NIS2 registratieplicht: aanmelden bij NCSC en RDI
Onder NIS2 is het niet genoeg om je beveiliging op orde te hebben. Je moet je organisatie ook actief aanmelden bij de toezichthouder. Dit artikel legt uit wie zich moet registreren, waar, wanneer en met welke gegevens.
De registratieplicht is de minst bekende van de 3 NIS2-verplichtingen, naast de zorgplicht en de meldplicht, maar wel een waar veel organisaties op worden afgerekend. Onder NIS2 moeten organisaties die onder de regels vallen, zich actief aanmelden in een nationaal register. Doe je dat niet, dan kun je in overtreding zijn, zelfs als je beveiliging verder op orde is.
In Nederland verloopt de registratie via het Nationaal Cyber Security Centrum (NCSC), met toezicht door de Rijksinspectie Digitale Infrastructuur (RDI). Dit artikel legt uit wie zich moet registreren, wanneer en hoe. Of je organisatie sowieso onder de regels valt, bepaal je eerst met NIS2: voor welke bedrijven geldt het.
Wat de registratieplicht inhoudt
De registratieplicht houdt in dat je je organisatie inschrijft in het nationale entiteitenregister. Daarmee weet de toezichthouder welke organisaties onder de wet vallen en kan het toezicht worden ingericht.
| Onderdeel | Invulling |
|---|---|
| Wat | Inschrijving in het nationale entiteitenregister |
| Waar | Via het portaal Mijn.NCSC.nl |
| Wie houdt toezicht | Rijksinspectie Digitale Infrastructuur (RDI) |
| Vanaf wanneer verplicht | Zodra de Cyberbeveiligingswet van kracht is |
De registratie is dus geen eenmalige formaliteit die je kunt vergeten. Het is het startpunt waarmee je officieel in beeld komt bij de toezichthouder, en het moment vanaf wanneer de andere verplichtingen actief op je van toepassing zijn.
Wie moet zich registreren
Niet elke organisatie hoeft zich aan te melden. De registratieplicht geldt voor essentiele en belangrijke entiteiten, plus enkele specifieke categorieen.
| Categorie | Registratieplicht |
|---|---|
| Essentiele entiteit | Ja |
| Belangrijke entiteit | Ja |
| Aanbieders van domeinregistratiediensten | Ja |
| Micro- of kleinbedrijf zonder aanwijzing | In principe niet |
Of je een essentiele of belangrijke entiteit bent, hangt af van je sector en omvang. De drempel ligt doorgaans bij meer dan 50 medewerkers of een jaaromzet en balanstotaal boven 10 miljoen euro, in een van de 18 aangewezen sectoren. Micro- en kleinbedrijven vallen in principe buiten de regeling, tenzij een minister ze op basis van een risicobeoordeling alsnog aanwijst.
Wanneer registreren
De timing is belangrijk. Registreren kan nu al op vrijwillige basis, maar wordt verplicht zodra de Nederlandse wet van kracht is.
| Moment | Status |
|---|---|
| Sinds 17 oktober 2024 | Vrijwillige registratie mogelijk |
| Vanaf inwerkingtreding wet (verwacht 2026) | Registratie verplicht |
| Na inwerkingtreding | Beperkte wettelijke termijn om je aan te melden |
De Cyberbeveiligingswet werd op 15 april 2026 door de Tweede Kamer aangenomen, met een verwachte inwerkingtreding in 2026. Vanaf dat moment heb je een beperkte termijn om je te registreren. Vrijwillig alvast registreren kan geen kwaad en helpt je voorbereid te zijn. Uit cijfers van de toezichthouder blijkt dat van de organisaties die de zelfevaluatie deden, circa 58 procent onder de nieuwe regels valt, een fors aandeel.
Welke gegevens heb je nodig
De registratie vraagt om basisgegevens over je organisatie en je rol onder de wet. Het is verstandig die vooraf te verzamelen.
| Gegeven | Toelichting |
|---|---|
| Organisatiegegevens | Naam, KVK-nummer en contactpersoon |
| Sector en classificatie | Essentieel of belangrijk, en in welke sector |
| Contactgegevens voor incidenten | Wie bereikbaar is bij een melding |
| Beschrijving van de dienst | Welke dienst je levert die onder de wet valt |
Veel van deze gegevens heb je al paraat. Het lastigste onderdeel is vaak de juiste classificatie: ben je essentieel of belangrijk, en onder welke sector val je. De NIS2-zelfevaluatie van de overheid helpt daarbij, en NIS2: voor welke bedrijven geldt het legt het onderscheid uit.
Stap voor stap registreren
- Bepaal of je onder de wet valt. Doe de NIS2-zelfevaluatie en stel vast of je essentieel of belangrijk bent.
- Verzamel de gegevens. Organisatiegegevens, sectorclassificatie en een contactpersoon voor incidenten.
- Maak toegang aan tot het portaal. Registreer via Mijn.NCSC.nl en richt de toegang in voor de juiste persoon.
- Dien de registratie in. Vul de gevraagde gegevens in en controleer de classificatie.
- Houd de gegevens actueel. Wijzigingen in contactpersoon, sector of omvang werk je bij, zodat je register klopt.
De registratie zelf kost doorgaans niet meer dan 1 tot 2 uur, mits je de gegevens en de classificatie paraat hebt. De voorbereiding, vooral het bepalen van je classificatie, kost meestal meer tijd dan het invullen zelf.
