De registratieplicht

Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het nationale entiteitenregister via MijnNCSC. Registratie zorgt dat bevoegde instanties weten welke essentiële en belangrijke entiteiten onder de wet vallen en maakt gerichte informatie, ondersteuning en crisisrespons mogelijk.

Let op: registratie is een wettelijke verplichting, maar geen certificering of bewijs dat uw zorgplicht op orde is. Registratie, zorgplicht en meldplicht zijn afzonderlijke onderdelen van de Cyberbeveiligingswet.

Welke organisaties moeten zich registreren?

De registratieplicht geldt voor organisaties die als essentiële of belangrijke entiteit onder de Cyberbeveiligingswet vallen. De beoordeling hangt onder meer af van de sector, de daadwerkelijke dienstverlening, omvang, concernstructuur, vestigingslanden en eventuele aanwijzing door een minister.

Controleer daarom eerst de toepasselijkheid. Gebruik de NIS2-check als eerste indicatie en leg de uiteindelijke scope per juridische entiteit vast. Een organisatiegroep kan meerdere entiteiten bevatten die afzonderlijk moeten worden beoordeeld.

Waar en hoe registreert u?

Registratie vindt plaats op MijnNCSC. Niet-overheidsorganisaties loggen in met eHerkenning op betrouwbaarheidsniveau EH2+ en hebben een passende machtiging nodig voor het KvK-nummer van de organisatie die wordt geregistreerd. Aangesloten Rijksoverheidsorganisaties gebruiken SSOnRijk.

Vraag toegang en machtigingen tijdig aan. Het verkrijgen of aanpassen van eHerkenning kan enkele dagen duren en de persoon die kan inloggen heeft niet altijd alle technische of juridische gegevens beschikbaar.

Wat moet u vooraf verzamelen?

Onderdeel Benodigde voorbereiding Logische eigenaar
Juridische entiteit KvK-nummer, officiële naam, vestiging en concernrelaties Juridisch / Finance
Sector en diensten Hoofd- en subsector, daadwerkelijke dienstverlening en EU-landen Compliance / Business
Type entiteit Onderbouwing essentieel of belangrijk en eventuele aanwijzing Bestuur / Compliance
Contactpersonen Naam, functie, telefoon en e-mail van bereikbare beslissers Security / Bestuur
Netwerkgegevens Publieke IP-adressen of reeksen, domeinen en AS-nummers IT / Netwerkbeheer
Toegang EH2+-middel en juiste machtiging of SSOnRijk eHerkenning-beheerder

De vijf stappen in MijnNCSC

  1. Organisatiegegevens controleren: gegevens worden opgehaald uit het Handelsregister of het Register van Overheidsorganisaties. Onjuiste brongegevens moeten bij de bron worden aangepast.
  2. Aanvullende organisatiegegevens invullen: controleer sectoren, diensten, EU-lidstaten, type entiteit en een eventuele ministeriële aanwijzing.
  3. Contactgegevens vastleggen: geef personen op die inhoudelijke kennis én voldoende beslissingsbevoegdheid of bereikbaarheid hebben.
  4. Netwerkgegevens toevoegen: lever publieke IP-adressen, IP-reeksen, domeinnamen en eventuele AS-nummers aan.
  5. Controleren en versturen: verklaar dat de gegevens naar waarheid zijn ingevuld en organiseer het beheer van toekomstige wijzigingen.

De praktische scherm-voor-schermvoorbereiding vindt u op Registreren in het entiteitenregister.

Sector is niet hetzelfde als klantsector

Vul de sector in waarin uw eigen organisatie actief is. Een clouddienstverlener die klanten in de zorg bedient, behoort daardoor niet automatisch tot de gezondheidszorg. De aard van de eigen dienstverlening is bepalend.

SBI-codes kunnen als startpunt worden gebruikt, maar controleer of zij de feitelijke activiteiten correct weergeven. Een verkeerde of verouderde code kan tot onjuiste voorinvulling leiden.

Contactpersonen moeten werkelijk bereikbaar zijn

Gebruik geen algemeen adres dat nauwelijks wordt bewaakt en wijs niet slechts één persoon aan zonder vervanging. Kies contactpersonen met kennis van cybersecurity en voldoende bevoegdheid om bij incidenten te handelen.

  • Leg primaire en vervangende contactpersonen vast.
  • Controleer bereikbaarheid buiten kantooruren.
  • Koppel wijzigingen in functies aan het registratiebeheer.
  • Bewaar contactgegevens ook in het incidentresponsplan.

Netwerkgegevens zorgvuldig verzamelen

Publieke IP-reeksen, domeinen en AS-nummers komen vaak van interne netwerkbeheerders, hostingpartijen, MSP’s en internetproviders. Leg vast wie eigenaar is van ieder opgegeven onderdeel en controleer of oude, gedeelde of door leveranciers beheerde omgevingen correct worden meegenomen.

Voer geen interne privéadressen op wanneer om publieke netwerkgegevens wordt gevraagd. Laat technische gegevens vóór verzending door een deskundige controleren.

Wijzigingen binnen veertien dagen doorgeven

Volgens het NCSC verklaart de registrerende organisatie dat toekomstige wijzigingen binnen veertien dagen via MijnNCSC worden doorgevoerd. Richt daarom geen eenmalige registratie in, maar een beheerproces.

Koppel minimaal de volgende gebeurtenissen aan een registratiecontrole:

  • wijziging van contactpersoon of bestuurder;
  • nieuwe of beëindigde digitale dienst;
  • fusie, overname of wijziging van juridische structuur;
  • nieuwe domeinen, publieke IP-reeksen of netwerkprovider;
  • vestiging of dienstverlening in een ander EU-land;
  • wijziging van sector, omvang of type entiteit.

Organisaties die in meerdere EU-landen actief zijn

Voor veel organisaties geldt dat vestigingen en dienstverlening per lidstaat tot afzonderlijke verplichtingen kunnen leiden. Voor bepaalde internetdiensten, openbare elektronische communicatiediensten en overheidsorganisaties gelden specifieke aanknopingsregels. Laat een internationale structuur daarom afzonderlijk beoordelen.

Veelgemaakte fouten

  • Registreren op basis van alleen een SBI-code.
  • Het verkeerde KvK-nummer of de verkeerde juridische entiteit gebruiken.
  • eHerkenning en machtiging pas op de registratiedag regelen.
  • Een contactpersoon zonder vervanging of incidentrol opvoeren.
  • Publieke netwerkgegevens onvolledig of ongecontroleerd invullen.
  • Registratie behandelen als bewijs van volledige NIS2-compliance.
  • Geen eigenaar en proces aanwijzen voor wijzigingen.

Wat bewaart u als bewijs?

Bewaar de scopenotitie, onderbouwing van sector en entiteitstype, gebruikte brongegevens, interne goedkeuring, registratiebevestiging, datum van controle, toegewezen eigenaar en logboek van wijzigingen. Neem registratie op in de jaarlijkse NIS2-herbeoordeling.

Praktisch verder

Controleer ook de zorgplicht, de meldplicht en het volledige NIS2-stappenplan. Registratie is het begin van de wettelijke relatie, niet het einde van de beveiligingsopgave.

Officiële bron

Deze pagina biedt algemene informatie en geen formeel juridisch advies. Controleer de actuele instructies van MijnNCSC en laat complexe groeps- of internationale situaties beoordelen.