Registrering er den første plikten etter Cyberbeveiligingswet du virkelig ikke kan unngå, og også den enkleste. Ifølge NCSC tar selve registreringen omtrent ti minutter, forutsatt at du har samlet opplysningene på forhånd. Det er innsamlingen som er det egentlige arbeidet: nettverksopplysningene ligger som regel hos IT eller hostingleverandøren, valget av sektor hos ledelsen. Denne siden går gjennom trinnene og avslutter med en sjekkliste du kan sende videre til kollegene som skal levere informasjonen.
Hvem må registrere seg?
Registreringsplikten gjelder for alle virksomheter som faller inn under Cbw som vesentlig eller viktig enhet (artikkel 43 og 44 Cbw), pluss enheter som tilbyr tjenester for registrering av domenenavn. Usikker på om du er innenfor virkeområdet? Kjør først NIS2-sjekken av virkeområde eller NIS2-egenvurderingen fra RDI (det nederlandske tilsynet for digital infrastruktur).
Noen punkter som ofte skaper spørsmål:
- Du registrerer deg per land. Ifølge NCSC kan du ikke registrere deg for alle EU-medlemsstater på én gang. De fleste virksomheter faller inn under loven i hvert land der de er etablert og leverer tjenester. Unntak: offentlige forvaltningsenheter registrerer seg i sitt eget land, tilbydere av offentlig elektronisk kommunikasjon i landet der de leverer tjenestene sine, og «internettjenester» (DNS, toppdomeneregistre, sky, datasentre, CDN-er, MSP-er, MSSP-er, nettbaserte markedsplasser, søkemotorer, sosiale nettverk) i landet der hovedvirksomheten deres i EU ligger.
- Sektoren din er din egen sektor. Hvis du leverer skytjenester til sykehus, er sektoren din «Digital infrastruktur», ikke «Helse». NCSC bruker akkurat dette eksempelet.
- Kritiske enheter som er utpekt etter den nederlandske loven om motstandsdyktighet i kritiske enheter (Wet weerbaarheid kritieke entiteiten), faller også inn under Cbw og kan ifølge NCSC registrere seg med en gang.
Frister
| Hva | Frist | Kilde |
|---|---|---|
| Registrering i det nasjonale registeret | Obligatorisk fra ikrafttredelsen 15. august 2026. Den nederlandske regjeringen: «Dette er obligatorisk fra 15. august.» | Rijksoverheid 7. juli 2026; NCSC |
| Melding av endringer | Uten opphold, og uansett innen to uker etter endringen | Art. 44 nr. 2 Cbw |
| Tilleggsopplysninger til ENISAs register (bare DNS, toppdomene, sky, datasenter, CDN, MSP, MSSP, nettbasert markedsplass, søkemotor, sosialt nettverk og registrering av domenenavn) | Innen én måned etter at bestemmelsene trer i kraft eller etter at du kvalifiserer som slik; endringer innen tre måneder | Art. 47 nr. 4 og 5 Cbw |
Har du nettopp funnet ut at du faller inn under loven? Registrer deg med en gang. Når du er registrert, kan du også melde deg på tjenestene til CSIRT-en din, som du trenger umiddelbart hvis en hendelse inntreffer.
Før du begynner: tre sjekker
- Kan du logge inn? Du trenger eHerkenning (den nederlandske innloggingen for virksomheter) på sikkerhetsnivå EH2+ og en fullmakt til å registrere på vegne av virksomheten. Legitimasjonen må være knyttet til KvK-nummeret (handelskammeret) til virksomheten som registrerer seg. eHerkenning-administratoren i virksomheten din setter opp fullmakten. Har du ikke eHerkenning ennå, søker du om det via eherkenning.nl; ifølge NCSC kan det ta noen dager. Tilknyttede statlige organer logger inn med SSOnRijk, som må aktiveres én gang på forhånd.
- Har du opplysningene? Du fyller inn opplysninger om virksomheten, kontaktpersoner og nettverk, som offentlige IP-adresser eller IP-områder, domenenavn og AS-nummer. Disse kommer ofte fra ulike personer: CISO, nettverksadministratoren, hostingleverandøren.
- Er du rett person? NCSC anbefaler noen med beslutningsmyndighet, helst med kunnskap om cybersikkerhet: en CISO eller sikkerhetsekspert, eller i en liten virksomhet daglig leder, eieren eller den som har ansvar for etterlevelse.
Trinn for trinn på MijnNCSC
Etter innlogging på mijn.ncsc.nl går du gjennom fem trinn. Beskrivelsen nedenfor følger NCSCs registreringsside (per 1. oktober 2026). Portalen er på nederlandsk. Innloggingsskjermen viser logoen til Justitiële Informatiedienst, som driver innloggingsmiljøet for NCSC.
Trinn 1. Opplysninger om virksomheten
Disse hentes automatisk: for offentlige organer fra registeret over offentlige organisasjoner (Register van Overheidsorganisaties), for alle andre fra handelsregisteret i KvK. Sjekk dem. Er noe feil, retter du det ved kilden (KvK eller registeret), ikke i skjemaet.
Trinn 2. Flere opplysninger om virksomheten
Påkrevd:
- Hovedsektorer og undersektorer. Forhåndsutfylt fra SBI-aktivitetskodene dine i KvK. Sjekk og fullfør dem; SBI-koder forteller ikke alltid hele historien.
- Tjenester. Typen tjeneste du leverer, valgt fra listen for sektoren din.
- EU-medlemsstater. Medlemsstatene der du leverer tjenester, og medlemsstaten der hovedvirksomheten din ligger.
- Type enhet. Vesentlig eller viktig.
