluiten op de dienstverlening van het voor hen relevante sectorale CSIRT.

Meerdere vestigingen of EU-landen?

Een Nederlandse registratie dekt niet automatisch alle activiteiten in andere EU-lidstaten. Het NCSC geeft aan dat voor de meeste organisaties per land de nationale wetgeving relevant is waar zij gevestigd zijn en hun diensten verlenen. Voor enkele typen organisaties gelden specifieke uitzonderingen, waaronder bepaalde aanbieders van openbare elektronische communicatiediensten/-netwerken en internetdiensten.

Bij een groep met vestigingen in meerdere landen is het daarom verstandig om de registratiescope per juridische entiteit en lidstaat expliciet te bepalen in plaats van één groepsregistratie te veronderstellen.

Registratie is niet hetzelfde als NIS2-compliance

Een succesvolle registratie beantwoordt maar één vraag: is de entiteit opgenomen in het register? Zij toont niet aan dat de organisatie haar cyberrisico's voldoende beheerst.

Voor organisaties die onder de Cbw vallen, spelen daarnaast onder meer:

  • risicoanalyse en passende, evenredige beveiligingsmaatregelen;
  • bestuurlijke goedkeuring en toezicht;
  • de meldplicht voor significante incidenten;
  • leveranciers- en ketenrisico's;
  • bewijs dat maatregelen daadwerkelijk zijn ingericht, uitgevoerd en verbeterd.

De juiste volgorde: scope bepalen → registratie voorbereiden → registreren → zorgplicht en meldketen organiseren → bestuur laten sturen → werking en bewijs aantoonbaar maken.

Nog niet volledig voorbereid? Bekijk wat vanaf 15 augustus nu prioriteit heeft.

Bekijk ook de zeven acties uit de laatste voorbereidingsfase.

Bestuurder? Lees wat u vanaf 15 augustus moet goedkeuren, volgen en aantoonbaar vastleggen.

Praktische registratiechecklist

  • Onderbouw of de juridische entiteit onder de Cyberbeveiligingswet valt.
  • Controleer welke rechtspersoon/vestiging moet worden geregistreerd.
  • Regel eHerkenning EH2+ en de juiste machtiging, of SSOnRijk waar van toepassing.
  • Controleer dat eHerkenning aan het juiste KvK-nummer is gekoppeld.
  • Wijs een inhoudelijk én beslissingsbevoegd aanspreekpunt aan.
  • Controleer sector, subsector, dienstverlening en EU-activiteiten.
  • Verzamel publieke IP-adressen/-reeksen, domeinnamen en AS-nummers.
  • Leg vast wie wijzigingen na registratie binnen 14 dagen doorvoert.
  • Behandel registratie niet als eindpunt van de Cbw-implementatie.

Veelgestelde vragen

Moet iedere organisatie in Nederland zich bij het NCSC registreren?

Nee. De registratieplicht geldt voor organisaties die onder de Cyberbeveiligingswet vallen. Valt uw organisatie niet onder de wet, dan geldt deze specifieke registratieplicht niet.

Vanaf wanneer is registreren verplicht?

De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Vanaf die datum geldt de registratieplicht voor organisaties die onder de wet vallen. Registratie verloopt via MijnNCSC.

Welk niveau eHerkenning is nodig?

Het NCSC vermeldt EH2+ én een machtiging om namens de betreffende organisatie te registreren. Het middel moet gekoppeld zijn aan het KvK-nummer van de organisatie.

Welke netwerkgegevens moet ik voorbereiden?

Het NCSC noemt onder meer publieke IP-adressen of IP-reeksen, domeinnamen en AS-nummers (ASN). Welke gegevens voor uw organisatie concreet van toepassing zijn, hangt af van de infrastructuur.

Moet ik wijzigingen later doorgeven?

Ja. Het NCSC vermeldt dat wijzigingen in de registratiegegevens binnen 14 dagen via MijnNCSC moeten worden verwerkt.

Ben ik na registratie NIS2-compliant?

Nee. Registratie is één wettelijke verplichting. De zorgplicht, meldplicht, bestuurlijke verantwoordelijkheid en aantoonbare uitvoering van maatregelen moeten afzonderlijk worden ingericht en beheerst.

Officiële bronnen

Deze pagina is op 12 augustus 2026 gecontroleerd aan de hand van actuele primaire overheidsbronnen. Controleer bij juridische besluitvorming altijd de actuele wetstekst en informatie van NCSC en uw bevoegde toezichthouder.

Niet zeker of uw organisatie moet registreren — of wat daarna nog ontbreekt?

De NIS2 Gap Analyse brengt toepasselijkheid, registratie, bestuur, zorgplicht, meldproces, leveranciersrisico en aantoonbaarheid samen in één geprioriteerde route.