NIS2 registratieplicht: wanneer en waar meld je je organisatie aan?

NIS2 registratieplicht

De NIS2 registratieplicht geldt sinds 15 augustus 2026: valt jouw organisatie onder de Cyberbeveiligingswet, dan moet je jezelf actief aanmelden in het nationale entiteitenregister. Niemand doet dat voor je. Dat is het onderdeel van de wet dat het vaakst wordt gemist, omdat het geen technische maatregel is maar een administratieve handeling. Toch is het de eerste verplichting waar een toezichthouder op kan controleren, want registratie is objectief vast te stellen: je staat erin of je staat er niet in.

In dit artikel lees je wie moet registreren, waar dat gebeurt, welke gegevens je nodig hebt en wat er gebeurt als je het nalaat.

Kort samengevat

  • De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden, samen met de Wet weerbaarheid kritieke entiteiten.
  • Essentiële en belangrijke entiteiten moeten zich registreren in het nationale entiteitenregister.
  • Registreren gaat via Mijn.NCSC.nl, waarvoor je inlogt met eHerkenning.
  • Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur, de RDI.
  • Niet of onjuist registreren kan leiden tot een boete of een last onder dwangsom.
  • Registratie zegt niets over de rest van je verplichtingen: de zorgplicht en de meldplicht staan daar los van.

Wat houdt de NIS2 registratieplicht precies in?

De registratieplicht is de verplichting om jezelf bekend te maken bij de overheid als organisatie die onder de wet valt. Je levert daarbij een vaste set gegevens aan, zodat de toezichthouder en het Nationaal Cyber Security Centrum weten wie ze onder toezicht hebben en wie ze bij een dreiging moeten kunnen bereiken.

Het is bewust een actieve plicht en geen passieve. De overheid stuurt geen brief waarin staat dat je erbij hoort. Je moet zelf vaststellen of je onder de wet valt, en dat oordeel zelf vastleggen. Twijfel je daarover, dan begint het bij de vraag of jouw organisatie onder NIS2 valt, want de sector en de omvang van je organisatie bepalen samen het antwoord.

Voor organisaties die zelf IT leveren aan anderen zit hier een extra laag in. Lees daarover meer bij ICT-dienstverleners onder NIS2, want beheerde dienstverleners vallen vaak onder de wet zonder dat ze dat verwachten.

Waar en hoe meld je je organisatie aan?

De registratie loopt in Nederland via het portaal Mijn.NCSC.nl. Je logt daar in met eHerkenning, zodat vaststaat dat je namens de organisatie handelt en niet als privépersoon. Zorg er dus voor dat iemand met het juiste eHerkenningsniveau en de juiste machtiging de registratie doet, want dit is precies het punt waarop het in de praktijk blijft liggen: de security-verantwoordelijke heeft de kennis, maar niet de inlog.

Houd bij de aanmelding in ieder geval het volgende bij de hand:

  1. De juridische naam en het KvK-nummer van elke entiteit die je registreert.
  2. De sector en subsector waaronder je valt, met de onderbouwing waarom.
  3. Of je jezelf als essentiële of als belangrijke entiteit beschouwt.
  4. Contactgegevens die dag en nacht bereikbaar zijn, niet het algemene infoadres.
  5. Een overzicht van de lidstaten waarin je diensten levert, als dat er meer dan één is.

Dat laatste punt onderschatten organisaties vaak. Lever je ook buiten Nederland, dan kan er in een andere lidstaat een eigen registratieplicht gelden.

Wat gebeurt er als je de registratieplicht negeert?

Het toezicht op de Cyberbeveiligingswet ligt bij de RDI, die daarvoor een eigen handhavingsinstrumentarium heeft. Bij niet of onjuist registreren kan een boete volgen, of een last onder dwangsom waarmee je alsnog wordt gedwongen het in orde te maken.

Praktisch weegt nog iets anders zwaarder. Registratie is het eerste dat een toezichthouder controleert, omdat het geen beoordelingsruimte kent. Sta je er niet in, dan is dat een harde constatering en zal de aandacht daarna juist uitgaan naar de rest van je dossier. Bestuurders zijn daar persoonlijk op aanspreekbaar; we hebben apart uitgewerkt waar de directie op aanspreekbaar is.

Wat moet je regelen naast de registratie?

Registratie is een formaliteit van een half uur. De inhoudelijke verplichtingen beginnen daarna, en die zijn een stuk zwaarder. Twee ervan lopen direct door op de registratie.

Ten eerste de meldplicht. Zodra je geregistreerd staat, weet de overheid bij wie ze een melding kan verwachten. Bekijk daarom nu de meldtermijnen bij een incident, want die lopen in uren en niet in dagen.

Ten tweede de zorgplicht: de maatregelen die je moet nemen om je netwerk- en informatiesystemen te beschermen. Welke dat zijn staat in ons overzicht van welke maatregelen de zorgplicht vraagt. Wil je van beide weten waar je nu staat, dan is een GAP-analyse de snelste manier om dat objectief op papier te krijgen.

Voor het geheel is de NIS2-compliance checklist een handige volgorde om aan te houden.

Veelgestelde vragen over de NIS2 registratieplicht

Sinds wanneer geldt de NIS2 registratieplicht in Nederland?

De Cyberbeveiligingswet, de Nederlandse implementatie van de NIS2-richtlijn, is op 15 augustus 2026 in werking getreden. Vanaf dat moment geldt de registratieplicht voor essentiële en belangrijke entiteiten.

Waar registreer ik mijn organisatie?

In het nationale entiteitenregister, dat toegankelijk is via het portaal Mijn.NCSC.nl. Je logt in met eHerkenning, dus je hebt een machtiging nodig om namens je organisatie te handelen.

Krijg ik bericht als mijn organisatie onder de wet valt?

Nee. Je moet zelf beoordelen of je onder de Cyberbeveiligingswet valt en jezelf actief registreren. Er komt geen uitnodiging of aanwijzing van de overheid.

Wat riskeer ik als ik me niet registreer?

De RDI houdt toezicht en kan een boete opleggen of een last onder dwangsom. Daarnaast is het niet naleven van de registratieplicht een makkelijk vast te stellen overtreding, waardoor het snel in beeld komt.

Moet ik per vestiging of per rechtspersoon registreren?

De registratie gaat per entiteit die onder de wet valt. Heeft je groep meerdere rechtspersonen die zelfstandig onder de wet vallen, dan registreer je die ook afzonderlijk.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes