Registreren is de eerste plicht uit de Cyberbeveiligingswet waar je echt niet omheen kunt, en ook de makkelijkste. Volgens het NCSC kost de registratie zelf ongeveer tien minuten, mits je de gegevens vooraf verzamelt. Dat verzamelen is het eigenlijke werk: de netwerkgegevens liggen meestal bij IT of je hostingpartij, de sectorkeuze bij het bestuur. Deze pagina loopt de stappen langs en eindigt met een checklist die je kunt doorsturen naar de collega's die het moeten aanleveren.
Wie moet zich registreren?
De registratieplicht geldt voor iedere organisatie die onder de Cbw valt als essentiële of belangrijke entiteit (art. 43 en 44 Cbw), plus entiteiten die domeinnaamregistratiediensten verlenen. Twijfel je of je eronder valt? Doe eerst de scopecheck of de NIS2-zelfevaluatie van de RDI.
Een paar punten die vaak vragen oproepen:
- Je registreert per land. Volgens het NCSC kun je je niet in één keer voor alle EU-lidstaten registreren. De meeste organisaties vallen onder de wet van elk land waar ze gevestigd zijn en diensten verlenen. Uitzonderingen: overheidsinstellingen registreren in het eigen land, aanbieders van openbare elektronische communicatie in het land waar ze hun diensten aanbieden, en "internetdiensten" (DNS, TLD-registers, cloud, datacenters, CDN, MSP's, MSSP's, marktplaatsen, zoekmachines, sociale netwerken) in het land van hun hoofdvestiging in de EU.
- Je sector is je eigen sector. Lever je clouddiensten aan ziekenhuizen, dan is je sector "Digitale infrastructuur", niet "Gezondheidszorg". Het NCSC noemt precies dit voorbeeld.
- Kritieke entiteiten die onder de Wet weerbaarheid kritieke entiteiten zijn aangewezen, vallen ook onder de Cbw en kunnen volgens het NCSC direct registreren.
Termijnen
| Wat | Termijn | Bron |
|---|---|---|
| Registratie in het nationaal register | Verplicht vanaf de inwerkingtreding op 15 augustus 2026. Rijksoverheid: "Dit is per 15 augustus verplicht." | Rijksoverheid 7 juli 2026; NCSC |
| Wijzigingen doorgeven | Onverwijld, in elk geval binnen twee weken na de wijziging | Art. 44 lid 2 Cbw |
| Extra gegevens voor het ENISA-register (alleen DNS, TLD, cloud, datacenter, CDN, MSP, MSSP, marktplaats, zoekmachine, sociaal netwerk en domeinnaamregistratie) | Binnen één maand na inwerkingtreding van die bepalingen of nadat je als zodanig kwalificeert; wijzigingen binnen drie maanden | Art. 47 lid 4 en 5 Cbw |
Kom je er nu pas achter dat je onder de wet valt? Registreer dan meteen. Na registratie kun je ook aansluiten bij de dienstverlening van je CSIRT, wat je bij een incident direct nodig hebt.
Voordat je begint: drie checks
- Kun je inloggen? Je hebt eHerkenning op betrouwbaarheidsniveau EH2+ nodig én een machtiging om namens je organisatie te registreren. Het middel moet gekoppeld zijn aan het KvK-nummer van de organisatie die zich registreert. De eHerkenning-beheerder in je organisatie regelt de machtiging. Heb je nog geen eHerkenning, vraag het dan aan via eherkenning.nl; volgens het NCSC kan dat enkele dagen duren. Rijksorganisaties die zijn aangesloten loggen in met SSOnRijk, wat eenmalig vooraf moet worden toegestaan.
- Heb je de gegevens? Je vult organisatie-, contact- en netwerkgegevens in, zoals publieke IP-adressen of IP-reeksen, domeinnamen en AS-nummers. Die komen vaak van verschillende mensen: CISO, netwerkbeheerder, hostingpartij.
- Ben jij de juiste persoon? Het NCSC adviseert iemand met beslissingsbevoegdheid, bij voorkeur met kennis van cybersecurity: een CISO of security-expert, of in een kleine organisatie de directeur, eigenaar of compliance-verantwoordelijke.
Stap voor stap op MijnNCSC
Na het inloggen op mijn.ncsc.nl doorloop je vijf stappen. De beschrijving hieronder volgt de registratiepagina van het NCSC (stand 1 oktober 2026). Het inlogscherm toont het logo van de Justitiële Informatiedienst; die verzorgt de inlogomgeving voor het NCSC.
Stap 1. Organisatiegegevens
Deze worden automatisch opgehaald: voor overheidsorganisaties uit het Register van Overheidsorganisaties, voor anderen uit het handelsregister van de KvK. Controleer ze. Klopt er iets niet, pas het dan aan in de bron (KvK of het register), niet in het formulier.
Stap 2. Aanvullende organisatiegegevens
Verplicht:
- Hoofd- en subsectoren. Vooringevuld op basis van je SBI-codes bij de KvK. Controleer en vul aan; SBI-codes zeggen niet altijd alles.
- Dienstverlening. Welk soort dienst je levert, gekozen uit de lijst bij je sector.
- EU-lidstaten. In welke lidstaten je diensten levert en in welke lidstaat je hoofdvestiging zit.
- Type entiteit. Essentieel of belangrijk.
- Aanwijzing. Of je bij ministerieel besluit bent aangewezen. De meeste organisaties vallen automatisch onder de wet en zijn niet aangewezen.
