Registrering er den første pligt efter Cyberbeveiligingswet, du virkelig ikke kan undgå, og også den nemmeste. Ifølge NCSC tager selve registreringen omkring ti minutter, forudsat at du har samlet oplysningerne på forhånd. Det er indsamlingen, der er det egentlige arbejde: netværksoplysningerne ligger som regel hos IT eller din hostingudbyder, valget af sektor hos ledelsen. Denne side gennemgår trinnene og slutter med en tjekliste, du kan sende videre til de kolleger, der skal levere oplysningerne.
Hvem skal registrere sig?
Registreringspligten gælder for hver organisation, der er omfattet af Cbw som væsentlig eller vigtig enhed (Cbw artikel 43 og 44), plus enheder, der leverer tjenester til registrering af domænenavne. Usikker på, om du er omfattet? Kør først tjekket af NIS2-anvendelsesområde eller NIS2-selvevalueringen fra RDI (den hollandske myndighed for digital infrastruktur).
Nogle punkter, der ofte giver spørgsmål:
- Du registrerer dig pr. land. Ifølge NCSC kan du ikke registrere dig for alle EU-medlemsstater på én gang. De fleste organisationer er omfattet af loven i hvert land, hvor de er etableret og leverer tjenester. Undtagelser: offentlige forvaltningsenheder registrerer sig i deres eget land, udbydere af offentlige elektroniske kommunikationstjenester i det land, hvor de leverer deres tjenester, og "internettjenester" (DNS, TLD-registre, cloud, datacentre, CDN'er, MSP'er, MSSP'er, onlinemarkedspladser, søgemaskiner, sociale netværk) i landet for deres hovedforretningssted i EU.
- Din sektor er din egen sektor. Leverer du cloudtjenester til hospitaler, er din sektor "Digital infrastruktur", ikke "Sundhed". NCSC bruger netop dette eksempel.
- Kritiske enheder, der er udpeget efter den hollandske lov om kritiske enheders modstandsdygtighed (Wet weerbaarheid kritieke entiteiten), er også omfattet af Cbw og kan ifølge NCSC registrere sig med det samme.
Frister
| Hvad | Frist | Kilde |
|---|---|---|
| Registrering i det nationale register | Obligatorisk fra ikrafttrædelsen den 15. august 2026. Den hollandske regering: "Dette er obligatorisk fra 15. august." | Rijksoverheid 7. juli 2026; NCSC |
| Melding af ændringer | Uden forsinkelse og under alle omstændigheder inden for to uger efter ændringen | Cbw art. 44, stk. 2 |
| Yderligere oplysninger til ENISA's register (kun DNS, TLD, cloud, datacenter, CDN, MSP, MSSP, onlinemarkedsplads, søgemaskine, socialt netværk og registrering af domænenavne) | Inden for en måned efter, at disse bestemmelser træder i kraft, eller efter, at du opfylder betingelserne; ændringer inden for tre måneder | Cbw art. 47, stk. 4 og 5 |
Har du lige fundet ud af, at du er omfattet af loven? Registrér dig med det samme. Når du er registreret, kan du også tilmelde dig din CSIRT's tjenester, som du får brug for med det samme, hvis der sker en hændelse.
Før du starter: tre tjek
- Kan du logge ind? Du skal bruge eHerkenning (det hollandske erhvervslogin) på sikkerhedsniveau EH2+ og en fuldmagt til at registrere på vegne af din organisation. Adgangen skal være knyttet til KvK-nummeret for den organisation, der registrerer. eHerkenning-administratoren i din organisation opretter fuldmagten. Har du ikke eHerkenning endnu, ansøger du via eherkenning.nl; ifølge NCSC kan det tage nogle dage. Tilsluttede statslige organer logger ind med SSOnRijk, som skal aktiveres én gang på forhånd.
- Har du oplysningerne? Du angiver organisations-, kontakt- og netværksoplysninger som offentlige IP-adresser eller IP-intervaller, domænenavne og AS-numre. De kommer ofte fra forskellige personer: CISO'en, netværksadministratoren, hostingudbyderen.
- Er du den rette person? NCSC anbefaler en person med beslutningskompetence, gerne med viden om cybersikkerhed: en CISO eller sikkerhedsekspert eller i en lille organisation direktøren, ejeren eller den complianceansvarlige.
Trin for trin på MijnNCSC
Når du har logget ind på mijn.ncsc.nl, går du gennem fem trin. Beskrivelsen nedenfor følger NCSC's registreringsside (pr. 1. oktober 2026). Portalen er på hollandsk. Loginskærmen viser logoet for Justitiële Informatiedienst, der driver loginmiljøet for NCSC.
Trin 1. Organisationsoplysninger
De hentes automatisk: for offentlige organer fra registret over offentlige organisationer (Register van Overheidsorganisaties), for alle andre fra KvK's handelsregister. Tjek dem. Er noget forkert, så ret det ved kilden (KvK eller registret), ikke i formularen.
Trin 2. Yderligere organisationsoplysninger
Påkrævet:
- Hovedsektorer og delsektorer. Forudfyldt ud fra dine SBI-aktivitetskoder hos KvK. Tjek og supplér dem; SBI-koder fortæller ikke altid hele historien.
- Tjenester. Den type tjeneste, du leverer, valgt fra listen for din sektor.
- EU-medlemsstater. De medlemsstater, hvor du leverer tjenester, og medlemsstaten for dit hovedforretningssted.
- Enhedstype. Væsentlig eller vigtig.
- Udpegning. Om du er udpeget ved ministeriel afgørelse. De fleste organisationer er automatisk omfattet af loven og er ikke udpeget.
- Ordning for informationsdeling. Hvilke partnerskaber for informationsdeling (som ISAC'er) du deltager i. Ikke relevant for alle.
Valgfrit, som en indikation af, om du er væsentlig eller vigtig (ikke for offentlige organer og udpegede organisationer): antal årsværk (<50, 50 til 249, 250+), årlig omsætning i det foregående kalenderår (< 10 mio. €, 10 til 50 mio. €, > 50 mio. €) og samlet balance for det foregående kalenderår (< 10 mio. €, 10 til 43 mio. €, > 43 mio. €).
Trin 3. Kontaktoplysninger
Organisationens primære kontakt: for- og efternavn, telefonnummer, e-mailadresse og stillingsbetegnelse. NCSC anbefaler en person med praktisk viden om cybersikkerhed og en person med beslutningskompetence på ledelsesniveau, som kan nås under hændelser. Vil du som indsender også kontaktes, så tilføj også dig selv som kontakt.
Tip: brug ud over personlige adresser en fælles postkasse, der når flere personer, og hold nummeret tilgængeligt uden for kontortid. En CSIRT, der ikke kan nå dig under en aktiv trussel, får ikke meget ud af din registrering.
Trin 4. Netværksoplysninger
Alle netværksoplysninger, loven kræver: offentlige IP-adresser eller IP-intervaller, domænenavne og AS-numre (ASN). NCSC kalder det "ikke let, men essentielt". Selve loven kræver IP-intervaller i artikel 44; Cyberbeveiligingsbesluit (gennemførelsesbekendtgørelsen, art. 27) tilføjer domænenavne, enhedstypen og dit KvK-nummer (offentlige organer: deres identifikator i registret over offentlige organisationer), plus om du registrerer dig som væsentlig eller vigtig enhed. CSIRT bruger disse oplysninger til at advare dig, når dine systemer dukker op i en sårbarhedsscanning eller et læk.
Hvor du finder dem:
- Domænenavne: hos din registrator eller i din DNS-administration; glem ikke kampagne- og ældre domæner.
- Offentlige IP-adresser: hos din internetudbyder, i din firewallkonfiguration og hos din cloud- eller hostingudbyder (faste offentlige adresser).
- ASN: kun hvis du har dit eget IP-område og dit eget AS-nummer; det har de fleste små og mellemstore organisationer ikke.
Trin 5. Resumé og indsendelse
Du tjekker det hele og erklærer, at formularen er udfyldt sandfærdigt, og at du vil melde ændringer inden for 14 dage. Det sidste punkt er en lovpligt. Når du indsender, er du registreret.
Tjekliste: saml dette først
- eHerkenning EH2+ på KvK-nummeret for den rette juridiske enhed, med en fuldmagt til den person, der registrerer
- Korrekte oplysninger i handelsregistret (navn, adresse, SBI-koder) eller i registret over offentlige organisationer
- Din hovedsektor og delsektor(er) og tjenestetypen, underbygget af et tjek af anvendelsesområde
- Valget mellem væsentlig og vigtig, med tallene bag (årsværk, årlig omsætning, samlet balance, inklusive partner- og tilknyttede virksomheder)
- De EU-medlemsstater, hvor du leverer tjenester, og medlemsstaten for dit hovedforretningssted
- Eventuel ministeriel udpegningsafgørelse
- Deltagelse i ISAC'er eller andre ordninger for informationsdeling
- Kontaktperson eller -personer: navn, stillingsbetegnelse, telefon, e-mail, tilgængelig døgnet rundt
- Alle domænenavne
- Alle faste offentlige IP-adresser og IP-intervaller
- AS-nummer eller -numre, hvis du har dem
- En ejer, der melder ændringer inden for to uger, og en tilbagevendende påmindelse om at gennemgå oplysningerne periodisk
Efter registreringen
Registrering er begyndelsen, ikke slutningen. Registrér, hvornår du registrerede dig, og med hvilke oplysninger, så du kan dokumentere det over for din tilsynsmyndighed. Opsæt et tilbagevendende tjek af registreringsoplysningerne: et nyt domæne, et nyt forretningssted i Tyskland eller en anden kontaktperson skal stå i registret inden for to uger. Og sørg for, at den samme eHerkenning-fuldmagt virker til indberetning af hændelser, for det går gennem den samme portal.
Sådan hjælper Dazr
I complianceprofilen i Dazr Compliance registrerer du din Cbw/NIS2-klassificering med registreringsdato, kompetent myndighed og CSIRT. Du gemmer også de oplysninger, du har indsendt til registret, der, så en ændring i dit aktivregister (et nyt domæne, et nyt IP-interval) bliver en påmindelse om at opdatere din registrering. Selve registreringen sker på mijn.ncsc.nl.
Kilder
- NCSC, Registreer jouw organisatie voor de Cyberbeveiligingswet (på hollandsk)
- NCSC, Infosheet Registratieplicht (pdf, september 2025, på hollandsk)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Rijksoverheid, nyhed 7. juli 2026: Cbw og Wwke i kraft fra 15. august 2026
- Rijksoverheid, nyhed 15. august 2026: Cbw og Wwke i kraft fra i dag
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (på hollandsk)
- RDI, NIS2-selvevaluering (Regelhulpen voor bedrijven)
Pr. 1. oktober 2026. Denne side er generel information, ikke juridisk rådgivning. Love, reguleringer og sektorregler kan ændre sig; tjek altid den aktuelle kilde.