Rejestracja to pierwszy obowiązek wynikający z Cyberbeveiligingswet, którego naprawdę nie da się uniknąć, a jednocześnie najłatwiejszy. Według NCSC sama rejestracja zajmuje około dziesięciu minut, pod warunkiem że wcześniej zbierzesz dane. To zbieranie jest prawdziwą pracą: dane sieciowe zwykle mają dział IT lub dostawca hostingu, a wybór sektora należy do zarządu. Ta strona prowadzi przez kolejne kroki i kończy się listą kontrolną, którą możesz przesłać współpracownikom odpowiedzialnym za dostarczenie informacji.

Kto musi się zarejestrować?

Obowiązek rejestracji dotyczy każdej organizacji, która podlega Cbw jako podmiot kluczowy lub ważny (art. 43 i 44 Cbw), a także podmiotów świadczących usługi rejestracji nazw domen. Nie wiesz, czy podlegasz przepisom? Najpierw skorzystaj z narzędzia do sprawdzania zakresu NIS2 lub z samooceny NIS2 udostępnionej przez RDI (holenderski organ ds. infrastruktury cyfrowej).

Kilka kwestii, które często budzą pytania:

  • Rejestrujesz się w każdym kraju osobno. Według NCSC nie można zarejestrować się we wszystkich państwach członkowskich UE jednocześnie. Większość organizacji podlega prawu każdego kraju, w którym ma siedzibę i świadczy usługi. Wyjątki: podmioty administracji publicznej rejestrują się we własnym kraju, dostawcy publicznych usług łączności elektronicznej w kraju, w którym świadczą usługi, a „usługi internetowe” (DNS, rejestry TLD, chmura, centra danych, CDN, MSP, MSSP, platformy handlu internetowego, wyszukiwarki, portale społecznościowe) w kraju swojej głównej siedziby w UE.
  • Twój sektor to Twój własny sektor. Jeśli świadczysz usługi chmurowe szpitalom, Twoim sektorem jest „Infrastruktura cyfrowa”, a nie „Ochrona zdrowia”. NCSC używa dokładnie tego przykładu.
  • Podmioty krytyczne wyznaczone na podstawie holenderskiej ustawy o odporności podmiotów krytycznych (Wet weerbaarheid kritieke entiteiten) również podlegają Cbw i według NCSC mogą zarejestrować się od razu.

Terminy

CoTerminŹródło
Rejestracja w krajowym rejestrzeObowiązkowa od wejścia w życie 15 sierpnia 2026 r. Rząd holenderski: „Jest to obowiązkowe od 15 sierpnia”.Rijksoverheid, 7 lipca 2026 r.; NCSC
Zgłaszanie zmianBez zbędnej zwłoki, a w każdym razie w ciągu dwóch tygodni od zmianyArt. 44 ust. 2 Cbw
Dodatkowe dane do rejestru ENISA (tylko DNS, TLD, chmura, centra danych, CDN, MSP, MSSP, platformy handlu internetowego, wyszukiwarki, portale społecznościowe i rejestracja nazw domen)W ciągu miesiąca od wejścia w życie tych przepisów lub od uzyskania takiego statusu; zmiany w ciągu trzech miesięcyArt. 47 ust. 4 i 5 Cbw

Dopiero się dowiedziałeś, że podlegasz przepisom? Zarejestruj się niezwłocznie. Po rejestracji możesz też zapisać się do usług swojego CSIRT, które będą Ci potrzebne od razu w razie incydentu.

