Hoe registreer ik mijn bedrijf bij de toezichthouder voor NIS2?

Albert Spanjer ·
Ondernemer vult registratieformulier in op klembord, laptop met beveiligingsschild en hangslot op bureau.

Om je bedrijf te registreren bij de toezichthouder voor NIS2, meld je je aan via het Nationaal Cyber Security Centrum (NCSC) of de sectorspecifieke toezichthouder die voor jouw branche is aangewezen. In Nederland wordt dit geregeld via de Cyberbeveiligingswet, die naar verwachting medio 2026 van kracht wordt. Hieronder lees je wie zich moet registreren, hoe dat precies werkt en wat er op het spel staat als je niets doet.

Welke bedrijven zijn verplicht zich te registreren voor NIS2?

Bedrijven die onder de NIS2-richtlijn vallen en actief zijn in een aangewezen sector, zijn verplicht zich te registreren bij de bevoegde toezichthouder. Dit geldt voor organisaties die worden aangemerkt als essentiële entiteit of belangrijke entiteit, afhankelijk van hun omvang en de kritiekheid van hun sector.

De indeling werkt als volgt:

  • Essentiële entiteiten: grote organisaties (250+ medewerkers of meer dan €50 miljoen omzet) in sectoren zoals energie, drinkwater, transport, gezondheidszorg, digitale infrastructuur en bankwezen.
  • Belangrijke entiteiten: middelgrote organisaties (50-249 medewerkers of €10-50 miljoen omzet) in dezelfde sectoren, plus sectoren als voedselproductie, maakindustrie, afvalbeheer, post- en koeriersdiensten en zakelijke dienstverlening.

Ben je een MKB-bedrijf met 50 tot 250 medewerkers in een van deze sectoren? Dan val je hoogstwaarschijnlijk onder de categorie “belangrijke entiteit” en geldt de registratieplicht voor jou. De overheid biedt een zelfevaluatietool via het NCSC, maar die geeft geen definitief juridisch oordeel. Twijfel je? Dan is het verstandig dit te laten beoordelen door een partij die de wetgeving goed kent.

Bij welke toezichthouder moet je je registreren voor NIS2?

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

De toezichthouder waarbij je je moet registreren, hangt af van de sector waarin je actief bent. In Nederland is er geen één centrale registratielocatie voor alle bedrijven. Per sector is een bevoegde autoriteit aangewezen die toezicht houdt op de naleving van de Cyberbeveiligingswet.

Een overzicht van de belangrijkste toezichthouders per sector:

  • Zorg: Inspectie Gezondheidszorg en Jeugd (IGJ)
  • Transport en logistiek: Inspectie Leefomgeving en Transport (ILT)
  • Energie: Autoriteit Consument en Markt (ACM)
  • Digitale dienstverleners en algemeen: Rijksinspectie Digitale Infrastructuur (RDI)
  • Financiële sector: De Nederlandsche Bank (DNB) en de Autoriteit Financiële Markten (AFM)

Het NCSC fungeert als coördinerend orgaan en centrale informatievoorziening, maar de daadwerkelijke registratie en het toezicht liggen bij de sectorale autoriteiten. Controleer dus eerst welke toezichthouder voor jouw branche verantwoordelijk is voordat je het registratieproces start.

Hoe verloopt het registratieproces stap voor stap?

Het registratieproces voor NIS2 bestaat uit een aantal concrete stappen die je als organisatie zelf doorloopt, of samen met een IT-partner. Het gaat niet alleen om het invullen van een formulier, maar ook om het aantonen dat je voldoet aan de basisvereisten van de wet.