- Uitwisselingsregeling. Aan welke samenwerkingsverbanden voor informatie-uitwisseling (zoals ISAC's) je deelneemt. Niet voor iedereen van toepassing.
Optioneel, als indicatie of je essentieel of belangrijk bent (niet voor overheden en aangewezen organisaties): aantal fte (<50, 50 tot 249, 250+), jaaromzet vorig kalenderjaar (< €10 mln, €10 tot 50 mln, > €50 mln) en balanstotaal vorig kalenderjaar (< €10 mln, €10 tot 43 mln, > €43 mln).
Stap 3. Contactgegevens
De eerste contactpersoon van de organisatie: voor- en achternaam, telefoonnummer, e-mailadres en functie. Het NCSC adviseert iemand met inhoudelijke kennis van cybersecurity én iemand met hoge beslissingsbevoegdheid, bereikbaar bij incidenten. Wil je als indiener zelf ook benaderd worden, zet jezelf dan ook bij de contactpersonen.
Tip: kies een functiemailbox die bij meerdere mensen binnenkomt naast persoonlijke adressen, en houd het nummer bereikbaar buiten kantoortijd. Een CSIRT dat je bij een actieve dreiging niet kan bereiken, heeft weinig aan je registratie.
Stap 4. Netwerkgegevens
Alle wettelijk verplichte netwerkgegevens: publieke IP-adressen of IP-reeksen, domeinnamen en AS-nummers (ASN). Het NCSC noemt dit "niet makkelijk, wel essentieel". De wet zelf vraagt in artikel 44 om IP-bereiken; het Cyberbeveiligingsbesluit (art. 27) voegt domeinnamen, het soort entiteit en je KvK-nummer (overheden: hun identificatiecode in het Register van Overheidsorganisaties) toe, plus de vermelding of je registreert als essentiële of belangrijke entiteit. Het CSIRT gebruikt deze gegevens om je te waarschuwen als je systemen in een kwetsbaarheidsscan of een lek opduiken.
Waar je ze vindt:
- Domeinnamen: bij je registrar of in je DNS-beheer; vergeet campagne- en legacy-domeinen niet.
- Publieke IP-adressen: bij je internetprovider, in je firewallconfiguratie en bij je cloud- of hostingprovider (vaste publieke adressen).
- ASN: alleen als je eigen IP-ruimte en een eigen AS-nummer hebt; de meeste mkb-organisaties hebben dat niet.
Stap 5. Samenvatting en versturen
Je controleert alles en verklaart dat het formulier naar waarheid is ingevuld en dat je wijzigingen binnen 14 dagen doorgeeft. Dat laatste is een wettelijke plicht. Na versturen ben je geregistreerd.
Checklist: verzamel dit vooraf
- eHerkenning EH2+ op het KvK-nummer van de juiste rechtspersoon, met machtiging voor de persoon die registreert
- Correcte gegevens in het handelsregister (naam, adres, SBI-codes) of in het Register van Overheidsorganisaties
- Je hoofd- en subsector(en) en het soort dienst, onderbouwd met de scopecheck
- De keuze essentieel of belangrijk, met de cijfers erachter (fte, jaaromzet, balanstotaal, inclusief partner- en verbonden ondernemingen)
- EU-lidstaten waar je diensten levert en de lidstaat van je hoofdvestiging
- Eventueel ministerieel aanwijzingsbesluit
- Deelname aan ISAC's of andere uitwisselingsregelingen
- Contactpersoon of -personen: naam, functie, telefoon, e-mail, 24/7 bereikbaar
- Alle domeinnamen
- Alle vaste publieke IP-adressen en IP-reeksen
- AS-nummer(s), als je die hebt
- Een eigenaar die wijzigingen binnen twee weken doorgeeft, en een vaste herinnering om de gegevens periodiek te controleren
Na de registratie
Registreren is het begin, niet het einde. Leg vast wanneer je hebt geregistreerd en met welke gegevens, zodat je dat kunt aantonen aan je toezichthouder. Zet een terugkerende controle op de registratiegegevens: een nieuw domein, een nieuwe vestiging in Duitsland of een andere contactpersoon moet binnen twee weken in het register staan. En zorg dat dezelfde eHerkenning-machtiging werkt voor het melden van incidenten, want dat gaat via hetzelfde portaal.
Hoe Dazr helpt
In het compliance-profiel van Dazr Compliance leg je je Cbw/NIS2-classificatie vast, met de registratiedatum, de bevoegde autoriteit en het CSIRT. Je bewaart er ook de gegevens die je aan het register hebt doorgegeven, zodat een wijziging in je assetregister (nieuw domein, nieuwe IP-reeks) een reden wordt om je registratie bij te werken. De registratie zelf doe je op mijn.ncsc.nl.
Bronnen
- NCSC, Registreer jouw organisatie voor de Cyberbeveiligingswet
- NCSC, Infosheet Registratieplicht (pdf, september 2025)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Rijksoverheid, nieuwsbericht 7 juli 2026: Cbw en Wwke vanaf 15 augustus 2026 van kracht
- Rijksoverheid, nieuwsbericht 15 augustus 2026: Cbw en Wwke vanaf vandaag van kracht
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet?
- RDI, NIS2-zelfevaluatie (Regelhulpen voor bedrijven)
Stand van zaken 1 oktober 2026. Deze pagina is algemene informatie en geen juridisch advies. Wet- en regelgeving en sectorregelingen kunnen wijzigen; controleer altijd de actuele bron.