O registo é o primeiro dever da Cyberbeveiligingswet a que não se pode mesmo fugir, e também o mais fácil. Segundo o NCSC, o registo em si demora cerca de dez minutos, desde que reúna os dados previamente. Essa recolha é o verdadeiro trabalho: os dados de rede costumam estar com a equipa de TI ou com o fornecedor de alojamento, e a escolha do setor com a administração. Esta página percorre os passos e termina com uma lista de verificação que pode reencaminhar aos colegas que têm de fornecer a informação.
Quem tem de se registar?
O dever de registo aplica-se a todas as organizações abrangidas pela Cbw como entidade essencial ou importante (artigos 43.º e 44.º da Cbw), bem como às entidades que prestam serviços de registo de nomes de domínio. Não tem a certeza de estar abrangido? Faça primeiro a verificação do âmbito NIS2 ou a autoavaliação NIS2 da RDI (a autoridade neerlandesa para as infraestruturas digitais).
Alguns pontos que costumam gerar dúvidas:
- O registo é feito por país. Segundo o NCSC, não é possível registar-se em todos os Estados-Membros da UE de uma só vez. A maioria das organizações está sujeita à lei de cada país onde está estabelecida e presta serviços. Exceções: as entidades da administração pública registam-se no seu próprio país, os fornecedores de comunicações eletrónicas públicas no país onde prestam os serviços, e os «serviços de internet» (DNS, registos de TLD, cloud, centros de dados, CDN, MSP, MSSP, mercados em linha, motores de pesquisa, redes sociais) no país do seu estabelecimento principal na UE.
- O seu setor é o seu próprio setor. Se presta serviços de cloud a hospitais, o seu setor é «Infraestruturas digitais», não «Saúde». O NCSC usa exatamente este exemplo.
- As entidades críticas designadas ao abrigo da lei neerlandesa da resiliência das entidades críticas (Wet weerbaarheid kritieke entiteiten) também estão abrangidas pela Cbw e, segundo o NCSC, podem registar-se de imediato.
Prazos
| O quê | Prazo | Fonte |
|---|---|---|
| Registo no registo nacional | Obrigatório desde a entrada em vigor, a 15 de agosto de 2026. Governo neerlandês: «É obrigatório a partir de 15 de agosto.» | Rijksoverheid, 7 de julho de 2026; NCSC |
| Comunicação de alterações | Sem demora e, em qualquer caso, no prazo de duas semanas após a alteração | Art.º 44.º, n.º 2, da Cbw |
| Dados adicionais para o registo da ENISA (apenas DNS, TLD, cloud, centros de dados, CDN, MSP, MSSP, mercados em linha, motores de pesquisa, redes sociais e registo de nomes de domínio) | No prazo de um mês após a entrada em vigor dessas disposições ou após passar a enquadrar-se nelas; alterações no prazo de três meses | Art.º 47.º, n.os 4 e 5, da Cbw |
Só agora descobriu que está abrangido pela lei? Registe-se de imediato. Depois de registado, pode também inscrever-se nos serviços do seu CSIRT, de que vai precisar logo que ocorra um incidente.
Antes de começar: três verificações
- Consegue iniciar sessão? Precisa de eHerkenning (o acesso empresarial neerlandês) com nível de garantia EH2+ e de uma autorização para efetuar o registo em nome da sua organização. A credencial tem de estar associada ao número da Câmara de Comércio (KvK) da organização que se regista. O administrador de eHerkenning da sua organização configura a autorização. Se ainda não tiver eHerkenning, peça-o através de eherkenning.nl; segundo o NCSC, isso pode demorar alguns dias. Os organismos da administração central ligados iniciam sessão com o SSOnRijk, que tem de ser ativado previamente uma vez.
- Tem os dados? Indica dados da organização, de contacto e de rede, como endereços IP públicos ou intervalos de IP, nomes de domínio e números AS. Estes dados vêm muitas vezes de pessoas diferentes: o CISO, o administrador de rede, o fornecedor de alojamento.
- É a pessoa certa? O NCSC recomenda alguém com poder de decisão, de preferência com conhecimentos de cibersegurança: um CISO ou especialista de segurança ou, numa organização pequena, o diretor, o proprietário ou o responsável de compliance.
Passo a passo no MijnNCSC
Depois de iniciar sessão em mijn.ncsc.nl, percorre cinco passos. A descrição abaixo segue a página de registo do NCSC (situação a 1 de outubro de 2026). O portal está em neerlandês. O ecrã de início de sessão mostra o logótipo do Justitiële Informatiedienst, que gere o ambiente de acesso para o NCSC.
Passo 1. Dados da organização
São obtidos automaticamente: para os organismos públicos, do Registo das Organizações da Administração Pública (Register van Overheidsorganisaties); para todos os outros, do registo comercial da KvK. Confirme-os. Se algo estiver errado, corrija-o na origem (a KvK ou o registo), não no formulário.
Passo 2. Dados adicionais da organização
Obrigatório:
- Setores e subsetores principais. Pré-preenchidos com base nos seus códigos de atividade SBI na KvK. Confirme-os e complete-os; os códigos SBI nem sempre contam a história toda.
- Serviços. O tipo de serviço que presta, escolhido da lista do seu setor.
- Estados-Membros da UE. Os Estados-Membros onde presta serviços e o Estado-Membro do seu estabelecimento principal.
- Tipo de entidade. Essencial ou importante.
