Registratie bij het NCSC onder de Cyberbeveiligingswet: stap voor stap

Gepubliceerd · Bijgewerkt

Elke organisatie die onder de Cyberbeveiligingswet (Cbw) valt, moet zich registreren in het nationaal register van essentiële en belangrijke entiteiten. Dat doet u zelf, online via mijn.ncsc.nl. De plicht staat in de artikelen 43 en 44 van de wet en in artikel 27 van het Cyberbeveiligingsbesluit, en geldt sinds 15 augustus 2026, zonder overgangstermijn.

Twee misverstanden komen vaak terug. De registratie loopt niet via uw sectorale toezichthouder, maar via het NCSC, dat het register beheert namens de minister van Justitie en Veiligheid. En het is geen eenmalig formulier: wijzigingen geeft u binnen twee weken door. Dit artikel beschrijft wat u vooraf regelt, welke stappen het portaal doorloopt en wat er daarna van u wordt verwacht.

Wie moet zich registreren?

Iedere essentiële en belangrijke entiteit, en daarnaast organisaties die domeinnaamregistratiediensten verlenen. Niemand nodigt u daartoe uit: u bepaalt zelf of de wet op u van toepassing is. Twijfelt u, lees dan eerst Valt uw organisatie onder de Cyberbeveiligingswet?. Het NCSC verwijst daarnaast naar de NIS2-Zelfevaluatie van de RDI.

Bent u ook in andere EU-lidstaten actief, houd er dan rekening mee dat de richtlijn er volgens het NCSC niet in voorziet dat u zich in één keer voor alle lidstaten registreert.

Wat u vooraf regelt

Het meeste werk zit vóór het inloggen. Regel deze vier zaken eerst.

  • Inloggen met eHerkenning op niveau EH2+, met een machtiging om namens uw organisatie te registreren. Die machtiging is gekoppeld aan het KvK-nummer van de organisatie die zich registreert en wordt verleend door iemand die in het Handelsregister als tekenbevoegd staat. Het aanvragen duurt volgens het NCSC enkele dagen; begin er dus niet op de dag zelf mee.
  • Overheidsorganisaties loggen in via SSOnRijk. Dat moet één keer vooraf worden ingeschakeld.
  • De gegevens over uw organisatie, uw contactpersonen en uw netwerk, verzameld voordat u begint. Voor de netwerkgegevens heeft u meestal uw CISO of netwerkbeheerder nodig.
  • De juiste invuller. Het NCSC adviseert iemand met beslissingsbevoegdheid, bij voorkeur met kennis van cybersecurity.

De stappen in mijn.ncsc.nl

Na het inloggen leidt het portaal u door vijf onderdelen.

  • Organisatiegegevens. Deze worden automatisch overgenomen uit het Handelsregister van de KvK of, voor overheden, uit het Register van Overheidsorganisaties. Klopt er iets niet, dan corrigeert u het bij de bron, niet in het portaal.
  • Aanvullende gegevens. Uw sector, het soort dienst, de lidstaten waarin u actief bent en uw hoofdvestiging, of u zich registreert als essentiële of als belangrijke entiteit, een eventuele aanwijzing door een minister en uw deelname aan regelingen voor het uitwisselen van informatie. De sector is vooringevuld op basis van uw SBI-codes. Kies uw eigen sector, niet die van uw klanten. De vragen over uw omvang zijn optioneel.
  • Contactgegevens. Naam, telefoonnummer, e-mailadres en functie van iemand die bij een incident bereikbaar is.
  • Netwerkgegevens. Uw IP-adressen of IP-reeksen, uw domeinnamen en het AS-nummer (ASN) van uw netwerk.
  • Samenvatting en versturen. U verklaart dat de gegevens kloppen en dat u wijzigingen binnen veertien dagen doorgeeft. Na het versturen bent u geregistreerd.

Wat de wet vraagt en wat het NCSC vraagt

Het portaal vraagt iets meer dan de wet zelf. Dat onderscheid helpt als u intern moet uitleggen waarom bepaalde gegevens worden opgegeven.