- Utpeking. Om du er utpekt ved departementsvedtak. De fleste virksomheter faller automatisk inn under loven og er ikke utpekt.
- Ordning for informasjonsdeling. Hvilke samarbeid om informasjonsdeling (som ISAC-er) du deltar i. Ikke relevant for alle.
Valgfritt, som en indikasjon på om du er vesentlig eller viktig (ikke for offentlige organer og utpekte virksomheter): antall årsverk (<50, 50 til 249, 250+), årlig omsetning i forrige kalenderår (< 10 millioner €, 10 til 50 millioner €, > 50 millioner €) og balansesum for forrige kalenderår (< 10 millioner €, 10 til 43 millioner €, > 43 millioner €).
Trinn 3. Kontaktopplysninger
Virksomhetens primære kontaktperson: for- og etternavn, telefonnummer, e-postadresse og stillingstittel. NCSC anbefaler noen med praktisk kunnskap om cybersikkerhet og noen med beslutningsmyndighet på høyt nivå, som kan nås under hendelser. Hvis du som sender inn også vil bli kontaktet, legger du deg selv til som kontaktperson.
Tips: i tillegg til personlige adresser bør du bruke en felles postkasse som når flere personer, og holde nummeret tilgjengelig utenfor kontortid. En CSIRT som ikke når deg under en aktiv trussel, har lite nytte av registreringen din.
Trinn 4. Nettverksopplysninger
Alle nettverksopplysninger som loven krever: offentlige IP-adresser eller IP-områder, domenenavn og AS-nummer (ASN). NCSC kaller dette «ikke enkelt, men avgjørende». Selve loven krever IP-områder i artikkel 44; Cyberbeveiligingsbesluit (gjennomføringsforskriften, art. 27) legger til domenenavn, type enhet og KvK-nummeret ditt (offentlige organer: identifikatoren i registeret over offentlige organisasjoner), pluss om du registrerer deg som vesentlig eller viktig enhet. CSIRT bruker disse opplysningene til å varsle deg når systemene dine dukker opp i en sårbarhetsskanning eller en lekkasje.
Hvor du finner dem:
- Domenenavn: hos registraren din eller i DNS-administrasjonen; ikke glem kampanjedomener og gamle domener.
- Offentlige IP-adresser: fra internettleverandøren, i brannmurkonfigurasjonen og hos sky- eller hostingleverandøren (faste offentlige adresser).
- ASN: bare hvis du har ditt eget IP-område og ditt eget AS-nummer; de fleste små og mellomstore virksomheter har ikke det.
Trinn 5. Sammendrag og innsending
Du sjekker alt og erklærer at skjemaet er fylt ut sannferdig, og at du vil melde endringer innen 14 dager. Det siste punktet er en lovfestet plikt. Når du sender inn, er du registrert.
Sjekkliste: samle dette først
- eHerkenning EH2+ på KvK-nummeret til riktig juridisk enhet, med fullmakt for personen som registrerer
- Korrekte opplysninger i handelsregisteret (navn, adresse, SBI-koder) eller i registeret over offentlige organisasjoner
- Hovedsektoren og undersektoren(e) din og typen tjeneste, underbygd av en sjekk av virkeområdet
- Valget mellom vesentlig og viktig, med tallene bak (årsverk, årlig omsetning, balansesum, inkludert partnerforetak og tilknyttede foretak)
- EU-medlemsstatene der du leverer tjenester, og medlemsstaten der hovedvirksomheten din ligger
- Eventuelt departementsvedtak om utpeking
- Deltakelse i ISAC-er eller andre ordninger for informasjonsdeling
- Kontaktperson eller -personer: navn, stillingstittel, telefon, e-post, tilgjengelig døgnet rundt
- Alle domenenavn
- Alle faste offentlige IP-adresser og IP-områder
- AS-nummer, hvis du har det
- En eier som melder endringer innen to uker, og en gjentakende påminnelse om å gå gjennom opplysningene jevnlig
Etter registreringen
Registreringen er begynnelsen, ikke slutten. Registrer når du registrerte deg og med hvilke opplysninger, så du kan vise det til tilsynsmyndigheten. Sett opp en gjentakende kontroll av registreringsopplysningene: et nytt domene, en ny virksomhet i Tyskland eller en annen kontaktperson må stå i registeret innen to uker. Og sørg for at den samme eHerkenning-fullmakten fungerer for rapportering av hendelser, fordi det går gjennom den samme portalen.
Slik hjelper Dazr
I etterlevelsesprofilen i Dazr Compliance registrerer du Cbw/NIS2-klassifiseringen din, med registreringsdato, kompetent myndighet og CSIRT. Der har du også opplysningene du sendte til registeret, så en endring i eiendelsregisteret (et nytt domene, et nytt IP-område) blir en påminnelse om å oppdatere registreringen. Selve registreringen skjer på mijn.ncsc.nl.
Kilder
- NCSC, Registreer jouw organisatie voor de Cyberbeveiligingswet (på nederlandsk)
- NCSC, Infosheet Registratieplicht (pdf, september 2025, på nederlandsk)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Rijksoverheid, nyhetssak 7. juli 2026: Cbw og Wwke i kraft fra 15. august 2026
- Rijksoverheid, nyhetssak 15. august 2026: Cbw og Wwke i kraft fra i dag
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (på nederlandsk)
- RDI, NIS2-egenvurdering (Regelhulpen voor bedrijven)
Per 1. oktober 2026. Denne siden er generell informasjon, ikke juridisk rådgivning. Lover, forskrifter og sektorregler kan endres; sjekk alltid den gjeldende kilden.