Compliance

NIS2 registratieplicht: twee registers en twee termijnen

De NIS2 registratieplicht verplicht essentiële entiteiten, belangrijke entiteiten en entiteiten die domeinnaamregistratiediensten verlenen om zich te registreren in het nationale register, dat het NCSC ontsluit via mijn.ncsc.nl. Een deel van hen levert daarnaast gegevens aan voor het register van Enisa. Elk register vraagt eigen gegevens en kent een eigen termijn. Beide staan in de Cyberbeveiligingswet (Staatsblad 2026, 187).

De NIS2 richtlijn legt die plicht niet rechtstreeks op jouw organisatie: zij verplicht de lidstaten. In Nederland doet de Cyberbeveiligingswet dat in de artikelen 43 tot en met 48, sinds 15 augustus 2026. Artikel 27 van het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) vraagt daar nog vier gegevens bovenop.

Een wijziging geef je volgens artikel 44 lid 2 van de Cyberbeveiligingswet binnen twee weken door aan het nationale register. Voor het Enisa-register geeft artikel 47 van die wet een maand na kwalificatie voor de eerste aanlevering en drie maanden voor een wijziging.

Inhoudsopgave

Wat houdt de NIS2 registratieplicht in?

De NIS2 registratieplicht staat in Nederland in artikel 43 en 44 van de Cyberbeveiligingswet (Staatsblad 2026, 187), aangevuld door artikel 27 van het Cyberbeveiligingsbesluit (Staatsblad 2026, 189). Twee registers, twee sets gegevens, twee termijnen.

Het nationale register is het register waarin elke essentiële entiteit, belangrijke entiteit en verlener van domeinnaamregistratiediensten zijn gegevens aanlevert. De Minister van Justitie en Veiligheid beheert dat register (artikel 43 lid 1 Cyberbeveiligingswet) en de registratie loopt via het Nationaal Cyber Security Centrum op mijn.ncsc.nl.

Het Enisa-register is de tweede laag en gaat terug op artikel 27 van de NIS2 richtlijn. Alleen tien specifieke dienstsoorten uit artikel 47 lid 1 van de Cyberbeveiligingswet leveren daar gegevens aan bij het centrale contactpunt. Daarnaast doen de entiteiten die domeinnaamregistratiediensten verlenen dat.

Registreren is geen administratieve rondgang zonder gevolg. De minister verleent de bevoegde autoriteit en het CSIRT toegang tot het nationale register voor de uitoefening van hun taken, voor zover die toegang gaat over de entiteiten waarvoor zij zijn aangewezen (artikel 46 Cyberbeveiligingswet). Je registratie bepaalt dus wie je belt en wie jou belt.

Registratie is een van de verplichtingen uit de Cyberbeveiligingswet. Het overzicht van alle verplichtingen staat op NIS2 verplichtingen. De meldplicht, die via hetzelfde portaal loopt, staat op NIS2 artikel 23.

Wat is de NIS2 registratie en voor welke organisaties is deze verplicht?

De NIS2 registratie is verplicht voor drie groepen: essentiële entiteiten, belangrijke entiteiten en entiteiten die domeinnaamregistratiediensten verlenen (Cyberbeveiligingswet, Staatsblad 2026, 187). Of jouw organisatie daartoe hoort, begint bij de sector. Sta je niet in bijlage 1 of bijlage 2 van de Cyberbeveiligingswet, dan kom je aan de omvangvraag niet toe, tenzij je bent aangewezen.

