Cyberbeveiligingswet en domeinnamen: waarom doorverkoop u in scope brengt

Een IT-bedrijf van twaalf man bij Utrecht registreert zo'n 400 domeinnamen per jaar voor klanten. Het wilde nooit registrar worden. Domeinnamen zijn een gemak naast hosting, doorverkocht via een upstream partner, gefactureerd met een paar euro marge. Qua personeel en omzet zit het bedrijf nergens in de buurt van de NIS2-drempels, en de eigenaar heeft klanten verteld — terecht — dat de zorgplicht van de richtlijn niet op zijn eigen onderneming landt.
Toch valt hij binnen de Cyberbeveiligingswet en domeinnamen-regels. Artikel 49 Cbw, de Nederlandse omzetting van artikel 28 NIS2, loopt namelijk helemaal niet via de indeling essentieel of belangrijk. Het benoemt een activiteit: het verkopen van domeinnaamregistraties.
Dit is de stilste scope-val in de wet, en hij vangt precies de MSP's en IT-adviseurs die hun dagen besteden aan artikel 21 voor iedereen behalve zichzelf.
De verplichting hangt aan de activiteit, niet aan het entiteitstype
Het grootste deel van de Cyberbeveiligingswet werkt met een filter in twee stappen. Zit de organisatie in een aangewezen sector, en haalt zij de omvangcriteria? Wie daar doorheen komt wordt essentiële of belangrijke entiteit, met zorgplicht en meldplicht.
Een korte lijst slaat de omvangtoets over: DNS-dienstverleners, registers voor topleveldomeinnamen, vertrouwensdienstverleners en aanbieders van openbare elektronische communicatienetwerken. Registrars staan niet op die lijst. Resellers ook niet.
Artikel 49 staat buiten die machinerie. Het legt verplichtingen op aan registers voor topleveldomeinnamen en aan entiteiten die domeinnaamregistratiediensten verlenen — punt. Geen personeelsaantal. Geen omzet. Geen label.
Het gevolg in de praktijk: een bedrijf kan voor elk ander doel buiten de Cbw vallen en toch volledig onder deze bepaling.
"Entiteiten die domeinnaamregistratiediensten verlenen" is breder dan registrars
De richtlijn definieert de term in artikel 6 als een registrar of een agent die namens een registrar optreedt — inclusief een privacy- of proxyregistratiedienst, of een reseller.
Lees dat nog eens als u een hosting- of managed-servicesbedrijf runt. Een reseller wordt expliciet genoemd. Een privacy- of proxydienst ook. Staat het domein van uw klant op naam van uw bv, of loopt het via uw account bij een upstream registrar, dan bent u een agent die namens een registrar optreedt.
Dat dekt een doodgewone constructie: het webbureau met 300 klantdomeinen in één controlepaneel, de MSP die DNS-beheer meeneemt in een werkplekbundel, de adviseur die defensieve typo-domeinen vastlegt voor een merk.
Vier gegevens, en één lastig woord
Artikel 28(2) NIS2 is ongewoon specifiek over wat de databank moet bevatten:
- de domeinnaam
- de registratiedatum
- de naam, het contactmailadres en het telefoonnummer van de registrant
- het contactmailadres en telefoonnummer van het contactpunt dat het domein beheert, als dat afwijkt van de registrant
Niets exotisch. De moeilijkheid zit in het vereiste dat die gegevens "juist en volledig" zijn, verzameld en bijgehouden met gepaste zorgvuldigheid en in lijn met het gegevensbeschermingsrecht.
Juist is niet hetzelfde als aangeleverd. Een registrant die in 2019 een echt ogend mailadres in een formulier typte en het bedrijf inmiddels heeft verlaten, heeft u volledige én onjuiste data gegeven. Onder artikel 49 is dat uw probleem, niet het zijne.
SIDN heeft registrars via de Vereniging van Registrars een aanpak en tijdlijn voor .nl-verificatie voorgelegd, afgestemd met de Rijksinspectie Digitale Infrastructuur. Let op: de Cbw beperkt zich niet tot .nl. Voor nieuwe registraties in Nederland wordt verificatie onderdeel van het registratieproces, ongeacht de extensie.
