Wat Houdt De Registratieplicht Van NIS2 In?
De NIS2 registratieplicht verplicht u zichzelf aan te melden met contactgegevens, sector en lidstaten. Lees welke gegevens u aanlevert en waarom uw registratie actueel moet blijven.

Van de drie verplichtingen uit NIS2 is de registratieplicht de kleinste, en juist daarom de makkelijkste om te vergeten. Er komt geen audit aan te pas en er is geen beleidsstuk voor nodig. Toch is registratie het punt waarop de overheid weet dat u bestaat, en waarop u weet bij wie u moet zijn als er iets misgaat.
De Cyberbeveiligingswet, de Nederlandse omzetting van NIS2, geldt vanaf 15 augustus 2026 en raakt ruim 8.000 organisaties in Nederland. Die organisaties moeten zichzelf melden bij de overheid met een beperkte set gegevens. Wie dat nalaat, staat nergens geregistreerd, maar valt wel gewoon onder de wet.
Wat houdt de NIS2 registratieplicht in?
De registratieplicht betekent dat u zelf vaststelt dat u onder de wet valt en zich vervolgens meldt. De overheid stelt geen lijst op waarop u passief wordt geplaatst. U bepaalt dus eerst uw eigen positie, aan de hand van uw sector en uw omvang, en meldt zich daarna met de gevraagde gegevens.
Die zelfbeoordeling is de lastigste stap. Twijfelt u of u binnen de reikwijdte valt, lees dan eerst de uitleg over wanneer u onder NIS2 valt en het overzicht van de sectoren. Pas als dat duidelijk is, is registreren een formaliteit van een half uur.
Welke gegevens levert u aan?
De set gegevens is beperkt en administratief van aard. Het gaat niet om uw beveiligingsmaatregelen of uw risicoanalyse, maar om identificatie en bereikbaarheid.
| Gegeven | Toelichting |
|---|---|
| Naam van de organisatie | De juridische entiteit die de dienst levert, inclusief inschrijfgegevens |
| Adres | Het vestigingsadres van waaruit de dienst wordt geleverd |
| Actuele contactgegevens | E-mailadres en telefoonnummer waarop u ook buiten kantooruren bereikbaar bent, en waar van toepassing uw IP-reeksen |
| Sector en subsector | De categorie waaronder u valt, bijvoorbeeld energie, zorg of digitale infrastructuur |
| Lidstaten waar u diensten levert | Alle EU-landen waarin u actief bent, niet alleen Nederland |
Let vooral op de contactgegevens. Een algemeen infoadres dat op vrijdagmiddag wordt gelezen is onvoldoende, want dit is het kanaal waarlangs het CSIRT u bereikt bij een acute dreiging. Kies een adres dat door meerdere mensen wordt bewaakt en een telefoonnummer dat aansluit op uw piketregeling.
Waarom vraagt de overheid deze gegevens?
De registratie heeft twee doelen. Het eerste is toezicht: de bevoegde toezichthouder moet weten welke organisaties onder de wet vallen en welke categorie op hen van toepassing is. Dat bepaalt of u proactief wordt gecontroleerd of pas na een incident of signaal, zoals beschreven in het verschil tussen een essentiële en een belangrijke entiteit.
Het tweede doel is operationeel. Als er een kwetsbaarheid of aanvalscampagne opduikt die uw sector raakt, wil het CSIRT u binnen een uur kunnen waarschuwen. Dat lukt alleen met een actuele lijst. De opgave van lidstaten waarin u actief bent maakt daarnaast samenwerking tussen toezichthouders in verschillende landen mogelijk.
Wanneer moet u zich registreren?
De registratieplicht hoort bij de Cyberbeveiligingswet en geldt dus vanaf het moment dat die wet in werking treedt, op 15 augustus 2026. Er is geen apart traject dat losstaat van de wet. Wacht daar echter niet passief op: de zelfbeoordeling die eraan voorafgaat kost tijd, zeker als u meerdere entiteiten of vestigingen hebt.
Bent u pas na de inwerkingtreding onder de wet komen te vallen, bijvoorbeeld doordat u bent gegroeid of een nieuwe dienst bent gaan leveren, dan registreert u zich alsnog. Het moment waarop u aan de criteria voldoet is bepalend, niet het moment waarop de wet begon te gelden. Meer over die timing leest u in het artikel over wanneer NIS2 verplicht is.
Waarom is registratie geen eenmalige actie?