Sta je wel in een van de bijlagen, dan telt je omvang. De wet gebruikt daarvoor de definitie van middelgrote ondernemingen uit artikel 2 van de bijlage bij Aanbeveling 2003/361/EG:

  • Een entiteit uit bijlage 1 die de drempel voor middelgrote ondernemingen overschrijdt, is essentiële entiteit volgens artikel 8 lid 1 onderdeel f van de Cyberbeveiligingswet. Die drempel ligt bij 250 werkzame personen. Een jaaromzet boven 50 miljoen euro én een balanstotaal boven 43 miljoen euro telt ook, volgens artikel 8, eerste lid, onderdeel f, van de Cyberbeveiligingswet (Staatsblad 2026, 187).
  • Een entiteit uit bijlage 1 die als middelgrote onderneming in aanmerking komt, is belangrijke entiteit volgens artikel 12 lid 1 onderdeel a van de Cyberbeveiligingswet.
  • Een entiteit uit bijlage 2 is belangrijke entiteit volgens artikel 12 lid 1 onderdeel b van de Cyberbeveiligingswet, ook als zij de drempel voor middelgrote ondernemingen overschrijdt. Essentiële entiteit word je in een bijlage 2-sector alleen via een aanwijzing op grond van artikel 9.

Het verschil tussen de twee categorieën zit in het toezicht. Bij een belangrijke entiteit mag de bevoegde autoriteit haar instrumenten pas inzetten als zij bewijs, een aanwijzing of informatie heeft over een mogelijke overtreding (artikel 81 Cyberbeveiligingswet). Welke sectoren in de bijlagen staan, lees je op NIS2 sectoren. Hoe je bepaalt of de wet voor jou geldt, staat op wanneer NIS2 verplicht is.

Een aantal organisaties valt er ongeacht de omvangtoets onder. Artikel 8 lid 1 van de Cyberbeveiligingswet noemt onder meer gekwalificeerde verleners van vertrouwensdiensten, aanbieders van registers voor topleveldomeinnamen, DNS-dienstverleners en de ministeries.

Voor organisaties met een complexe bedrijfsstructuur, zoals meerdere vestigingen binnen Nederland of in andere Europese lidstaten, is het vaststellen of zij onder de Cyberbeveiligingswet vallen volgens het NCSC vaak ingewikkeld; daarvoor bestaat de handreiking ‘Complexe bedrijfsmodellen’. Dan lopen de scopevraag en de techniekvraag door elkaar: je weet niet welke entiteit registreert, dus ook niet welke IP-bereiken en domeinnamen erbij horen.

Welke gegevens lever je aan voor het nationale register?

Voor het nationale register lever je de gegevens uit artikel 44 lid 1 van de Cyberbeveiligingswet (Staatsblad 2026, 187) aan, en daarbovenop de gegevens uit artikel 27 van het Cyberbeveiligingsbesluit (Staatsblad 2026, 189). Dat besluit legt vier dingen extra op: entiteitssoort, KvK-nummer, identificatiecode en domeinnamen.

GegevenGrondslag
Naam, adres en actuele contactgegevens, met e-mailadressen, IP-bereiken en telefoonnummersArtikel 44 lid 1 Cyberbeveiligingswet (Staatsblad 2026, 187)
De sectoren en subsectoren uit bijlage 1 of 2 van de wetArtikel 44 lid 1 Cyberbeveiligingswet (Staatsblad 2026, 187)
De lidstaten waar de dienst wordt verleendArtikel 44 lid 1 Cyberbeveiligingswet (Staatsblad 2026, 187)
Deelname aan of terugtrekking uit een informatie-uitwisselingsregeling uit artikel 62 lid 2Artikel 44 lid 1 Cyberbeveiligingswet (Staatsblad 2026, 187)
Overige bij algemene maatregel van bestuur genoemde gegevensArtikel 44 lid 1 Cyberbeveiligingswet (Staatsblad 2026, 187)
De vermelding of je registreert als essentiële entiteit, belangrijke entiteit of entiteit die domeinnaamregistratiediensten verleentArtikel 27 lid 1 onderdeel a Cyberbeveiligingsbesluit (Staatsblad 2026, 189)
Het KvK-nummer (handelsregisternummer uit artikel 9 onderdeel a Handelsregisterwet 2007) of een vergelijkbaar registratienummer van het land van vestigingArtikel 27 lid 1 onderdeel b Cyberbeveiligingsbesluit (Staatsblad 2026, 189)
Voor een overheidsinstantie in het Register van Overheidsorganisaties: in plaats daarvan die identificatiecodeArtikel 27 lid 2 Cyberbeveiligingsbesluit (Staatsblad 2026, 189)
Indien van toepassing: de soort entiteit uit bijlage 1 of 2 van de wet en de domeinnamen van de entiteitArtikel 27 lid 3 Cyberbeveiligingsbesluit (Staatsblad 2026, 189)

