L'enregistrement est la première obligation de la Cyberbeveiligingswet à laquelle on ne peut vraiment pas échapper, et aussi la plus simple. Selon le NCSC, l'enregistrement lui-même prend une dizaine de minutes, à condition de réunir les informations au préalable. Cette collecte est le vrai travail : les données réseau se trouvent généralement auprès de l'informatique ou de votre hébergeur, le choix du secteur auprès de la direction. Cette page parcourt les étapes et se termine par une checklist que vous pouvez transmettre aux collègues chargés de fournir les informations.
Qui doit s'enregistrer ?
L'obligation d'enregistrement concerne toute organisation relevant de la Cbw en tant qu'entité essentielle ou importante (articles 43 et 44 Cbw), ainsi que les entités fournissant des services d'enregistrement de noms de domaine. Vous ne savez pas si vous êtes concerné ? Commencez par le vérificateur de périmètre NIS2 ou par l'autoévaluation NIS2 de la RDI (l'autorité néerlandaise pour les infrastructures numériques).
Quelques points qui soulèvent souvent des questions :
- Vous vous enregistrez pays par pays. Selon le NCSC, il n'est pas possible de s'enregistrer d'un coup dans tous les États membres de l'UE. La plupart des organisations relèvent du droit de chaque pays où elles sont établies et fournissent des services. Exceptions : les entités de l'administration publique s'enregistrent dans leur propre pays, les fournisseurs de communications électroniques publiques dans le pays où ils fournissent leurs services, et les « services internet » (DNS, registres de TLD, cloud, centres de données, CDN, MSP, MSSP, places de marché en ligne, moteurs de recherche, réseaux sociaux) dans le pays de leur établissement principal dans l'UE.
- Votre secteur est votre propre secteur. Si vous fournissez des services cloud à des hôpitaux, votre secteur est « Infrastructure numérique », et non « Santé ». Le NCSC utilise précisément cet exemple.
- Les entités critiques désignées en vertu de la loi néerlandaise sur la résilience des entités critiques (Wet weerbaarheid kritieke entiteiten) relèvent également de la Cbw et, selon le NCSC, peuvent s'enregistrer immédiatement.
Échéances
| Quoi | Délai | Source |
|---|---|---|
| Enregistrement dans le registre national | Obligatoire dès l'entrée en vigueur, le 15 août 2026. Gouvernement néerlandais : « Cette obligation s'applique à partir du 15 août. » | Rijksoverheid, 7 juillet 2026 ; NCSC |
| Signalement des changements | Sans délai, et en tout état de cause dans les deux semaines suivant le changement | Art. 44, al. 2, Cbw |
| Informations complémentaires pour le registre de l'ENISA (uniquement DNS, TLD, cloud, centre de données, CDN, MSP, MSSP, place de marché en ligne, moteur de recherche, réseau social et enregistrement de noms de domaine) | Dans le mois suivant l'entrée en vigueur de ces dispositions ou le moment où vous y êtes qualifié ; modifications dans les trois mois | Art. 47, al. 4 et 5, Cbw |
Vous venez seulement d'apprendre que la loi vous concerne ? Enregistrez-vous immédiatement. Une fois enregistré, vous pouvez aussi vous inscrire aux services de votre CSIRT, dont vous aurez immédiatement besoin en cas d'incident.
Avant de commencer : trois vérifications
- Pouvez-vous vous connecter ? Il vous faut eHerkenning (l'identification professionnelle néerlandaise) au niveau de garantie EH2+ et une habilitation pour vous enregistrer au nom de votre organisation. Le moyen d'identification doit être lié au numéro de la Chambre de commerce (KvK) de l'organisation qui s'enregistre. L'administrateur eHerkenning de votre organisation configure l'habilitation. Si vous n'avez pas encore eHerkenning, demandez-le via eherkenning.nl ; selon le NCSC, cela peut prendre quelques jours. Les organismes connectés de l'administration centrale se connectent avec SSOnRijk, à activer une fois au préalable.