- Designação. Se foi designado por decisão ministerial. A maioria das organizações está abrangida automaticamente pela lei e não é designada.
- Acordo de partilha de informação. Em que parcerias de partilha de informação (como ISAC) participa. Não é relevante para todos.
Opcional, como indicação de se é essencial ou importante (não para organismos públicos nem para organizações designadas): número de ETI (<50, 50 a 249, 250+), volume de negócios anual no ano civil anterior (< 10 milhões de €, 10 a 50 milhões de €, > 50 milhões de €) e balanço total do ano civil anterior (< 10 milhões de €, 10 a 43 milhões de €, > 43 milhões de €).
Passo 3. Dados de contacto
O contacto principal da organização: nome próprio e apelido, número de telefone, endereço de e-mail e função. O NCSC recomenda alguém com conhecimentos práticos de cibersegurança e alguém com poder de decisão a nível superior, contactáveis durante incidentes. Se, enquanto pessoa que submete o registo, também quiser ser contactado, acrescente-se como contacto.
Dica: além dos endereços pessoais, use uma caixa de correio partilhada que chegue a várias pessoas e mantenha o número contactável fora do horário de expediente. Um CSIRT que não o consiga contactar durante uma ameaça ativa retira pouco valor do seu registo.
Passo 4. Dados de rede
Todos os dados de rede exigidos por lei: endereços IP públicos ou intervalos de IP, nomes de domínio e números AS (ASN). O NCSC diz que isto «não é fácil, mas é essencial». A própria lei pede intervalos de IP no artigo 44.º; o Cyberbeveiligingsbesluit (o decreto de execução, art.º 27.º) acrescenta os nomes de domínio, o tipo de entidade e o seu número KvK (organismos públicos: o identificador no Registo das Organizações da Administração Pública), bem como se se regista como entidade essencial ou importante. O CSIRT usa estes dados para o avisar quando os seus sistemas aparecem numa análise de vulnerabilidades ou numa fuga de dados.
Onde os encontrar:
- Nomes de domínio: no seu agente de registo ou na sua gestão de DNS; não se esqueça dos domínios de campanhas e dos antigos.
- Endereços IP públicos: junto do seu fornecedor de internet, na configuração da firewall e no seu fornecedor de cloud ou de alojamento (endereços públicos fixos).
- ASN: só se tiver espaço de IP próprio e um número AS próprio; a maioria das pequenas e médias organizações não tem.
Passo 5. Resumo e submissão
Verifica tudo e declara que o formulário foi preenchido com verdade e que comunicará as alterações no prazo de 14 dias. Este último ponto é um dever legal. Depois de submeter, fica registado.
Lista de verificação: reúna isto primeiro
- eHerkenning EH2+ no número KvK da entidade jurídica certa, com uma autorização para a pessoa que efetua o registo
- Dados corretos no registo comercial (nome, morada, códigos SBI) ou no Registo das Organizações da Administração Pública
- O seu setor principal e o(s) subsetor(es) e o tipo de serviço, fundamentados numa verificação do âmbito
- A escolha entre essencial e importante, com os números que a sustentam (ETI, volume de negócios anual, balanço total, incluindo empresas parceiras e associadas)
- Os Estados-Membros da UE onde presta serviços e o Estado-Membro do seu estabelecimento principal
- Eventual decisão ministerial de designação
- Participação em ISAC ou noutros acordos de partilha de informação
- Pessoa ou pessoas de contacto: nome, função, telefone, e-mail, contactáveis 24/7
- Todos os nomes de domínio
- Todos os endereços IP públicos fixos e intervalos de IP
- Número(s) AS, se os tiver
- Um responsável que comunica as alterações no prazo de duas semanas e um lembrete recorrente para rever periodicamente os dados
Depois do registo
O registo é o início, não o fim. Registe quando se registou e com que dados, para o poder demonstrar à autoridade de supervisão. Configure uma verificação recorrente dos dados de registo: um novo domínio, um novo estabelecimento na Alemanha ou outra pessoa de contacto têm de constar do registo no prazo de duas semanas. E garanta que a mesma autorização eHerkenning funciona para comunicar incidentes, porque isso passa pelo mesmo portal.
Como a Dazr ajuda
No perfil de compliance do Dazr Compliance, regista a sua classificação Cbw/NIS2, com a data de registo, a autoridade competente e o CSIRT. Guarda também aí os dados que submeteu ao registo, para que uma alteração no seu registo de ativos (um novo domínio, um novo intervalo de IP) se torne um aviso para atualizar o seu registo. O registo propriamente dito é feito em mijn.ncsc.nl.
Fontes
- NCSC, Registreer jouw organisatie voor de Cyberbeveiligingswet (em neerlandês)
- NCSC, Infosheet Registratieplicht (pdf, setembro de 2025, em neerlandês)
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Rijksoverheid, notícia de 7 de julho de 2026: Cbw e Wwke em vigor a partir de 15 de agosto de 2026
- Rijksoverheid, notícia de 15 de agosto de 2026: Cbw e Wwke em vigor a partir de hoje
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet? (em neerlandês)
- RDI, autoavaliação NIS2 (Regelhulpen voor bedrijven)
Situação a 1 de outubro de 2026. Esta página contém informação geral e não constitui aconselhamento jurídico. As leis, os regulamentos e as regras setoriais podem mudar; confirme sempre a fonte atual.