Zanim zaczniesz: trzy kontrole

  1. Czy możesz się zalogować? Potrzebujesz eHerkenning (holenderskiego logowania dla firm) na poziomie uwierzytelnienia EH2+ oraz upoważnienia do rejestracji w imieniu organizacji. Poświadczenie musi być powiązane z numerem Izby Handlowej (KvK) organizacji, która się rejestruje. Upoważnienie ustawia administrator eHerkenning w Twojej organizacji. Jeśli nie masz jeszcze eHerkenning, złóż wniosek na eherkenning.nl; według NCSC może to potrwać kilka dni. Podłączone organy administracji centralnej logują się przez SSOnRijk, które trzeba wcześniej jednorazowo włączyć.
  2. Czy masz wszystkie dane? Wprowadzasz dane organizacji, dane kontaktowe i dane sieciowe, takie jak publiczne adresy IP lub zakresy IP, nazwy domen i numery AS. Często pochodzą one od różnych osób: CISO, administratora sieci, dostawcy hostingu.
  3. Czy jesteś właściwą osobą? NCSC zaleca wyznaczenie osoby z uprawnieniami decyzyjnymi, najlepiej ze znajomością cyberbezpieczeństwa: CISO lub specjalisty ds. bezpieczeństwa, a w małej organizacji dyrektora, właściciela albo osoby odpowiedzialnej za zgodność.

Krok po kroku w MijnNCSC

Po zalogowaniu na mijn.ncsc.nl przechodzisz pięć kroków. Poniższy opis opiera się na stronie rejestracji NCSC (stan na 1 października 2026 r.). Portal jest w języku niderlandzkim. Na ekranie logowania widać logo Justitiële Informatiedienst, który prowadzi środowisko logowania dla NCSC.

Krok 1. Dane organizacji

Są pobierane automatycznie: dla podmiotów publicznych z Rejestru Organizacji Rządowych (Register van Overheidsorganisaties), dla pozostałych z rejestru handlowego KvK. Sprawdź je. Jeśli coś jest nieprawidłowe, popraw to u źródła (w KvK lub w rejestrze), a nie w formularzu.

Krok 2. Dodatkowe dane organizacji

Wymagane:

  • Główne sektory i podsektory. Wstępnie wypełnione na podstawie Twoich kodów działalności SBI w KvK. Sprawdź je i uzupełnij; kody SBI nie zawsze oddają pełny obraz.
  • Usługi. Rodzaj świadczonej usługi, wybierany z listy dla Twojego sektora.
  • Państwa członkowskie UE. Państwa członkowskie, w których świadczysz usługi, oraz państwo członkowskie głównej siedziby.
  • Typ podmiotu. Kluczowy lub ważny.
  • Wyznaczenie. Czy zostałeś wyznaczony decyzją ministra. Większość organizacji podlega przepisom automatycznie i nie jest wyznaczana.
  • Porozumienie o wymianie informacji. W jakich partnerstwach wymiany informacji (takich jak ISAC) uczestniczysz. Nie dotyczy każdego.

Opcjonalnie, jako wskazówka, czy jesteś podmiotem kluczowym czy ważnym (nie dotyczy podmiotów publicznych i wyznaczonych organizacji): liczba pełnych etatów (<50, 50 do 249, 250+), roczny obrót w poprzednim roku kalendarzowym (< 10 mln €, 10 do 50 mln €, > 50 mln €) oraz suma bilansowa za poprzedni rok kalendarzowy (< 10 mln €, 10 do 43 mln €, > 43 mln €).

Krok 3. Dane kontaktowe

Główny kontakt organizacji: imię i nazwisko, numer telefonu, adres e-mail i stanowisko. NCSC zaleca osobę z praktyczną wiedzą o cyberbezpieczeństwie oraz osobę z wysokimi uprawnieniami decyzyjnymi, osiągalną podczas incydentów. Jeśli Ty, jako osoba składająca zgłoszenie, również chcesz być kontaktowany, dodaj siebie jako kontakt.

Wskazówka: oprócz adresów osobistych użyj wspólnej skrzynki, do której dostęp ma kilka osób, i zadbaj o to, by numer telefonu był osiągalny poza godzinami pracy. CSIRT, który nie może się z Tobą skontaktować podczas aktywnego zagrożenia, niewiele zyskuje na Twojej rejestracji.

