Registrering är den första skyldigheten enligt Cyberbeveiligingswet som du verkligen inte kan undvika, och också den enklaste. Enligt NCSC tar själva registreringen omkring tio minuter, förutsatt att du har samlat in uppgifterna i förväg. Det är insamlingen som är det egentliga arbetet: nätverksuppgifterna finns oftast hos IT eller din driftleverantör, valet av sektor hos ledningen. Den här sidan går igenom stegen och avslutas med en checklista som du kan skicka vidare till de kollegor som ska leverera uppgifterna.

Vem måste registrera sig?

Registreringsskyldigheten gäller för varje organisation som omfattas av Cbw som väsentlig eller viktig entitet (Cbw artikel 43 och 44), plus entiteter som tillhandahåller tjänster för registrering av domännamn. Osäker på om du omfattas? Kör först kontrollen av NIS2-tillämpningsområdet eller NIS2-självutvärderingen från RDI (den nederländska myndigheten för digital infrastruktur).

Några punkter som ofta väcker frågor:

  • Du registrerar dig per land. Enligt NCSC kan du inte registrera dig för alla EU-medlemsstater på en gång. De flesta organisationer omfattas av lagen i varje land där de är etablerade och tillhandahåller tjänster. Undantag: offentliga förvaltningsentiteter registrerar sig i sitt eget land, leverantörer av allmänna elektroniska kommunikationstjänster i det land där de tillhandahåller sina tjänster, och "internettjänster" (DNS, toppdomänregister, moln, datacenter, CDN:er, MSP:er, MSSP:er, onlinemarknadsplatser, sökmotorer, sociala nätverk) i landet för sitt huvudsakliga verksamhetsställe i EU.
  • Din sektor är din egen sektor. Levererar du molntjänster till sjukhus är din sektor "Digital infrastruktur", inte "Hälso- och sjukvård". NCSC använder just detta exempel.
  • Kritiska entiteter som utsetts enligt den nederländska lagen om kritiska entiteters motståndskraft (Wet weerbaarheid kritieke entiteiten) omfattas också av Cbw och kan enligt NCSC registrera sig direkt.

Frister

VadFristKälla
Registrering i det nationella registretObligatorisk från ikraftträdandet den 15 augusti 2026. Den nederländska regeringen: "Detta är obligatoriskt från 15 augusti."Rijksoverheid 7 juli 2026; NCSC
Anmälan av ändringarUtan dröjsmål och i alla händelser inom två veckor efter ändringenCbw art. 44.2
Ytterligare uppgifter till ENISA:s register (bara DNS, toppdomän, moln, datacenter, CDN, MSP, MSSP, onlinemarknadsplats, sökmotor, socialt nätverk och registrering av domännamn)Inom en månad efter att dessa bestämmelser träder i kraft, eller efter att du uppfyller villkoren; ändringar inom tre månaderCbw art. 47.4 och 47.5

Har du precis kommit fram till att du omfattas av lagen? Registrera dig direkt. När du är registrerad kan du också anmäla dig till din CSIRT:s tjänster, som du behöver omedelbart om en incident inträffar.

Innan du börjar: tre kontroller

  1. Kan du logga in? Du behöver eHerkenning (den nederländska företagsinloggningen) på säkerhetsnivå EH2+ och en fullmakt att registrera för din organisations räkning. Behörigheten ska vara kopplad till KvK-numret för den organisation som registrerar. eHerkenning-administratören i din organisation skapar fullmakten. Har du inte eHerkenning än ansöker du via eherkenning.nl; enligt NCSC kan det ta några dagar. Anslutna statliga organ loggar in med SSOnRijk, som måste aktiveras en gång i förväg.
  2. Har du uppgifterna? Du anger organisations-, kontakt- och nätverksuppgifter som offentliga IP-adresser eller IP-intervall, domännamn och AS-nummer. De kommer ofta från olika personer: CISO:n, nätverksadministratören, driftleverantören.
  3. Är du rätt person? NCSC rekommenderar en person med beslutanderätt, gärna med kunskap om cybersäkerhet: en CISO eller säkerhetsexpert eller i en liten organisation vd:n, ägaren eller compliance-ansvarige.

Steg för steg på MijnNCSC

När du har loggat in på mijn.ncsc.nl går du igenom fem steg. Beskrivningen nedan följer NCSC:s registreringssida (per 1 oktober 2026). Portalen är på nederländska. Inloggningsskärmen visar logotypen för Justitiële Informatiedienst, som driver inloggningsmiljön för NCSC.

Steg 1. Organisationsuppgifter

De hämtas automatiskt: för offentliga organ från registret över offentliga organisationer (Register van Overheidsorganisaties), för alla andra från KvK:s handelsregister. Kontrollera dem. Är något fel, rätta det vid källan (KvK eller registret), inte i formuläret.