In cijfers
| Gegeven | Waarde |
|---|---|
| Aangewezen sectoren | 18 |
| Drempel omvang | vanaf 50 medewerkers of 10 miljoen euro |
| Vrijwillige registratie mogelijk sinds | 17 oktober 2024 |
| Aandeel dat onder de regels valt | circa 58 procent |
| Tijd voor de registratie zelf | 1 tot 2 uur |
| Boete bij niet naleven | tot 10 miljoen euro of 2 procent omzet |
Die 58 procent laat zien dat de registratieplicht geen randverschijnsel is, maar een groot deel van de organisaties raakt die de zelfevaluatie deden. Wie nu alvast vrijwillig registreert, staat straks niet onder tijdsdruk.
Waar dit op aansluit
De registratieplicht is de poort tot het toezicht. Zodra je geregistreerd bent, gelden de zorgplicht en de meldplicht volledig, en draagt het bestuur de eindverantwoordelijkheid. Het NIS2-stappenplan zet de volgorde uiteen, en de NIS2-compliance pillar verzamelt alle onderdelen.
Begin daarom met vaststellen of je onder de wet valt, want dat bepaalt of de registratieplicht op je van toepassing is. Daarna is het aanmelden een kwestie van de juiste gegevens op het juiste moment indienen.
De registratie in context
| Gegeven | Waarde |
|---|---|
| Aangewezen sectoren onder de wet | 18 |
| Eerdere dekking onder de Wbni | 7 sectoren |
| Drempel omvang | vanaf 50 medewerkers of 10 miljoen euro |
| Vrijwillige registratie mogelijk sinds | 17 oktober 2024 |
| Aandeel dat onder de regels valt | circa 58 procent |
| Boete essentiele entiteit | tot 10 miljoen euro of 2 procent omzet |
| Boete belangrijke entiteit | tot 7 miljoen euro of 1,4 procent omzet |
| Tijd voor de registratie zelf | 1 tot 2 uur |
De cijfers laten de schaal zien. De oude Wet beveiliging netwerk- en informatiesystemen dekte 7 sectoren; de nieuwe Cyberbeveiligingswet breidt dat uit naar 18 sectoren. Daardoor komen veel meer organisaties in beeld. Van de organisaties die de zelfevaluatie van de toezichthouder invulden, bleek circa 58 procent onder de regels te vallen, een aandeel dat de meeste ondernemers onderschatten.
Waarom vroeg registreren loont
Hoewel de registratie pas verplicht wordt zodra de wet van kracht is, valt er iets te zeggen voor vroeg beginnen. Sinds 17 oktober 2024 kun je je al vrijwillig aanmelden. Dat heeft 2 voordelen.
Ten eerste dwingt het je om nu al uit te zoeken of je onder de wet valt en in welke categorie. Die classificatie, essentieel of belangrijk, bepaalt de zwaarte van het toezicht en kost vaak meer tijd dan gedacht. Wie dat vroeg doet, staat straks niet voor verrassingen.
Ten tweede sluit registratie aan op de andere voorbereidingen. Zodra je geregistreerd bent, gelden de zorgplicht en de meldplicht volledig, dus het is logisch om de technische maatregelen, het meldproces en de bestuurlijke verantwoordelijkheid parallel op orde te brengen. Een organisatie die in de maanden voor de inwerkingtreding circa 2 uur uittrekt voor de registratie en de bijbehorende voorbereiding, voorkomt dat alles op het laatste moment samenkomt. De kosten van die voorbereiding blijven dan beheersbaar.
Praktisch advies: zet de registratie niet als laatste op je lijst, maar als sluitstuk van een voorbereiding die je nu al kunt starten. Bepaal eerst je classificatie, breng je beveiliging op orde en verzamel je gegevens, zodat de registratie zelf binnen 1 tot 2 uur klaar is zodra het verplicht wordt. Met circa 58 procent van de organisaties die onder de regels valt en 18 sectoren die nu meedoen tegenover 7 voorheen, is de kans groot dat ook jouw organisatie zich straks moet melden. Wie dat ziet aankomen en zich vrijwillig alvast registreert, loopt voor in plaats van achter.
Ter afsluiting een veelzeggend contrast: circa 58 procent van de organisaties valt onder de regels, terwijl slechts circa 35 procent van het MKB zich al voorbereidt. Wie nu registreert en zich klaarmaakt, hoort bij de groep die straks niet wordt verrast.
Veelgestelde vragen
Wie moet zich registreren onder NIS2?
Essentiele en belangrijke entiteiten, plus aanbieders van domeinregistratiediensten. Micro- en kleinbedrijven vallen in principe buiten de regeling, tenzij ze worden aangewezen.
Waar registreer ik mijn organisatie?
In Nederland in het nationale entiteitenregister via het portaal Mijn.NCSC.nl. Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur (RDI).
Wanneer wordt registratie verplicht?
Zodra de Cyberbeveiligingswet van kracht is, naar verwachting in 2026. Vrijwillig registreren kan al sinds 17 oktober 2024.
Hoe lang duurt het registreren?
De registratie zelf kost doorgaans 1 tot 2 uur, mits je je gegevens en classificatie paraat hebt. Het bepalen van de classificatie kost vaak meer tijd.
Wat als ik me niet registreer?
Niet voldoen aan de registratieplicht is een overtreding van de wet en kan leiden tot handhaving en boetes, tot 10 miljoen euro of 2 procent van de omzet voor essentiele entiteiten.
Dit is een juridisch onderwerp waarvan de invulling in de Cyberbeveiligingswet nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.