Veel organisaties die onder de Cyberbeveiligingswet vallen, zijn op dit moment vooral bezig met de inhoud: risico’s in kaart brengen, beleid opstellen, maatregelen aanscherpen. Logisch, want dat is waar de wet uiteindelijk om draait. Maar er is één verplichting die daar los van staat en die niet kan wachten tot de rest op orde is: de registratie bij het Nationaal Cyber Security Centrum. De wet treedt op 15 augustus 2026 in werking, en vanaf die datum moet uw organisatie geregistreerd staan.
Waarom dit niet kan wachten
Er zijn twee redenen waarom registratie los staat van de rest van uw voorbereiding.
De eerste is formeel. Zodra de wet in werking treedt, is niet geregistreerd zijn op zichzelf al een overtreding, ongeacht hoe ver u bent met risicobeleid, maatregelen of documentatie. Registratie is geen onderdeel van een groter traject dat u in eigen tempo kunt afronden; het is een losse, harde deadline.
De tweede is praktisch, en minstens zo belangrijk. Vanaf 15 augustus geldt naast de registratieplicht ook de meldplicht: significante cyberincidenten moeten binnen een vaste termijn bij het NCSC worden gemeld. Een organisatie die niet geregistreerd staat, kan op het moment dat het erop aankomt niet tijdig en correct melden. Registratie is dus niet alleen een formaliteit, het is de voorwaarde om aan een andere wettelijke verplichting te kunnen voldoen op het moment dat u dat het hardst nodig heeft.
Eén entiteit, of meerdere
Voor organisaties met één rechtspersoon is het beeld eenvoudig: die entiteit registreert zichzelf, als deze aan de criteria voldoet. Voor organisaties die met meerdere bv’s, een holding of een groepsstructuur werken, ligt dit genuanceerder, en dat is precies waar we in de praktijk de meeste vragen over krijgen.
De Cyberbeveiligingswet werkt per entiteit, niet per concern. Voor elke rechtspersoon binnen een groep moet apart worden vastgesteld of deze onder de wet valt. Dat betekent niet automatisch dat elke entiteit los van de rest kan worden beoordeeld. Een werkmaatschappij die zelf onder de omvanggrens blijft, qua omzet, personeel of balanstotaal, kan alsnog meetellen als daarboven een holding of moedermaatschappij zit die feitelijk bij dezelfde onderneming hoort. In dat geval kan de omvang van de groep als geheel bepalend zijn voor de vraag of een specifieke entiteit onder de wet valt.
Voor organisaties met een dergelijke structuur is dit een van de weinige punten in het hele traject waar een verkeerde aanname direct gevolgen heeft: een entiteit die op basis van haar eigen cijfers buiten de wet lijkt te vallen, kan dat bij nadere beschouwing niet zijn. Wie hier onzeker over is, doet er goed aan dit vóór 15 augustus uit te zoeken, niet erna.
Zo registreert u
De registratie zelf is met de juiste voorbereiding een kwestie van enkele minuten.
Zorg eerst voor eHerkenning niveau EH2+, gekoppeld aan het KvK-nummer van uw organisatie. Heeft u dit nog niet, vraag dit dan op korte termijn aan, dit kan namelijk enkele dagen in beslag nemen. Verzamel vervolgens de benodigde gegevens: bedrijfsgegevens, een contactpersoon met kennis van de digitale systemen, en een contactpersoon met beslissingsbevoegdheid. Log daarna in op mijn.ncsc.nl, doorloop de registratie in het nationaal entiteitenregister en bevestig de gegevens. Bewaar de bevestiging voor uw eigen administratie.
De registratie zelf schept geen aanvullende inhoudelijke verplichtingen; het is een formele stap, geen toets op uw beveiligingsniveau. Dat maakt het ook een van de weinige onderdelen van de wet die u vandaag al kunt afronden, los van waar de rest van uw organisatie in het traject staat.
Wat u nu kunt doen
Registreer uw organisatie de komende weken bij het NCSC, ruim vóór 15 augustus. Twijfelt u of dit bij u per entiteit of per groep speelt, of heeft u vragen over de registratie, neem dan gerust contact op.