Die Registrierung ist die erste Pflicht aus der Cyberbeveiligingswet, der Sie sich wirklich nicht entziehen können, und zugleich die einfachste. Laut NCSC dauert die Registrierung selbst etwa zehn Minuten, sofern Sie die Angaben vorab zusammentragen. Dieses Zusammentragen ist die eigentliche Arbeit: Die Netzwerkangaben liegen meist bei der IT oder Ihrem Hosting-Anbieter, die Wahl des Sektors bei der Geschäftsleitung. Diese Seite führt Sie durch die Schritte und endet mit einer Checkliste, die Sie an die Kolleginnen und Kollegen weiterleiten können, die die Angaben liefern müssen.
Wer muss sich registrieren?
Die Registrierungspflicht gilt für jede Organisation, die als wesentliche oder wichtige Einrichtung unter das Cbw fällt (Artikel 43 und 44 Cbw), sowie für Einrichtungen, die Dienste zur Registrierung von Domainnamen erbringen. Sie sind unsicher, ob Sie betroffen sind? Nutzen Sie zuerst den NIS2-Anwendungsbereichs-Check oder die NIS2-Selbsteinschätzung der RDI (der niederländischen Aufsichtsbehörde für digitale Infrastruktur).
Einige Punkte, die häufig Fragen aufwerfen:
- Sie registrieren sich pro Land. Laut NCSC können Sie sich nicht in einem Zug für alle EU-Mitgliedstaaten registrieren. Die meisten Organisationen unterliegen dem Recht jedes Landes, in dem sie niedergelassen sind und Dienste erbringen. Ausnahmen: Einrichtungen der öffentlichen Verwaltung registrieren sich im eigenen Land, Anbieter öffentlicher elektronischer Kommunikation im Land, in dem sie ihre Dienste erbringen, und „Internetdienste“ (DNS, TLD-Registries, Cloud, Rechenzentren, CDN, MSP, MSSP, Online-Marktplätze, Suchmaschinen, soziale Netzwerke) im Land ihrer Hauptniederlassung in der EU.
- Ihr Sektor ist Ihr eigener Sektor. Wenn Sie Cloud-Dienste für Krankenhäuser erbringen, ist Ihr Sektor „Digitale Infrastruktur“, nicht „Gesundheitswesen“. Das NCSC verwendet genau dieses Beispiel.
- Kritische Einrichtungen, die nach dem niederländischen Gesetz zur Resilienz kritischer Einrichtungen (Wet weerbaarheid kritieke entiteiten) benannt wurden, fallen ebenfalls unter das Cbw und können sich laut NCSC sofort registrieren.
Fristen
| Was | Frist | Quelle |
|---|---|---|
| Registrierung im nationalen Register | Pflicht ab Inkrafttreten am 15. August 2026. Niederländische Regierung: „Das ist ab dem 15. August verpflichtend.“ | Rijksoverheid, 7. Juli 2026; NCSC |
| Änderungen melden | Unverzüglich, in jedem Fall innerhalb von zwei Wochen nach der Änderung | Art. 44(2) Cbw |
| Zusätzliche Angaben für das ENISA-Register (nur DNS, TLD, Cloud, Rechenzentrum, CDN, MSP, MSSP, Online-Marktplatz, Suchmaschine, soziales Netzwerk und Registrierung von Domainnamen) | Innerhalb eines Monats nach Inkrafttreten dieser Bestimmungen bzw. nachdem Sie als solche Einrichtung gelten; Änderungen innerhalb von drei Monaten | Art. 47(4) und (5) Cbw |
Sie haben gerade erst erfahren, dass Sie unter das Gesetz fallen? Registrieren Sie sich sofort. Nach der Registrierung können Sie sich auch für die Dienste Ihres CSIRT anmelden, die Sie bei einem Vorfall sofort brauchen.
Bevor Sie anfangen: drei Prüfungen
- Können Sie sich anmelden? Sie benötigen eHerkenning (das niederländische Business-Login) auf dem Vertrauensniveau EH2+ und eine Vollmacht, Ihre Organisation zu registrieren. Der Berechtigungsnachweis muss mit der KvK-Nummer (Handelskammer) der registrierenden Organisation verknüpft sein. Die Vollmacht richtet der eHerkenning-Administrator Ihrer Organisation ein. Wenn Sie noch kein eHerkenning haben, beantragen Sie es über eherkenning.nl; laut NCSC kann das einige Tage dauern. Angeschlossene Stellen der Zentralregierung melden sich mit SSOnRijk an, das vorab einmalig aktiviert werden muss.
