El registro es la primera obligación de la Cyberbeveiligingswet que realmente no se puede eludir, y también la más sencilla. Según el NCSC, el registro en sí lleva unos diez minutos, siempre que reúnas los datos de antemano. Reunirlos es el verdadero trabajo: los datos de red suelen estar en manos de TI o de tu proveedor de alojamiento, y la elección del sector, en la dirección. Esta página recorre los pasos y termina con una lista de comprobación que puedes reenviar a los compañeros que tengan que aportar la información.

¿Quién tiene que registrarse?

La obligación de registro se aplica a toda organización que entre en el ámbito de la Cbw como entidad esencial o importante (artículos 43 y 44 Cbw), además de las entidades que prestan servicios de registro de nombres de dominio. ¿No sabes si estás dentro del ámbito? Empieza con el verificador de alcance NIS2 o con la autoevaluación NIS2 de la RDI (la autoridad neerlandesa para la infraestructura digital).

Algunos puntos que suelen generar dudas:

  • Te registras por país. Según el NCSC, no puedes registrarte en todos los Estados miembros de la UE de una sola vez. La mayoría de las organizaciones están sujetas a la legislación de cada país donde están establecidas y prestan servicios. Excepciones: las entidades de la administración pública se registran en su propio país, los proveedores de comunicaciones electrónicas públicas en el país donde prestan sus servicios, y los «servicios de internet» (DNS, registros de TLD, nube, centros de datos, CDN, MSP, MSSP, mercados en línea, motores de búsqueda, redes sociales) en el país de su establecimiento principal en la UE.
  • Tu sector es tu propio sector. Si prestas servicios en la nube a hospitales, tu sector es «Infraestructura digital», no «Sanidad». El NCSC utiliza exactamente este ejemplo.
  • Las entidades críticas designadas conforme a la ley neerlandesa de resiliencia de entidades críticas (Wet weerbaarheid kritieke entiteiten) también están sujetas a la Cbw y, según el NCSC, pueden registrarse de inmediato.

Plazos

QuéPlazoFuente
Registro en el registro nacionalObligatorio desde la entrada en vigor, el 15 de agosto de 2026. Gobierno neerlandés: «Es obligatorio a partir del 15 de agosto».Rijksoverheid, 7 de julio de 2026; NCSC
Comunicación de cambiosSin demora y, en cualquier caso, en un plazo de dos semanas desde el cambioArt. 44(2) Cbw
Datos adicionales para el registro de ENISA (solo DNS, TLD, nube, centro de datos, CDN, MSP, MSSP, mercado en línea, motor de búsqueda, red social y registro de nombres de dominio)En el plazo de un mes desde la entrada en vigor de esas disposiciones o desde que te califiques como tal; los cambios, en un plazo de tres mesesArt. 47(4) y (5) Cbw

¿Acabas de descubrir que estás sujeto a la ley? Regístrate de inmediato. Una vez registrado, también puedes inscribirte en los servicios de tu CSIRT, que necesitarás enseguida si ocurre un incidente.

Antes de empezar: tres comprobaciones

  1. ¿Puedes iniciar sesión? Necesitas eHerkenning (el acceso empresarial neerlandés) con nivel de garantía EH2+ y una autorización para registrar en nombre de tu organización. La credencial debe estar vinculada al número de la Cámara de Comercio (KvK) de la organización que se registra. El administrador de eHerkenning de tu organización configura la autorización. Si todavía no tienes eHerkenning, solicítalo en eherkenning.nl; según el NCSC, puede tardar unos días. Los organismos conectados de la administración central inician sesión con SSOnRijk, que hay que activar una vez con antelación.
  2. ¿Tienes los datos? Introduces datos de la organización, de contacto y de red, como direcciones IP públicas o rangos de IP, nombres de dominio y números AS. Suelen proceder de personas distintas: el CISO, el administrador de red, el proveedor de alojamiento.
  3. ¿Eres la persona adecuada? El NCSC recomienda a alguien con capacidad de decisión, preferiblemente con conocimientos de ciberseguridad: un CISO o experto en seguridad o, en una organización pequeña, el director, el propietario o el responsable de cumplimiento.

Paso a paso en MijnNCSC

Tras iniciar sesión en mijn.ncsc.nl, completas cinco pasos. La descripción siguiente sigue la página de registro del NCSC (a 1 de octubre de 2026). El portal está en neerlandés. La pantalla de inicio de sesión muestra el logotipo de la Justitiële Informatiedienst, que gestiona el entorno de acceso del NCSC.

Paso 1. Datos de la organización

Se recuperan automáticamente: para los organismos públicos, del Registro de Organizaciones Gubernamentales (Register van Overheidsorganisaties); para el resto, del registro mercantil de la KvK. Revísalos. Si algo es incorrecto, corrígelo en el origen (la KvK o el registro), no en el formulario.