Steg 2. Ytterligare organisationsuppgifter

Obligatoriskt:

  • Huvudsektorer och delsektorer. Förifyllda utifrån dina SBI-verksamhetskoder hos KvK. Kontrollera och komplettera dem; SBI-koder berättar inte alltid hela historien.
  • Tjänster. Den typ av tjänst som du tillhandahåller, vald från listan för din sektor.
  • EU-medlemsstater. De medlemsstater där du tillhandahåller tjänster och medlemsstaten för ditt huvudsakliga verksamhetsställe.
  • Typ av entitet. Väsentlig eller viktig.
  • Utseende. Om du har utsetts genom ministeriellt beslut. De flesta organisationer omfattas automatiskt av lagen och är inte utsedda.
  • Ordning för informationsutbyte. Vilka partnerskap för informationsutbyte (som ISAC:er) du deltar i. Inte relevant för alla.

Valfritt, som en indikation på om du är väsentlig eller viktig (inte för offentliga organ och utsedda organisationer): antal årsverken (<50, 50 till 249, 250+), årsomsättning under föregående kalenderår (< 10 milj. €, 10 till 50 milj. €, > 50 milj. €) och balansomslutning för föregående kalenderår (< 10 milj. €, 10 till 43 milj. €, > 43 milj. €).

Steg 3. Kontaktuppgifter

Organisationens primära kontakt: för- och efternamn, telefonnummer, e-postadress och befattning. NCSC rekommenderar en person med praktisk kunskap om cybersäkerhet och en person med beslutanderätt på ledningsnivå som kan nås under incidenter. Vill du som inskickare också bli kontaktad, lägg till dig själv som kontakt.

Tips: använd utöver personliga adresser en gemensam brevlåda som når flera personer, och håll numret nåbart utanför kontorstid. En CSIRT som inte kan nå dig under ett aktivt hot har inte mycket nytta av din registrering.

Steg 4. Nätverksuppgifter

Alla nätverksuppgifter som lagen kräver: offentliga IP-adresser eller IP-intervall, domännamn och AS-nummer (ASN). NCSC kallar det "inte lätt, men väsentligt". Själva lagen kräver IP-intervall i artikel 44; Cyberbeveiligingsbesluit (genomförandeförordningen, art. 27) lägger till domännamn, typen av entitet och ditt KvK-nummer (offentliga organ: deras identifierare i registret över offentliga organisationer), plus om du registrerar dig som väsentlig eller viktig entitet. CSIRT:en använder dessa uppgifter för att varna dig när dina system dyker upp i en sårbarhetsskanning eller en läcka.

Var du hittar dem:

  • Domännamn: hos din registrar eller i din DNS-förvaltning; glöm inte kampanj- och äldre domäner.
  • Offentliga IP-adresser: hos din internetleverantör, i din brandväggskonfiguration och hos din moln- eller driftleverantör (fasta offentliga adresser).
  • ASN: bara om du har eget IP-område och eget AS-nummer; det har de flesta små och medelstora organisationer inte.

Steg 5. Sammanfattning och inskickning

Du kontrollerar allt och intygar att formuläret är sanningsenligt ifyllt och att du kommer att anmäla ändringar inom 14 dagar. Den sista punkten är en lagstadgad skyldighet. När du skickar in är du registrerad.

Checklista: samla in detta först

  • eHerkenning EH2+ på KvK-numret för rätt juridisk person, med en fullmakt för den person som registrerar
  • Korrekta uppgifter i handelsregistret (namn, adress, SBI-koder) eller i registret över offentliga organisationer
  • Din huvudsektor och delsektor(er) och tjänstetypen, underbyggda av en kontroll av tillämpningsområdet
  • Valet mellan väsentlig och viktig, med siffrorna bakom (årsverken, årsomsättning, balansomslutning, inklusive partnerföretag och anknutna företag)
  • De EU-medlemsstater där du tillhandahåller tjänster och medlemsstaten för ditt huvudsakliga verksamhetsställe
  • Eventuellt ministeriellt beslut om utseende
  • Deltagande i ISAC:er eller andra ordningar för informationsutbyte
  • Kontaktperson eller kontaktpersoner: namn, befattning, telefon, e-post, nåbar dygnet runt
  • Alla domännamn
  • Alla fasta offentliga IP-adresser och IP-intervall
  • AS-nummer, om du har sådana
  • En ägare som anmäler ändringar inom två veckor, och en återkommande påminnelse om att granska uppgifterna regelbundet

Efter registreringen

Registrering är början, inte slutet. Registrera när du registrerade dig och med vilka uppgifter, så att du kan visa det för din tillsynsmyndighet. Lägg upp en återkommande kontroll av registreringsuppgifterna: en ny domän, ett nytt verksamhetsställe i Tyskland eller en annan kontaktperson ska finnas i registret inom två veckor. Och se till att samma eHerkenning-fullmakt fungerar för rapportering av incidenter, eftersom det går genom samma portal.

Så hjälper Dazr

I compliance-profilen i Dazr Compliance registrerar du din Cbw/NIS2-klassificering med registreringsdatum, behörig myndighet och CSIRT. Du sparar också de uppgifter du har skickat in till registret där, så att en ändring i din tillgångsförteckning (en ny domän, ett nytt IP-intervall) blir en påminnelse om att uppdatera din registrering. Själva registreringen görs på mijn.ncsc.nl.

Källor

Per 1 oktober 2026. Den här sidan är allmän information, inte juridisk rådgivning. Lagar, regleringar och sektorsregler kan ändras; kontrollera alltid den aktuella källan.