- Haben Sie die Angaben? Sie geben Organisations-, Kontakt- und Netzwerkangaben ein, etwa öffentliche IP-Adressen oder IP-Bereiche, Domainnamen und AS-Nummern. Diese stammen oft von verschiedenen Personen: dem CISO, dem Netzwerkadministrator, dem Hosting-Anbieter.
- Sind Sie die richtige Person? Das NCSC empfiehlt eine Person mit Entscheidungsbefugnis, vorzugsweise mit Cybersicherheitskenntnissen: einen CISO oder Sicherheitsexperten, in einer kleinen Organisation die Geschäftsführung, den Inhaber oder die Compliance-Verantwortlichen.
Schritt für Schritt auf MijnNCSC
Nach der Anmeldung auf mijn.ncsc.nl durchlaufen Sie fünf Schritte. Die folgende Beschreibung orientiert sich an der Registrierungsseite des NCSC (Stand 1. Oktober 2026). Das Portal ist auf Niederländisch. Der Anmeldebildschirm zeigt das Logo der Justitiële Informatiedienst, die die Anmeldeumgebung für das NCSC betreibt.
Schritt 1. Organisationsdaten
Diese werden automatisch abgerufen: bei öffentlichen Stellen aus dem Register van Overheidsorganisaties, bei allen anderen aus dem KvK-Handelsregister. Prüfen Sie sie. Falls etwas nicht stimmt, korrigieren Sie es an der Quelle (KvK oder Register), nicht im Formular.
Schritt 2. Weitere Organisationsdaten
Erforderlich:
- Hauptsektoren und Teilsektoren. Vorausgefüllt anhand Ihrer SBI-Tätigkeitscodes bei der KvK. Prüfen und ergänzen Sie sie; SBI-Codes erzählen nicht immer die ganze Geschichte.
- Dienste. Die Art des Dienstes, den Sie erbringen, ausgewählt aus der Liste für Ihren Sektor.
- EU-Mitgliedstaaten. Die Mitgliedstaaten, in denen Sie Dienste erbringen, und der Mitgliedstaat Ihrer Hauptniederlassung.
- Einrichtungsart. Wesentlich oder wichtig.
- Benennung. Ob Sie per ministerieller Entscheidung benannt wurden. Die meisten Organisationen fallen automatisch unter das Gesetz und werden nicht benannt.
- Vereinbarung zum Informationsaustausch. An welchen Partnerschaften zum Informationsaustausch (etwa ISACs) Sie teilnehmen. Nicht für alle relevant.
Optional, als Anhaltspunkt dafür, ob Sie wesentlich oder wichtig sind (nicht für öffentliche Stellen und benannte Organisationen): Anzahl der Vollzeitäquivalente (<50, 50 bis 249, 250+), Jahresumsatz im vorangegangenen Kalenderjahr (< 10 Mio. €, 10 bis 50 Mio. €, > 50 Mio. €) und Bilanzsumme des vorangegangenen Kalenderjahres (< 10 Mio. €, 10 bis 43 Mio. €, > 43 Mio. €).
Schritt 3. Kontaktdaten
Die primäre Kontaktperson der Organisation: Vor- und Nachname, Telefonnummer, E-Mail-Adresse und Funktion. Das NCSC empfiehlt eine Person mit praktischen Cybersicherheitskenntnissen und eine mit hoher Entscheidungsbefugnis, die bei Vorfällen erreichbar ist. Wenn auch Sie als einreichende Person kontaktiert werden möchten, tragen Sie sich ebenfalls als Kontakt ein.
Tipp: Verwenden Sie neben persönlichen Adressen ein gemeinsames Postfach, das mehrere Personen erreicht, und halten Sie die Telefonnummer auch außerhalb der Bürozeiten erreichbar. Ein CSIRT, das Sie bei einer akuten Bedrohung nicht erreicht, hat von Ihrer Registrierung kaum Nutzen.
Schritt 4. Netzwerkangaben
Alle gesetzlich geforderten Netzwerkangaben: öffentliche IP-Adressen oder IP-Bereiche, Domainnamen und AS-Nummern (ASN). Das NCSC nennt das „nicht einfach, aber unverzichtbar“. Das Gesetz selbst verlangt in Artikel 44 IP-Bereiche; der Cyberbeveiligingsbesluit (die Durchführungsverordnung, Art. 27) ergänzt Domainnamen, die Art der Einrichtung und Ihre KvK-Nummer (öffentliche Stellen: ihre Kennung im Register van Overheidsorganisaties) sowie die Angabe, ob Sie sich als wesentliche oder wichtige Einrichtung registrieren. Das CSIRT nutzt diese Angaben, um Sie zu warnen, wenn Ihre Systeme in einem Schwachstellenscan oder einem Datenleck auftauchen.
Wo Sie sie finden:
- Domainnamen: bei Ihrem Registrar oder in Ihrer DNS-Verwaltung; vergessen Sie Kampagnen- und Altdomains nicht.
- Öffentliche IP-Adressen: bei Ihrem Internetanbieter, in Ihrer Firewall-Konfiguration und bei Ihrem Cloud- oder Hosting-Anbieter (feste öffentliche Adressen).
- ASN: nur, wenn Sie einen eigenen IP-Adressraum und eine eigene AS-Nummer haben; die meisten kleinen und mittleren Organisationen haben das nicht.
Schritt 5. Zusammenfassung und Absenden
Sie prüfen alles und erklären, dass das Formular wahrheitsgemäß ausgefüllt wurde und dass Sie Änderungen innerhalb von 14 Tagen melden. Dieser letzte Punkt ist eine gesetzliche Pflicht. Mit dem Absenden sind Sie registriert.
Checkliste: Das sollten Sie zuerst zusammentragen
- eHerkenning EH2+ auf die KvK-Nummer der richtigen juristischen Person, mit Vollmacht für die registrierende Person
- Korrekte Angaben im Handelsregister (Name, Adresse, SBI-Codes) bzw. im Register van Overheidsorganisaties
- Ihr Hauptsektor und Ihre Teilsektoren sowie die Art des Dienstes, abgesichert durch eine Prüfung des Anwendungsbereichs
- Die Entscheidung zwischen wesentlich und wichtig, mit den zugrunde liegenden Zahlen (Vollzeitäquivalente, Jahresumsatz, Bilanzsumme, einschließlich Partner- und verbundener Unternehmen)
- Die EU-Mitgliedstaaten, in denen Sie Dienste erbringen, und der Mitgliedstaat Ihrer Hauptniederlassung
- Eine etwaige ministerielle Benennungsentscheidung
- Teilnahme an ISACs oder anderen Vereinbarungen zum Informationsaustausch
- Kontaktperson(en): Name, Funktion, Telefon, E-Mail, rund um die Uhr erreichbar
- Alle Domainnamen
- Alle festen öffentlichen IP-Adressen und IP-Bereiche
- AS-Nummer(n), falls vorhanden
- Eine verantwortliche Person, die Änderungen innerhalb von zwei Wochen meldet, und eine wiederkehrende Erinnerung, die Angaben regelmäßig zu überprüfen
Nach der Registrierung
Die Registrierung ist der Anfang, nicht das Ende. Dokumentieren Sie, wann Sie sich mit welchen Angaben registriert haben, damit Sie es gegenüber Ihrer Aufsichtsbehörde nachweisen können. Richten Sie eine wiederkehrende Prüfung der Registrierungsangaben ein: Eine neue Domain, eine neue Niederlassung in Deutschland oder eine andere Kontaktperson muss innerhalb von zwei Wochen im Register stehen. Und stellen Sie sicher, dass dieselbe eHerkenning-Vollmacht auch für die Meldung von Vorfällen funktioniert, denn diese läuft über dasselbe Portal.
Wie Dazr hilft
Im Compliance-Profil in Dazr Compliance halten Sie Ihre Cbw/NIS2-Einstufung fest, mit Registrierungsdatum, zuständiger Behörde und CSIRT. Dort bewahren Sie auch die Angaben auf, die Sie an das Register übermittelt haben, sodass eine Änderung in Ihrem Asset-Register (eine neue Domain, ein neuer IP-Bereich) zum Anlass wird, Ihre Registrierung zu aktualisieren. Die Registrierung selbst erfolgt auf mijn.ncsc.nl.
Quellen
- NCSC, Registreer jouw organisatie voor de Cyberbeveiligingswet (auf Niederländisch)
- NCSC, Infosheet Registratieplicht (PDF, September 2025, auf Niederländisch)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Rijksoverheid, Nachricht vom 7. Juli 2026: Cbw und Wwke ab 15. August 2026 in Kraft
- Rijksoverheid, Nachricht vom 15. August 2026: Cbw und Wwke ab heute in Kraft
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (auf Niederländisch)
- RDI, NIS2-Selbsteinschätzung (Regelhulpen voor bedrijven)
Stand: 1. Oktober 2026. Diese Seite enthält allgemeine Informationen und keine Rechtsberatung. Gesetze, Verordnungen und Branchenregeln können sich ändern; prüfen Sie stets die aktuelle Quelle.