  • Artikel 44 Cbw: naam, adres en actuele contactgegevens, met inbegrip van e-mailadressen, IP-bereiken en telefoonnummers, de sectoren en subsectoren, de lidstaten waarin u diensten verleent en uw deelname aan of terugtrekking uit een regeling voor informatie-uitwisseling.
  • Artikel 27 Cyberbeveiligingsbesluit: of u zich registreert als essentiële of als belangrijke entiteit, uw KvK-nummer, de soort entiteit en uw domeinnamen.
  • Alleen het NCSC: het AS-nummer van uw netwerk. Dat staat niet in de wet of het besluit, maar het portaal vraagt erom.

Extra gegevens voor digitale dienstverleners

Voor een aantal digitale categorieën geldt daarnaast artikel 47 Cbw. Het gaat om DNS-dienstverleners, registers voor topleveldomeinnamen, aanbieders van cloud- en datacenterdiensten en van netwerken voor contentlevering, managed service providers, managed security service providers, online marktplaatsen, online zoekmachines en platforms voor sociale netwerkdiensten, voor zover zij een essentiële of belangrijke entiteit zijn. Ook aanbieders van domeinnaamregistratiediensten vallen eronder.

Zij verstrekken aan het centrale contactpunt onder meer de soort entiteit, het adres van hun hoofdvestiging en van hun andere wettelijke vestigingen in de Europese Unie, en hun IP-bereiken. De termijn daarvoor was één maand na de inwerkingtreding van de wet op 15 augustus 2026; is dat nog niet gebeurd, dan is die termijn verstreken. Wijzigingen in deze gegevens geeft u onverwijld en in elk geval binnen drie maanden door.

Na de registratie

Na het versturen bent u geregistreerd en kunt u volgens het NCSC aansluiten op de dienstverlening van uw sectorale CSIRT. In hetzelfde portaal meldt u later ook incidenten. Wie daar toegang heeft, moet dus vooraf vastliggen: tijdens een incident is er geen tijd om nog een machtiging aan te vragen.

De registratie is daarmee niet klaar. Elke wijziging, zoals een nieuwe contactpersoon of een nieuwe IP-reeks, geeft u onverwijld en in elk geval binnen twee weken door (artikel 44, tweede lid). Het register wordt ten minste elke twee jaar geëvalueerd, en een registratie kan worden gewijzigd, geweigerd of beëindigd als de grond ervoor verandert of vervalt (artikel 43). Leg daarom vast wie de registratie bijhoudt.

  • Eén eigenaar van de registratie, met een vervanger, beiden met een geldige machtiging.
  • Een koppeling met uw wijzigingsbeheer: wie een IP-reeks, domein of contactpersoon wijzigt, zorgt dat de registratie wordt bijgewerkt.
  • Een vast moment, bijvoorbeeld elk kwartaal, waarop u de geregistreerde gegevens naloopt.

Wat er op het spel staat

Wie zich niet registreert of wijzigingen niet doorgeeft, overtreedt de wet. Dat valt niet in de hoogste boetecategorie, die geldt voor de zorgplicht en de meldplicht, maar onder een andere overtreding. De toezichthouder kan daarvoor, samen met of na een waarschuwing, een bestuurlijke boete opleggen van ten hoogste 1 miljoen euro, voor essentiële en belangrijke entiteiten gelijk (artikel 80 en artikel 87).

Zwaarder weegt vaak het praktische gevolg. Met verouderde contactgegevens bereikt het CSIRT tijdens een incident mogelijk de verkeerde persoon, precies op het moment dat de termijnen van de meldplicht lopen.

Lees ookValt uw organisatie onder de Cyberbeveiligingswet?

Registratie is de eerste van drie plichten

Na de registratie komen de zorgplicht en de meldplicht. Zie hoe wij ze inrichten en het bewijs actueel houden.

Bekijk hoe wij de Cbw-plichten inrichten