Dit is het punt dat organisaties het vaakst missen. De wet vraagt om actuele gegevens, niet om gegevens die ooit klopten. Een registratie met het telefoonnummer van een inmiddels vertrokken IT-manager voldoet niet aan de bedoeling en werkt in de praktijk averechts.
- Wisseling van contactpersoon. Vertrekt de aangewezen contactpersoon, dan past u de registratie aan als onderdeel van de uitdiensttredingsprocedure.
- Wijziging van adres of entiteit. Een verhuizing, fusie of splitsing verandert de gegevens die u hebt opgegeven.
- Nieuwe diensten of markten. Gaat u leveren in een andere lidstaat, dan komt die erbij in uw opgave.
- Verandering van categorie. Groeit u door de drempel van 250 medewerkers heen, dan verandert mogelijk uw indeling en daarmee het toezichtregime.
- Wijziging in bereikbaarheid. Een nieuw piketnummer of een ander meldadres geeft u direct door.
Hoe houdt u uw registratie actueel?
Beleg het eigenaarschap bij één rol en koppel de controle aan een moment dat toch al in uw agenda staat. De jaarlijkse directiebeoordeling of de periodieke evaluatie van uw beveiligingsmaatregelen is daarvoor het logische haakje. Zet de registratie op de agenda met één vraag: kloppen naam, adres, contactgegevens, sector en lidstaten nog.
Koppel de registratie daarnaast aan uw meldketen. De contactgegevens die u opgeeft moeten dezelfde zijn als de gegevens in uw incidentprocedure, want anders meldt u zich straks vanaf een ander adres dan waarop de toezichthouder u kent. Zie ook het artikel over de meldplicht binnen NIS2. Het NIS2 compliance pakket bevat een registratieoverzicht dat u hiervoor gebruikt, en de 176 NIS2 document templates bevatten de onderliggende formulieren.
Veelgestelde vragen over de NIS2 registratieplicht
1. Wat is de registratieplicht van NIS2?
De verplichting om uzelf als organisatie aan te melden bij de overheid met naam, adres, actuele contactgegevens, uw sector en de lidstaten waarin u diensten levert. De overheid stelt geen lijst voor u op: u beoordeelt zelf of u onder de wet valt en registreert zich vervolgens.
2. Welke gegevens moet ik aanleveren?
Naam en adres van de organisatie, actuele contactgegevens waaronder een e-mailadres en telefoonnummer en waar van toepassing uw IP-reeksen, de sector en subsector waarin u valt, en een opgave van alle EU-lidstaten waarin u uw dienst levert. Beveiligingsdocumentatie hoort hier niet bij.
3. Wat gebeurt er als ik mij niet registreer?
U valt nog steeds onder de wet en blijft gebonden aan de zorgplicht en de meldplicht. Het niet registreren is een zelfstandige overtreding en telt bovendien mee als de toezichthouder uw naleving beoordeelt na een incident. Registreren is de goedkoopste van alle NIS2-verplichtingen.
4. Moet ik elke vestiging apart registreren?
Dat hangt af van uw juridische structuur. Registratie gebeurt per entiteit die de dienst levert, niet per gebouw. Bestaat uw organisatie uit meerdere rechtspersonen die elk onder de wet vallen, dan meldt u ze afzonderlijk aan. Breng die structuur daarom vooraf in kaart.
5. Wie houdt toezicht op de registratie?
De bevoegde toezichthouder voor uw sector. De Rijksinspectie Digitale Infrastructuur is de algemene toezichthouder, met sectoraal toezicht door de ACM voor energie en telecom en de IGJ voor de zorg. Zie de toelichting op de RDI als toezichthouder.
Conclusie
De registratieplicht kost u weinig tijd, maar hij vraagt wel een besluit dat u niet kunt uitstellen: valt uw organisatie onder de Cyberbeveiligingswet, en in welke categorie. Zodra dat antwoord er ligt, is aanmelden een administratieve handeling met een beperkte set gegevens.
Behandel de registratie daarna als een levend gegeven. Wijs een eigenaar aan, controleer de gegevens jaarlijks en pas ze direct aan bij een wisseling van contactpersoon of een uitbreiding naar een andere lidstaat. Het NIS2 compliance pakket helpt u bij de zelfbeoordeling en houdt registratie, zorgplicht en meldplicht bij elkaar. Een overzicht van de pakketten vindt u in de webshop.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