Krok 4. Dane sieciowe

Wszystkie dane sieciowe wymagane przez prawo: publiczne adresy IP lub zakresy IP, nazwy domen i numery AS (ASN). NCSC nazywa to „niełatwym, ale niezbędnym”. Sama ustawa w art. 44 wymaga zakresów IP; Cyberbeveiligingsbesluit (dekret wykonawczy, art. 27) dodaje nazwy domen, typ podmiotu i numer KvK (podmioty publiczne: ich identyfikator w Rejestrze Organizacji Rządowych), a także informację, czy rejestrujesz się jako podmiot kluczowy czy ważny. CSIRT wykorzystuje te dane, by ostrzec Cię, gdy Twoje systemy pojawią się w skanie podatności lub w wycieku.

Gdzie je znaleźć:

  • Nazwy domen: u rejestratora lub w zarządzaniu DNS; nie zapomnij o domenach kampanijnych i starszych.
  • Publiczne adresy IP: u dostawcy internetu, w konfiguracji firewalla oraz u dostawcy chmury lub hostingu (stałe adresy publiczne).
  • ASN: tylko jeśli masz własną przestrzeń adresów IP i własny numer AS; większość małych i średnich organizacji go nie ma.

Krok 5. Podsumowanie i wysłanie

Sprawdzasz wszystko i oświadczasz, że formularz został wypełniony zgodnie z prawdą oraz że będziesz zgłaszać zmiany w ciągu 14 dni. Ten ostatni punkt to obowiązek prawny. Po wysłaniu jesteś zarejestrowany.

Lista kontrolna: zbierz to najpierw

  • eHerkenning EH2+ na numer KvK właściwego podmiotu prawnego, z upoważnieniem dla osoby rejestrującej
  • Poprawne dane w rejestrze handlowym (nazwa, adres, kody SBI) lub w Rejestrze Organizacji Rządowych
  • Twój główny sektor i podsektor(y) oraz rodzaj usługi, poparte sprawdzeniem zakresu
  • Wybór między podmiotem kluczowym a ważnym, wraz z danymi liczbowymi (etaty, roczny obrót, suma bilansowa, w tym przedsiębiorstwa partnerskie i powiązane)
  • Państwa członkowskie UE, w których świadczysz usługi, oraz państwo członkowskie głównej siedziby
  • Ewentualna decyzja ministra o wyznaczeniu
  • Udział w ISAC lub innych porozumieniach o wymianie informacji
  • Osoba lub osoby kontaktowe: imię i nazwisko, stanowisko, telefon, e-mail, osiągalne 24/7
  • Wszystkie nazwy domen
  • Wszystkie stałe publiczne adresy IP i zakresy IP
  • Numer(y) AS, jeśli je masz
  • Osoba odpowiedzialna za zgłaszanie zmian w ciągu dwóch tygodni oraz cykliczne przypomnienie o okresowym przeglądzie danych

Po rejestracji

Rejestracja to początek, nie koniec. Zapisz, kiedy się zarejestrowałeś i z jakimi danymi, abyś mógł to wykazać przed swoim organem nadzorczym. Ustaw cykliczną kontrolę danych rejestracyjnych: nowa domena, nowa siedziba w Niemczech lub inna osoba kontaktowa muszą trafić do rejestru w ciągu dwóch tygodni. I upewnij się, że to samo upoważnienie eHerkenning działa przy zgłaszaniu incydentów, ponieważ odbywa się to przez ten sam portal.

Jak pomaga Dazr

W profilu zgodności w Dazr Compliance zapisujesz swoją klasyfikację Cbw/NIS2 wraz z datą rejestracji, właściwym organem i CSIRT. Przechowujesz tam również dane przesłane do rejestru, dzięki czemu zmiana w rejestrze zasobów (nowa domena, nowy zakres IP) staje się sygnałem do aktualizacji rejestracji. Sama rejestracja odbywa się na mijn.ncsc.nl.

Źródła

Stan na 1 października 2026. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej. Przepisy, rozporządzenia i zasady sektorowe mogą się zmieniać; zawsze sprawdzaj aktualne źródło.