- Avez-vous les informations ? Vous saisissez des données sur l'organisation, les contacts et le réseau, comme les adresses IP publiques ou plages d'adresses IP, les noms de domaine et les numéros AS. Elles proviennent souvent de personnes différentes : le RSSI, l'administrateur réseau, l'hébergeur.
- Êtes-vous la bonne personne ? Le NCSC recommande une personne disposant d'un pouvoir de décision, de préférence avec des connaissances en cybersécurité : un RSSI ou un expert en sécurité, ou, dans une petite organisation, le dirigeant, le propriétaire ou le responsable conformité.
Pas à pas sur MijnNCSC
Après vous être connecté sur mijn.ncsc.nl, vous passez par cinq étapes. La description ci-dessous suit la page d'enregistrement du NCSC (état au 1er octobre 2026). Le portail est en néerlandais. L'écran de connexion affiche le logo de la Justitiële Informatiedienst, qui exploite l'environnement de connexion pour le NCSC.
Étape 1. Informations sur l'organisation
Elles sont récupérées automatiquement : pour les organismes publics dans le Register van Overheidsorganisaties (registre des organisations publiques), pour tous les autres dans le registre du commerce de la KvK. Vérifiez-les. Si quelque chose est inexact, corrigez-le à la source (la KvK ou le registre), pas dans le formulaire.
Étape 2. Informations complémentaires sur l'organisation
Obligatoire :
- Secteurs et sous-secteurs principaux. Préremplis à partir de vos codes d'activité SBI auprès de la KvK. Vérifiez-les et complétez-les ; les codes SBI ne disent pas toujours tout.
- Services. Le type de service que vous fournissez, choisi dans la liste de votre secteur.
- États membres de l'UE. Les États membres dans lesquels vous fournissez des services et l'État membre de votre établissement principal.
- Type d'entité. Essentielle ou importante.
- Désignation. Indique si vous avez été désigné par décision ministérielle. La plupart des organisations relèvent automatiquement de la loi et ne sont pas désignées.
- Dispositif de partage d'informations. Les partenariats de partage d'informations (tels que les ISAC) auxquels vous participez. Ne concerne pas tout le monde.
Facultatif, à titre indicatif pour déterminer si vous êtes essentielle ou importante (pas pour les organismes publics ni les organisations désignées) : nombre d'ETP (<50, 50 à 249, 250+), chiffre d'affaires annuel de l'année civile précédente (< 10 millions d'€, 10 à 50 millions d'€, > 50 millions d'€) et total du bilan de l'année civile précédente (< 10 millions d'€, 10 à 43 millions d'€, > 43 millions d'€).
Étape 3. Coordonnées
Le contact principal de l'organisation : prénom et nom, numéro de téléphone, adresse e-mail et fonction. Le NCSC recommande une personne disposant de connaissances pratiques en cybersécurité et une personne disposant d'un pouvoir de décision de haut niveau, joignables pendant les incidents. Si vous souhaitez aussi être contacté en tant que personne qui soumet le formulaire, ajoutez-vous également comme contact.
Conseil : en plus des adresses personnelles, utilisez une boîte mail partagée qui atteint plusieurs personnes, et gardez le numéro joignable en dehors des heures de bureau. Un CSIRT qui ne parvient pas à vous joindre pendant une menace active tire peu de valeur de votre enregistrement.
Étape 4. Informations réseau
Toutes les informations réseau exigées par la loi : adresses IP publiques ou plages d'adresses IP, noms de domaine et numéros AS (ASN). Le NCSC parle d'une démarche « pas facile, mais essentielle ». La loi elle-même demande les plages IP à l'article 44 ; le Cyberbeveiligingsbesluit (le décret d'application, art. 27) y ajoute les noms de domaine, le type d'entité et votre numéro KvK (organismes publics : leur identifiant dans le Register van Overheidsorganisaties), ainsi que l'indication selon laquelle vous vous enregistrez comme entité essentielle ou importante. Le CSIRT utilise ces informations pour vous avertir lorsque vos systèmes apparaissent dans une analyse de vulnérabilités ou une fuite.