Het CSIRT beschikt bij een incident soms alleen over een domeinnaam van een potentieel doelwit, bijvoorbeeld bij gelekte inloggegevens. Daarom vraagt het Cyberbeveiligingsbesluit die domeinnamen uit. Het register is dus een operationeel adresboek, geen archief.

Omdat zowel netwerk- als organisatiegegevens worden uitgevraagd, kan volgens de checklist Cbw-registratie van het NCSC input nodig zijn van verschillende organisatieonderdelen, zoals de CISO, de beveiligingsadviseur, de netwerkbeheerder of een bestuurder. Vier rollen voor één formulier.

Hoe kan ik mijn NIS2 entiteit registreren?

Je registreert je NIS2 entiteit via mijn.ncsc.nl, het registratiepunt dat het Nationaal Cyber Security Centrum beheert. Inloggen gebeurt met eHerkenning op betrouwbaarheidsniveau EH2+, gekoppeld aan het juiste KvK-nummer. De persoon die registreert moet daarvoor gemachtigd zijn.

  1. Regel de eHerkenning-machtiging op niveau EH2+ voor de persoon die namens de organisatie registreert.
  2. Ga naar mijn.ncsc.nl en kies Inloggen achter eHerkenning.
  3. Start de registratie en vul de uitgevraagde organisatie- en netwerkgegevens in.
  4. Leg vast wie de gegevens beheert en wanneer ze opnieuw worden nagekeken.

Naam en adres hoef je niet zelf in te typen. Die komen bij de registratie mee uit het handelsregister of, voor overheidsinstanties, uit het Register van Overheidsorganisaties. Volgens de toelichting bij het Cyberbeveiligingsbesluit wordt de aangeleverde informatie daardoor juister en vollediger en blijft de last voor entiteiten beperkt.

Twee praktische punten staan niet in de wettekst zelf. Het NCSC lichtte ze toe in webinar 5 van 25 juni 2026 en ze kwamen aan bod in de internetconsultatie bij het besluit. Wie zowel als essentiële als als belangrijke entiteit kwalificeert, registreert zich als essentiële entiteit. Een gebundelde registratie voor groepen met meerdere entiteiten is in ontwikkeling, dus reken er niet op dat je vandaag al één formulier voor een hele holding invult.

De registratie levert ook iets op. Via het register krijgen de bevoegde autoriteit en het sectorale CSIRT zicht op jouw entiteit, wat het CSIRT volgens de toelichting bij het Cyberbeveiligingsbesluit gebruikt voor gerichtere ondersteuning bij dreigingen en incidenten.

De registratie dien je als entiteit zelf in. Die plicht kan een ICT-partij niet van je overnemen.

Wat is de deadline voor de registratie van NIS2?

De deadline voor de registratie van NIS2 verschilt per register. Het nationale register uit artikel 44 van de Cyberbeveiligingswet kent een wijzigingstermijn van twee weken, het Enisa-register uit artikel 47 een aanleveringstermijn van een maand en een wijzigingstermijn van drie maanden (Staatsblad 2026, 187).