Ook de AVG-laag telt. U verwerkt persoonsgegevens op grond van een wettelijke verplichting, wat uw grondslag, bewaartermijn en informatieplicht verandert. Uw oude privacyverklaring doorkopiëren is geen verdedigbaar antwoord. Wilt u eerst weten welke toezichthouder überhaupt over u gaat, lees dan welke toezichthouder uw klant controleert.
Verificatieprocedures moeten bestaan, werken en openbaar zijn
Artikel 28(3) is de zin die uw operatie verandert. Registers en registratiedienstverleners moeten beleid en procedures hebben, inclusief verificatieprocedures, om juiste en volledige gegevens te waarborgen — en dat beleid moet openbaar worden gemaakt.
Verificatie wordt niet gedefinieerd. Overweging 111 geeft de vorm: procedures moeten aansluiten bij best practices in de sector en, waar mogelijk, bij de voortgang op het gebied van elektronische identificatie. Er worden zowel controles vooraf bij registratie als controles achteraf genoemd, en ten minste één contactmiddel van de registrant moet worden geverifieerd.
Twee dingen volgen daaruit die de meeste programma's missen.
Ten eerste: een verificatieprocedure die u wel uitvoert maar nooit hebt vastgelegd voldoet niet, want er valt niets te publiceren. Ten tweede: publicatie betekent dat de RDI, een concurrent of een merkhouder uw procedure kan lezen en kan vergelijken met wat u werkelijk doet. Bijzonder weinig resellers hebben een openbare pagina waarop staat hoe zij contactgegevens van registranten controleren.
De NIS-samenwerkingsgroep publiceerde op 18 september 2024 aanbevelingen over artikel 28: een risicogebaseerde aanpak met basiscontroles op syntaxis en werking voor alle registraties, diepere identiteitsverificatie bij verdachte registraties, en schorsing of intrekking als verificatie mislukt.
Legitieme verzoekers krijgen binnen 72 uur antwoord
Niet-persoonsgegevens moeten onverwijld na registratie openbaar worden gemaakt. Belangrijker operationeel: toegang tot specifieke registratiegegevens, inclusief persoonsgegevens, moet worden verleend op rechtmatige en naar behoren gemotiveerde verzoeken van legitieme verzoekers — en het antwoord moet komen "onverwijld en in ieder geval binnen 72 uur".
Overweging 110 definieert een legitieme verzoeker ruim: elke natuurlijke of rechtspersoon die een verzoek doet op grond van Unierecht of nationaal recht. In de praktijk zijn dat opsporingsdiensten, CERT's, merkbeschermingsteams en anti-abuse-onderzoekers.
72 uur is een service level, geen streefgetal. De klok loopt vanaf ontvangst, ook in het weekend. Komen domeinverzoeken binnen op een onbewaakt info@-adres, dan hebt u geen proces maar een risico. En net als de verificatieprocedure moet het openbaarmakingsbeleid zelf openbaar zijn.
Verschillende lidstaten zijn al verder gegaan dan de richtlijntekst
Artikel 28 kent meer variatie in omzetting dan vrijwel elke andere bepaling. Dat telt, want een reseller met klanten over de grens kan met meerdere versies tegelijk te maken krijgen.
België zette vroeg om en ging verder: registries en registratiedienstverleners mogen een domein blokkeren en overdracht verhinderen als registratiegegevens onjuist of onvolledig zijn, met een extra venster van 24 uur voor spoedverzoeken bovenop de 72 uur. Voor Nederlandse bureaus met Vlaamse klanten is dat de strengste norm in het pakket.
Kroatië staat weigering en verwijdering van het domein toe. Tsjechië hing er specifieke boetes aan, oplopend tot 50 miljoen CZK per overtreding. Polen bracht per 3 april 2026 DNS-dienstverleners, registrars én resellers in zijn uitgebreide entiteitencatalogus, ongeacht bedrijfsomvang. Duitsland eist sinds 14 april 2026 via DENIC geverifieerde houdergegevens voor alle .de-domeinen; niet-geverifieerde domeinen kunnen worden gedeactiveerd en verwijderd.
Frankrijk en Spanje hebben hun omzettingswet nog steeds niet aangenomen.