  1. Bepaal of je onder de wet valt. Gebruik de zelfevaluatietool van het NCSC en toets je sector, omvang en activiteiten. Laat dit bij twijfel bevestigen door een adviseur.
  2. Identificeer je toezichthouder. Zoek op welke sectorale autoriteit voor jouw branche verantwoordelijk is (zie het overzicht hierboven).
  3. Voer een nulmeting uit. Breng in kaart wat je huidige beveiligingsniveau is en waar de gaten zitten ten opzichte van de NIS2-vereisten. TCA biedt hiervoor een gratis security baseline assessment waarmee je binnen 48 uur inzicht krijgt in je huidige positie.
  4. Implementeer de verplichte maatregelen. Denk aan een informatiebeveiligingsbeleid, incidentresponseprocedures, back-upbeleid en meldplichtprotocollen. Registratie zonder aantoonbare maatregelen heeft geen zin.
  5. Registreer je formeel bij de toezichthouder. Dit gebeurt via de registratieportalen van de betreffende autoriteit. Je geeft daarbij informatie over je organisatie, sector en genomen beveiligingsmaatregelen.
  6. Zorg voor doorlopende compliance. NIS2 is geen eenmalige actie. Je moet periodiek rapporteren, incidenten melden binnen 24 uur en je beveiliging actueel houden.

Hoe eerder je met stap één begint, hoe meer ruimte je hebt om de overige stappen zorgvuldig te doorlopen voordat de wet van kracht wordt.

Wat zijn de gevolgen als je je niet registreert?

Als je je als verplichte entiteit niet registreert bij de toezichthouder, riskeer je forse sancties. De Cyberbeveiligingswet voorziet in boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot €7 miljoen of 1,4% van de omzet voor belangrijke entiteiten. Bovendien legt NIS2 de verantwoordelijkheid expliciet bij het bestuur.

Dat laatste is een belangrijk punt dat veel directeuren en eigenaren onderschatten: bestuurdersaansprakelijkheid. Als blijkt dat het management aantoonbaar heeft nagelaten de juiste stappen te zetten, kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Dit gaat verder dan een boete voor het bedrijf.

Naast de juridische risico’s speelt er ook een commercieel risico. Opdrachtgevers in de keten, zeker in sectoren als zorg, logistiek en maakindustrie, gaan NIS2-compliance steeds vaker eisen als voorwaarde voor samenwerking. Wie niet kan aantonen compliant te zijn, verliest contracten. Niet-registreren is dus niet alleen een juridisch probleem, maar ook een zakelijk risico op de korte termijn.

Is registreren genoeg om NIS2-compliant te zijn?

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Nee, registreren bij de toezichthouder is een verplichte stap, maar lang niet voldoende voor volledige NIS2-compliance. De registratie is het startpunt, niet het eindpunt. De wet vereist dat je organisatie ook daadwerkelijk aantoonbare beveiligingsmaatregelen heeft getroffen en processen heeft ingericht voor incidentbeheer en rapportage.

Wat je naast registratie nog moet regelen:

  • Een vastgesteld informatiebeveiligingsbeleid dat aansluit op de NIS2-vereisten
  • Technische maatregelen zoals endpoint protection, netwerksegmentatie en een gedocumenteerd back-upbeleid
  • Een incidentresponseprocedure met duidelijke meldplichtprotocollen (incidenten moeten binnen 24 uur worden gemeld)
  • Ketenafspraken met toeleveranciers en verwerkers over hun eigen beveiligingsniveau
  • Periodieke audits en herbeoordelingen om compliance aantoonbaar te houden
  • Bewustzijnstraining voor medewerkers

Dit is precies waarom veel MKB-bedrijven kiezen voor een managed IT-partner die dit traject van begin tot eind begeleidt. TCA werkt op basis van het ISO 27001-raamwerk, een internationale norm voor informatiebeveiliging die TCA al sinds 2017 hanteert. Bekijk de certificeringen van TCA voor meer informatie over de kwaliteitsnormen die worden gehanteerd. Zo weet je zeker dat je niet alleen geregistreerd bent, maar ook daadwerkelijk voldoet aan wat de wet van je vraagt.

Wil je weten waar jouw organisatie nu staat? Start met een gratis nulmeting via tca.nl en ontvang binnen 48 uur een persoonlijk rapport met concrete vervolgstappen.

Gerelateerde artikelen