WatNationale registerEnisa-register
GrondslagArtikel 43 en 44 Cyberbeveiligingswet (Staatsblad 2026, 187)Artikel 47 Cyberbeveiligingswet (Staatsblad 2026, 187)
Wie levert aanEssentiële entiteiten, belangrijke entiteiten en entiteiten die domeinnaamregistratiediensten verlenenDe tien dienstsoorten uit artikel 47 lid 1, plus verleners van domeinnaamregistratiediensten uit lid 2
Eerste aanleveringDe verplichting geldt sinds de inwerkingtreding op 15 augustus 2026Binnen een maand nadat de entiteit zich als zodanig kwalificeert (artikel 47 lid 4)
Wijziging doorgevenOnverwijld of in elk geval binnen twee weken na de datum van de wijziging (artikel 44 lid 2)Onverwijld of in elk geval binnen drie maanden na de datum waarop de wijziging van kracht werd (artikel 47 lid 5)

Een organisatie die in beide registers staat, heeft op dezelfde wijziging twee klokken lopen. Verhuist je hoofdlocatie of wisselt je securitycontactpersoon, dan gaat de tweewekentermijn van artikel 44 lid 2 als eerste af, terwijl de drie maanden van artikel 47 lid 5 nog ruimte lijken te geven. Plan op de kortste.

Voor de registratie geldt geen overgangstermijn. De enige verplichting uit de Cyberbeveiligingswet met een uitgestelde termijn is de kenniseis voor bestuurders, die ieder bestuurslid vóór 15 augustus 2028 aantoonbaar moet halen (artikel 24 lid 3 Cyberbeveiligingswet).

Niet registreren of een wijziging te laat doorgeven is een overtreding van artikel 44. Die valt niet onder de zorgplicht of de meldplicht, maar onder de andere overtredingen: ten hoogste 1 miljoen euro, op grond van artikel 80 lid 3 onderdeel b en artikel 87 lid 3 onderdeel b van de Cyberbeveiligingswet (Staatsblad 2026, 187). Hoe de bevoegde autoriteit tot een boete komt, staat op NIS2 boetes.

Wanneer geldt het Enisa-register daarnaast?

Het Enisa-register geldt bovenop het nationale register voor tien dienstsoorten die artikel 47 lid 1 van de Cyberbeveiligingswet (Staatsblad 2026, 187) met naam noemt, voor zover zij essentiële of belangrijke entiteit zijn. Verleners van domeinnaamregistratiediensten leveren op grond van lid 2 hun gegevens ook aan bij het centrale contactpunt.

De tien dienstsoorten uit artikel 47 lid 1 van de Cyberbeveiligingswet zijn:

  • DNS-dienstverleners
  • registers voor topleveldomeinnamen
  • aanbieders van cloudcomputingdiensten
  • aanbieders van datacentrumdiensten
  • aanbieders van netwerken voor de levering van inhoud
  • aanbieders van beheerde diensten
  • aanbieders van beheerde beveiligingsdiensten
  • aanbieders van onlinemarktplaatsen
  • aanbieders van onlinezoekmachines
  • aanbieders van platforms voor socialenetwerkdiensten

Lees die lijst als ICT-dienstverlener nog een keer. Aanbieders van beheerde diensten en aanbieders van beheerde beveiligingsdiensten staan er letterlijk in. Dat raakt ClickOn zelf en een deel van de organisaties die deze pagina lezen.

De praktische consequentie: een MSP die onder de wet valt, registreert in het nationale register én levert de gegevens uit artikel 47 aan bij het centrale contactpunt. Enisa en de lidstaten nemen volgens de NIS2 richtlijn maatregelen om de interoperabiliteit van de nationale registers te bevorderen, met waarborgen voor vertrouwelijke of gerubriceerde informatie.

Is jouw leverancier een aanbieder van beheerde diensten, dan is het redelijk om te vragen of hij zichzelf al heeft geregistreerd en onder welke entiteitssoort.

Kun je ontheffing krijgen van de registratieplicht?

Ontheffing van de registratieplicht is mogelijk. De Cyberbeveiligingswet regelt dat in twee losse artikelen: artikel 45 voor het nationale register en artikel 48 voor het Enisa-register (Staatsblad 2026, 187). Beide lopen via een regeling of een besluit, niet via een eigen afweging van de entiteit.