NIS2 Implementatiestatus per Land (2025–2026)
Volledig van kracht
BelgiëKroatiëHongarijeLitouwenLetlandItalië6 landenAangenomen — eind 2025
DuitslandTsjechiëFinland3 landenIn uitvoering — verwacht 2026
NederlandFrankrijkSpanjePolenOostenrijkZwedenIerland7 landen
De boetes komen niet uit artikel 34
Dit missen de meeste samenvattingen. Artikel 34 NIS2 verplicht bestuurlijke boetes bij inbreuken op artikel 21 en artikel 23 — zorgplicht en meldplicht. Artikel 28 staat niet in dat rijtje.
Dat betekent niet dat het onafdwingbaar is. Het betekent dat de gevolgen zijn wat het nationale recht eraan hing, en dat verschilt sterk: bestuurlijke boetes in de ene lidstaat, strafbare feiten in Tsjechië, en in België en Kroatië iets scherpers dan een boete — de bevoegdheid om het domein zelf te blokkeren, te weigeren of te verwijderen. In Nederland houdt de RDI toezicht en kan zij boetes of een last onder dwangsom opleggen.
Voor een reseller is domeinschorsing het echte risico. Een boete overleeft u. Vierhonderd klantdomeinen die uit de lucht gaan omdat de registratiegegevens erachter de verificatie niet haalden is een bedrijfsbeëindigend scenario, en uw klant accepteert "het register deed het" niet als uitleg.
NIS2-sanctie-escalatie — Voorbij de boete
!Aanleiding
Non-compliance gedetecteerd of incident treedt op
Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten
Toezichthouders kunnen opleggen▼Niet-financiële sancties1Nalevingsbevelen met bindende deadlines
2Verplichte security-audits op eigen kosten
3Publieke bekendmaking van overtredingen
4Bindende instructies over specifieke beveiligingsmaatregelen
Escaleert naar▼Operationele en persoonlijke gevolgen1Opschorting van certificeringen of vergunningen
2Tijdelijk verbod op bestuursfuncties voor personen
3Publieke benoeming van verantwoordelijke natuurlijke personen
AanleidingNiet-financieelOperationeel / persoonlijk
Buiten de EU zitten helpt niet
Artikel 26(3) staat lidstaten toe op te treden tegen registers en registratiedienstverleners die diensten aanbieden aan registranten op hun grondgebied, ongeacht of de entiteit daar gevestigd is of een contactpunt heeft. Niet-EU-aanbieders in scope moeten een vertegenwoordiger in de Unie aanwijzen.
Een Amerikaanse registrar met Europese resellers, of een Nederlandse reseller die via een niet-EU-registrar werkt, komt er niet met een verwijzing naar de jurisdictie van de ander. Artikel 28(6) zegt dat zij moeten samenwerken om dubbele verzameling te voorkomen — niet dat de plicht bij de ander ligt.
Wat u dit kwartaal controleert
Verkoopt u of uw klant domeinregistraties in welke vorm dan ook, dan dekken vier vragen het grootste deel van de blootstelling:
- Is er een aparte databank met de vier gegevens per domein onder beheer, los van het facturatiesysteem?
- Is er een vastgelegde, gepubliceerde verificatieprocedure, en komt die overeen met wat support bij registratie werkelijk doet?
- Wie beantwoordt een inzageverzoek, vanuit welke mailbox, tegen welk openbaar beleid, en kan die persoon een antwoord binnen 72 uur aantonen?
- Welk nationaal recht geldt per jurisdictie van de registrant, en raakt de strengste variant — de Belgische blokkeerbevoegdheid, de Poolse registratieplicht — uw portefeuille?
De meeste bedrijven die deze check doen vinden hetzelfde gat: de gegevens bestaan, en hoe ze juist worden gehouden is nooit opgeschreven. Dat is eerst een documentatieprobleem en pas daarna een techniekprobleem — nu goedkoop op te lossen, duur onder een toezichtverzoek.
Wilt u een gestructureerd startpunt, dan zet onze NIS2-readinessbeoordeling uw huidige positie af tegen de verplichtingen van de richtlijn, inclusief de verplichtingen die u via activiteit raken in plaats van via omvang.
Artikel 49 Cbw is een handvol alinea's die stilletjes elke reseller in Nederland reguleert. Lees ze voordat een register ze u voorleest.
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
