Ga naar inhoud

NIS2 ·

NIS2 registratieplicht: wie moet zich melden en welk bewijs hoort erbij

Registratie onder de Cyberbeveiligingswet hangt af van sector, omvang en uitzonderingen. Bij significante incidenten gelden doorgaans 24 uur, 72 uur en één maand; voor vertrouwensdiensten gelden afwijkende meldregels.

De registratieplicht geldt voor organisaties die onder de Cyberbeveiligingswet (Cbw), de Nederlandse uitvoering van NIS2, vallen. Registratie gebeurt via MijnNCSC. Of de wet geldt, volgt uit de wettelijke criteria: de verplichtingen beginnen niet pas doordat je het formulier instuurt.

Wie moet zich registreren?

Controleer eerst de sector en het type dienstverlening. Volgens het NCSC geldt de algemene omvangstoets bij ten minste 50 fte, of bij minder dan 50 fte wanneer zowel jaaromzet als balanstotaal boven € 10 miljoen liggen. Deze omvangstoets is geen zelfstandige vrijstelling: bepaalde categorieën vallen ongeacht omvang onder de regels, en groepsrelaties of een specifieke aanwijzing kunnen relevant zijn. Zie de NCSC-toepasselijkheidscheck.

De NIS2-richtlijn noemt onder meer DNS-dienstverleners, topleveldomeinregisters en vertrouwensdienstverleners bij bijzondere toepassingsregels. Een leverancier van een gereguleerde klant is niet uitsluitend door die klantrelatie zelf registratieplichtig; contractuele keteneisen en eigen wettelijke toepasselijkheid zijn verschillende vragen.

Wanneer en hoe registreer je?

Het NCSC vermeldt 15 augustus 2026 als inwerkingtredingsdatum van de Cbw. Registreer via MijnNCSC en houd de organisatie-, contact- en netwerkgegevens actueel. Deze gids heeft geen algemeen geldende uiterste registratiedatum voor iedere situatie vastgesteld. Controleer de voor jouw sector en entiteit toepasselijke regeling en instructies; gebruik geen veronderstelde deadline. De registratiehandleiding van het NCSC beschrijft de benodigde gegevens en toegang.

Meldtermijnen bij een significant incident

StapUiterste termijnDoel
Vroegtijdige waarschuwing24 uur na kennisnameEerste waarschuwing over het significante incident.
Incidentmelding72 uur na kennisnameEerste beoordeling van ernst en gevolgen.
Eindverslag1 maand na de incidentmeldingOorzaak, gevolgen en genomen maatregelen.

Meld zonder onnodige vertraging. Bij een nog lopend incident komt er een voortgangsverslag en volgt het eindverslag binnen een maand na afhandeling. Zie NCSC: meldplicht.

Uitzonderingen en sectorregels

Artikel 23, lid 4, van NIS2 schrijft voor vertrouwensdienstverleners bij significante incidenten die hun vertrouwensdiensten raken een incidentmelding binnen 24 uur voor, in plaats van de gebruikelijke 72 uur. Ook de criteria voor een significant incident verschillen per sector. Toets daarom het eigen meldproces aan de toepasselijke regels en bevoegde toezichthouder; de tabel is geen universele vrijstelling van strengere eisen.

Maak registratie onderdeel van je werkproces

  1. Leg de toepasselijkheidsbeslissing vast, inclusief bron, peildatum en verantwoordelijke.
  2. Bewaar de registratiebevestiging en wijs iemand aan die wijzigingen doorgeeft.
  3. Leg vast wie de ernst beoordeelt, wie mag melden en wie bereikbaar is bij afwezigheid.
  4. Oefen met een incidenttijdlijn: ontdekking, beoordeling, waarschuwing, melding en opvolging.
  5. Koppel verbeteringen aan je risicoregister en bestuursoverleg.

Een ISMS kan deze processen ondersteunen. Een ISO 27001-certificaat vervangt de wettelijke registratie- en meldverplichtingen niet.

Bronnen en termijnen gecontroleerd op 8 september 2026. Controleer de actuele regeling bij een echte registratie of melding.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Geldt de registratieplicht voor ieder bedrijf met 50 medewerkers?
Nee. De omvang is slechts één onderdeel van de toets. Ook sector, soort dienst, groepsrelaties en bijzondere aanwijzingen kunnen relevant zijn. Volgens het NCSC is de algemene omvangsgrens 50 fte, of bij minder fte zowel omzet als balanstotaal boven € 10 miljoen. Sommige categorieën vallen ongeacht omvang onder de wet. Leg de afweging met bron en datum vast.
Is 72 uur altijd de uiterste meldtermijn?
Nee. De gebruikelijke incidentmelding volgt binnen 72 uur na kennisname van een significant incident, voorafgegaan door een waarschuwing binnen 24 uur. Voor vertrouwensdienstverleners geldt bij incidenten die hun vertrouwensdiensten raken een incidentmelding binnen 24 uur. De criteria voor significantie kunnen per sector verschillen. Controleer daarom de toepasselijke regeling voordat je het meldproces vastlegt.

Verdiep in de kennisbank

Doe de NIS2 readiness scan

Zet NIS2-eisen naast je bestaande ISMS en prioriteer acties.

Start NIS2-scan

← Terug naar overzicht

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)