Paso 2. Datos adicionales de la organización

Obligatorio:

  • Sectores y subsectores principales. Rellenados de antemano a partir de tus códigos de actividad SBI de la KvK. Revísalos y complétalos; los códigos SBI no siempre lo dicen todo.
  • Servicios. El tipo de servicio que prestas, elegido de la lista de tu sector.
  • Estados miembros de la UE. Los Estados miembros en los que prestas servicios y el Estado miembro de tu establecimiento principal.
  • Tipo de entidad. Esencial o importante.
  • Designación. Si has sido designado por decisión ministerial. La mayoría de las organizaciones están sujetas a la ley automáticamente y no son designadas.
  • Acuerdo de intercambio de información. En qué iniciativas de intercambio de información (como los ISAC) participas. No es relevante para todos.

Opcional, como indicación de si eres esencial o importante (no para organismos públicos ni organizaciones designadas): número de ETC (<50, de 50 a 249, 250+), volumen de negocio anual del ejercicio natural anterior (< 10 millones de €, de 10 a 50 millones de €, > 50 millones de €) y total del balance del ejercicio natural anterior (< 10 millones de €, de 10 a 43 millones de €, > 43 millones de €).

Paso 3. Datos de contacto

El contacto principal de la organización: nombre y apellidos, número de teléfono, correo electrónico y cargo. El NCSC recomienda a alguien con conocimientos prácticos de ciberseguridad y a alguien con autoridad de decisión de alto nivel, localizables durante los incidentes. Si tú, como persona que presenta el registro, también quieres que te contacten, añádete también como contacto.

Consejo: además de direcciones personales, utiliza un buzón compartido que llegue a varias personas y mantén el número localizable fuera del horario de oficina. Un CSIRT que no puede contactar contigo durante una amenaza activa aprovecha muy poco tu registro.

Paso 4. Datos de red

Todos los datos de red exigidos por la ley: direcciones IP públicas o rangos de IP, nombres de dominio y números AS (ASN). El NCSC lo llama «no es fácil, pero es esencial». La propia ley pide rangos de IP en el artículo 44; el Cyberbeveiligingsbesluit (el decreto de desarrollo, art. 27) añade los nombres de dominio, el tipo de entidad y tu número de KvK (organismos públicos: su identificador en el Registro de Organizaciones Gubernamentales), además de si te registras como entidad esencial o importante. El CSIRT utiliza estos datos para avisarte cuando tus sistemas aparecen en un análisis de vulnerabilidades o en una filtración.

Dónde encontrarlos:

  • Nombres de dominio: en tu registrador o en la gestión de tu DNS; no olvides los dominios de campañas y los antiguos.
  • Direcciones IP públicas: en tu proveedor de internet, en la configuración de tu cortafuegos y en tu proveedor de nube o alojamiento (direcciones públicas fijas).
  • ASN: solo si tienes tu propio espacio de IP y tu propio número AS; la mayoría de las organizaciones pequeñas y medianas no lo tienen.

Paso 5. Resumen y envío

Compruebas todo y declaras que el formulario se ha completado con veracidad y que comunicarás los cambios en un plazo de 14 días. Este último punto es una obligación legal. Cuando lo envías, quedas registrado.

Lista de comprobación: reúne esto primero

  • eHerkenning EH2+ vinculado al número de KvK de la persona jurídica correcta, con una autorización para la persona que realiza el registro
  • Datos correctos en el registro mercantil (nombre, dirección, códigos SBI) o en el Registro de Organizaciones Gubernamentales
  • Tu sector y subsector(es) principales y el tipo de servicio, respaldados por una comprobación de alcance
  • La elección entre esencial e importante, con las cifras que la respaldan (ETC, volumen de negocio anual, total del balance, incluidas las empresas asociadas y vinculadas)
  • Los Estados miembros de la UE donde prestas servicios y el Estado miembro de tu establecimiento principal
  • Cualquier decisión ministerial de designación
  • Participación en ISAC u otros acuerdos de intercambio de información
  • Persona o personas de contacto: nombre, cargo, teléfono, correo electrónico, localizables 24/7
  • Todos los nombres de dominio
  • Todas las direcciones IP públicas fijas y rangos de IP
  • Número(s) AS, si los tienes
  • Un responsable que comunique los cambios en un plazo de dos semanas y un recordatorio periódico para revisar los datos

Después del registro

El registro es el principio, no el final. Deja constancia de cuándo te registraste y con qué datos, para poder demostrarlo ante tu autoridad de supervisión. Configura una revisión periódica de los datos del registro: un dominio nuevo, un nuevo establecimiento en Alemania o un cambio de persona de contacto deben constar en el registro en un plazo de dos semanas. Y asegúrate de que la misma autorización de eHerkenning funcione para notificar incidentes, porque se hace a través del mismo portal.

Cómo ayuda Dazr

En el perfil de cumplimiento de Dazr Compliance registras tu clasificación Cbw/NIS2, con la fecha de registro, la autoridad competente y el CSIRT. También guardas allí los datos que enviaste al registro, de modo que un cambio en tu registro de activos (un dominio nuevo, un nuevo rango de IP) se convierta en un aviso para actualizar tu inscripción. El registro en sí se realiza en mijn.ncsc.nl.

Fuentes

A fecha de 1 de octubre de 2026. Esta página es información general, no asesoramiento jurídico. Las leyes, los reglamentos y las normas sectoriales pueden cambiar; consulta siempre la fuente vigente.