Registratieplicht Cyberbeveiligingswet: zo registreer je je organisatie bij het NCSC
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden (Staatsblad 2026, 187). Eén verplichting is direct handhaafbaar en kost je — als je de gegevens paraat hebt — minder dan een uur: de registratieplicht (Cyberbeveiligingswet, artikel 44). Organisaties die onder de wet vallen moeten zich registreren in het entiteitenregister van het NCSC. Niet registreren kan een boete of last onder dwangsom opleveren, zo stelt toezichthouder RDI.
Dit is het praktische stappenplan, inclusief wat je doet als de datum al voorbij is.
Eerst: valt je organisatie onder de wet?
De Cyberbeveiligingswet geldt volgens de Rijksoverheid voor ruim 8.000 organisaties in 18 sectoren — van energie, transport en zorg tot digitale aanbieders, maakindustrie en ICT-dienstverlening. De hoofdregel:
- Belangrijke entiteit: middelgrote organisatie in een van de sectoren, met minimaal 50 medewerkers óf meer dan €10 miljoen jaaromzet.
- Essentiële entiteit: grote organisatie (250+ medewerkers of meer dan €50 miljoen omzet) in een sector uit bijlage 1.
- Sommige organisaties vallen er ongeacht omvang onder, zoals DNS-dienstverleners, overheidsorganisaties en aangewezen kritieke entiteiten.
Twijfel je? De overheid biedt een zelfevaluatie aan via de regelhulp op regelhulpenvoorbedrijven.nl. Doe die check vóór je iets anders doet — de uitkomst (essentieel, belangrijk, of buiten scope) bepaalt ook je toezichtregime.
Let op: ook als je buiten de formele scope valt, kun je de wet via je klanten op je bord krijgen. Afnemers die er wél onder vallen zijn verplicht hun toeleveringsketen te toetsen (artikel 10 Cyberbeveiligingsbesluit). De leveranciersvragenlijsten die daaruit voortkomen stellen grotendeels dezelfde vragen als de toezichthouder.
Welke gegevens je nodig hebt (artikel 44 Cbw)
De wet somt op welke gegevens het register bevat. Zet ze klaar voordat je inlogt:
- Naam van de organisatie en adresgegevens.
- Actuele contactgegevens, waaronder e-mailadressen, telefoonnummers en IP-reeksen.
- Sector en subsector volgens bijlage 1 of 2 van de wet.
- De EU-lidstaten waarin je diensten levert.
- Of je deelneemt aan een regeling voor informatie-uitwisseling.
Vooral de IP-reeksen en de sectorindeling blijken in de praktijk zoekwerk: die informatie leeft vaak verspreid over netwerkbeheer, een hostingpartij en een contractmap. Reken op een dagdeel uitzoekwerk als je dit nooit centraal hebt vastgelegd.
Registreren via Mijn.NCSC.nl
- Log in op Mijn.NCSC.nl met eHerkenning. Heeft je organisatie nog geen eHerkenning-middel op het juiste niveau, vraag dat dan nu aan — de doorlooptijd is enkele dagen en dit is het meest voorkomende praktische obstakel.
- Doorloop de registratie: entiteitsklasse (essentieel/belangrijk), sector, contactgegevens, IP-reeksen, lidstaten.
- Bewaar de bevestiging bij je compliance-documentatie.
- Wijzigingen doorgeven is óók verplicht: verandert er iets in de geregistreerde gegevens, dan moet dat onverwijld, uiterlijk binnen twee weken (artikel 44 lid 2).
Vrijwillig registreren kon overigens al sinds oktober 2024; sinds 15 augustus 2026 is het verplicht.
Te laat? Registreer alsnog — vandaag
De registratieplicht kent geen genadeperiode, maar te laat registreren is beter dan niet registreren. Het toezicht van de RDI is risicogestuurd: bij essentiële entiteiten proactief, bij belangrijke entiteiten vooral achteraf, bijvoorbeeld na een incident. Precies op dat moment — na een incident — wil je niet óók nog uitleggen waarom je organisatie nergens geregistreerd staat.
De registratie is het makkelijke deel
Wees eerlijk over wat hier gebeurt: de registratie is administratie. De verplichting waar organisaties werk aan hebben staat een artikel eerder in het Cyberbeveiligingsbesluit. Artikel 16 lid 4:
> "De essentiële entiteit of belangrijke entiteit heeft een volledige en actuele inventaris van haar assets, en houdt deze bij."
Met daaromheen: schriftelijk vastgelegd assetbeheerbeleid dat je aantoonbaar toepast, classificatie van assets naar vertrouwelijkheid, integriteit en beschikbaarheid, en inzicht in je leveranciersafhankelijkheden per systeem.
Dezelfde gegevens die je voor de registratie bij elkaar zocht — IP-reeksen, sectorindeling, contactpersonen, dienstverlening — zijn daar het begin van. Als het verzamelen ervan een dagdeel zoekwerk was, is dat een signaal over de staat van je inventaris.
ITLedger legt de NIS2-configuratie (entiteitsklasse, sector, NCSC-gegevens) vast naast het register zelf: assets, eigenaren, leveranciers, certificaten en wijzigingshistorie in één omgeving. Zo leeft je registratie-informatie niet in een mailbox, en is je inventaris geen jaarlijkse inhaalslag maar een bijproduct van het dagelijkse werk.
Meer weten? Lees hoe ITLedger de asset-inventaris van de Cyberbeveiligingswet invult, of bekijk de NIS2-gids voor Nederlandse IT-teams.
---
*Bronnen: Cyberbeveiligingswet, Staatsblad 2026, 187; Cyberbeveiligingsbesluit, Staatsblad 2026, 189; NCTV en NCSC over de registratieplicht; RDI over toezicht en handhaving (alle geraadpleegd augustus 2026). Dit artikel is geen juridisch advies.*