Artikel 45 van de Cyberbeveiligingswet maakt het mogelijk dat een essentiële entiteit, een belangrijke entiteit of een entiteit die domeinnaamregistratiediensten verleent wordt ontheven van de verplichtingen uit artikel 44, bij regeling of besluit van de minister die het aangaat.

Artikel 48 van de Cyberbeveiligingswet regelt de ontheffing van artikel 47. Die geldt voor entiteiten die uitsluitend activiteiten verrichten op het gebied van nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving. Ze geldt ook voor entiteiten die uitsluitend diensten verlenen aan een overheidsinstantie uit artikel 5 lid 1.

Eén beperking hoort daarbij: de ontheffing van artikel 48 is niet van toepassing voor zover de entiteit optreedt als verlener van vertrouwensdiensten. Wie beide hoeden draagt, registreert dus alsnog voor dat deel.

Wat betekent de registratieplicht voor je eigen ICT-inrichting?

De registratieplicht raakt je ICT-inrichting op drie punten: de gegevens komen uit je beheer, je eigen antwoord bepaalt je toezichtregime en de tweewekentermijn maakt van elke wijziging een meldmoment. IP-bereiken en domeinnamen zijn beheergegevens uit artikel 44 lid 1 van de Cyberbeveiligingswet (Staatsblad 2026, 187), geen secretariaatsgegevens.

Wie je netwerk en je DNS beheert, levert dus feitelijk je registratie aan. Staat je firewall bij partij A en je domeinen bij partij B, dan heb je twee bronnen nodig voor één formulier.

Het tweede punt weegt zwaarder dan het lijkt. Volgens de nota van toelichting bij het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) bepaalt de bevoegde autoriteit aan de hand van de opgegeven entiteitssoort onder welk toezichts- en handhavingsregime de entiteit valt. Het CSIRT gebruikt die informatie voor de triage bij incidenten, dus je registratieantwoord weegt mee in hoe je incident wordt opgepakt.

Het derde punt is proces. Een nieuwe contactpersoon, een extra IP-bereik of een verhuisd domein is een wijziging die volgens artikel 44 lid 2 van de Cyberbeveiligingswet binnen twee weken bij het nationale register moet liggen. Die stap hoort dus in je wijzigingsproces te zitten en niet in iemands hoofd.

Wat je gebruiktWaar de eis op landtClickOn
Microsoft 365 met Entra ID, beheerrollen en securitycontactenActuele contactgegevens met e-mailadressen en telefoonnummers (artikel 44 lid 1 Cyberbeveiligingswet)Beheert de accounts en rolhouders in het doorlopend werkplekbeheer en levert het actuele overzicht
Firewall, VPN en vaste IP-bereikenIP-bereiken (artikel 44 lid 1 Cyberbeveiligingswet)Levert het actuele IP-overzicht uit netwerkbeheer en monitoring
DNS-zones en domeinportfolioDomeinnamen (artikel 27 lid 3 Cyberbeveiligingsbesluit)Levert het domeinoverzicht voor de zones die ClickOn beheert
Wijzigingsproces bij contactpersoon, IP-bereik of domeinWijziging binnen twee weken (artikel 44 lid 2 Cyberbeveiligingswet)Signaleert de wijziging in het changeproces en legt het bewijsmoment vast
Keuze essentiële of belangrijke entiteit en de sectorbepalingEntiteitssoort (artikel 27 lid 1 onderdeel a Cyberbeveiligingsbesluit)Buiten scope: bestuur of compliance-adviseur beslist, ClickOn levert de technische feiten
eHerkenning-machtiging op niveau EH2+Toegang tot mijn.ncsc.nlBuiten scope: de organisatie regelt de machtiging zelf

ClickOn richt die gegevensstroom in als onderdeel van doorlopend werkplekbeheer. De IP-bereiken, domeinnamen en rolhouders komen uit de omgeving die wij beheren. Een wijziging komt als meldmoment uit het changeproces. Een standaard Microsoft-omgeving is bij ons binnen vierentwintig uur onder beheer en binnen dertig dagen technisch klaar voor audit.

Wil je weten welke registratiegegevens je omgeving vandaag kan leveren, begin dan bij de NIS2 gap-analyse.

Waar staat de registratieplicht in het normenlandschap?

De registratieplicht onderscheidt zich in het normenlandschap: de Cyberbeveiligingswet verplicht je om je bij de overheid te registreren, ISO 27001 en NEN 7510 doen dat niet. De NIS2 richtlijn zelf richt zich tot de lidstaten; de plicht voor jouw organisatie staat in de Cyberbeveiligingswet.

Norm of wetRegistratie bij een toezichthouder verplicht?Wat het wel vraagt
Cyberbeveiligingswet artikel 43 en 44 (Staatsblad 2026, 187)Ja, wettelijk verplichtAanlevering in het nationale register, wijzigingen binnen twee weken
Cyberbeveiligingswet artikel 47 (Staatsblad 2026, 187)Ja, wettelijk verplicht voor de genoemde dienstsoortenAanlevering bij het centrale contactpunt voor het Enisa-register, binnen een maand na kwalificatie
Cyberbeveiligingsbesluit artikel 27 (Staatsblad 2026, 189)Ja, wettelijk verplichtEntiteitssoort, KvK-nummer of identificatiecode, soort entiteit en domeinnamen
ISO 27001NeeEen managementsysteem en een certificaat van een certificerende instelling
NEN 7510NeeInformatiebeveiliging in de zorg, geen melding bij een toezichthouder
AVGNee, geen registratie bij een toezichthouderEen eigen verwerkingsregister binnen de organisatie, wat iets anders is dan het entiteitenregister

Let op één historische afwijking. Volgens de toelichting bij het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) was een deel van de organisaties onder de Wet beveiliging netwerk- en informatiesystemen al geregistreerd bij de Rijksinspectie Digitale Infrastructuur en niet bij het NCSC. Die organisaties moeten zich alsnog bij het NCSC registreren.

Voor de financiële sector gelden aparte regels die bij zowel de toezichthouder als het CSIRT tot meldingen leiden. Voor een MKB-organisatie buiten die sector blijven ISO 27001, NEN 7510 en de AVG de normen die naast de registratieplicht daadwerkelijk meespelen. Eén register, meerdere normen, één set beheergegevens.

Veelgestelde vragen over de NIS2 registratieplicht

Is NIS2 registratie verplicht?

NIS2 registratie is verplicht voor essentiële entiteiten, belangrijke entiteiten en entiteiten die domeinnaamregistratiediensten verlenen. Die plicht staat in artikel 44 van de Cyberbeveiligingswet (Staatsblad 2026, 187).

Wat gebeurt er als je je niet registreert?

Niet registreren is een overtreding van artikel 44 van de Cyberbeveiligingswet. De boete daarvoor is ten hoogste 1 miljoen euro, op grond van artikel 80 lid 3 onderdeel b en artikel 87 lid 3 onderdeel b van de Cyberbeveiligingswet (Staatsblad 2026, 187).

Binnen welke termijn geef je een wijziging door?

Een wijziging geef je binnen twee weken door aan het nationale register, volgens artikel 44 lid 2 van de Cyberbeveiligingswet. Voor het Enisa-register geldt drie maanden, volgens artikel 47 lid 5.

Moet je zelf registreren als een ICT-partij je systemen beheert?

Zelf registreren moet je ook als een ICT-partij je systemen beheert. De registratie dien je als entiteit zelf in; de beheerder levert de IP-bereiken en domeinnamen aan.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter en Security Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties, met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 17 september 2026