Où les trouver :
- Noms de domaine : chez votre registrar ou dans votre gestion DNS ; n'oubliez pas les domaines de campagne et les anciens domaines.
- Adresses IP publiques : auprès de votre fournisseur d'accès internet, dans la configuration de votre pare-feu et chez votre fournisseur cloud ou d'hébergement (adresses publiques fixes).
- ASN : uniquement si vous disposez de votre propre espace IP et de votre propre numéro AS ; la plupart des petites et moyennes organisations n'en ont pas.
Étape 5. Récapitulatif et envoi
Vous vérifiez tout et déclarez que le formulaire a été rempli avec sincérité et que vous signalerez les changements dans un délai de 14 jours. Ce dernier point est une obligation légale. Une fois le formulaire envoyé, vous êtes enregistré.
Checklist : à rassembler d'abord
- eHerkenning EH2+ sur le numéro KvK de la bonne entité juridique, avec une habilitation pour la personne qui effectue l'enregistrement
- Des informations correctes dans le registre du commerce (nom, adresse, codes SBI) ou dans le Register van Overheidsorganisaties
- Votre secteur principal et vos sous-secteurs et le type de service, étayés par une vérification du périmètre
- Le choix entre essentielle et importante, avec les chiffres qui le justifient (ETP, chiffre d'affaires annuel, total du bilan, y compris entreprises partenaires et liées)
- Les États membres de l'UE où vous fournissez des services et l'État membre de votre établissement principal
- Toute éventuelle décision ministérielle de désignation
- La participation à des ISAC ou à d'autres dispositifs de partage d'informations
- Personne(s) de contact : nom, fonction, téléphone, e-mail, joignable 24 h/24 et 7 j/7
- Tous les noms de domaine
- Toutes les adresses IP publiques fixes et plages d'adresses IP
- Numéro(s) AS, si vous en avez
- Un responsable qui signale les changements dans les deux semaines, et un rappel récurrent pour revoir les informations périodiquement
Après l'enregistrement
L'enregistrement est un début, pas une fin. Consignez quand vous vous êtes enregistré et avec quelles informations, afin de pouvoir le démontrer à votre autorité de contrôle. Mettez en place une vérification récurrente des données d'enregistrement : un nouveau domaine, un nouvel établissement en Allemagne ou un autre contact doit figurer dans le registre dans les deux semaines. Et assurez-vous que la même habilitation eHerkenning fonctionne pour signaler des incidents, car cela passe par le même portail.
Comment Dazr vous aide
Dans le profil de conformité de Dazr Compliance, vous consignez votre classification Cbw/NIS2, avec la date d'enregistrement, l'autorité compétente et le CSIRT. Vous y conservez aussi les informations transmises au registre, de sorte qu'un changement dans votre registre des actifs (un nouveau domaine, une nouvelle plage IP) devienne un signal pour mettre à jour votre enregistrement. L'enregistrement lui-même se fait sur mijn.ncsc.nl.
Sources
- NCSC, Registreer jouw organisatie voor de Cyberbeveiligingswet (en néerlandais)
- NCSC, Infosheet Registratieplicht (pdf, septembre 2025, en néerlandais)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Rijksoverheid, actualité du 7 juillet 2026 : la Cbw et la Wwke en vigueur à partir du 15 août 2026
- Rijksoverheid, communiqué du 15 août 2026 : la Cbw et la Wwke en vigueur dès aujourd'hui
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (en néerlandais)
- RDI, autoévaluation NIS2 (Regelhulpen voor bedrijven)
Situation au 1er octobre 2026. Cette page est une information générale et non un avis juridique. Les lois, réglementations et règles sectorielles peuvent évoluer ; consultez toujours la source à jour.