NIS2-registratie: de verplichting die 10.000 Duitse entiteiten nog niet hebben ingevuld

Het Duitse BSI verwachtte ongeveer 30.000 entiteiten in het register onder de Duitse NIS2-uitvoeringswet. Op de wettelijke deadline van 6 maart 2026 hadden er zo'n 11.500 zich geregistreerd. Eind mei ongeveer 18.500. Dat laat ruim 10.000 organisaties over die juridisch binnen scope vallen, wettelijk verplicht zijn zich te registreren, en dat niet hebben gedaan.
Het antwoord van het BSI was geen boete. Het was een tweede datum: 31 juli 2026. Geen nieuwe wettelijke deadline — die is al verstreken — maar een publiek signaal dat de coulance na juli stopt.
Runt u een MSP of adviespraktijk met Duitse klanten, dan is die datum over elf dagen. En registratie is de enige verplichting die u achteraf niet in een sprint kunt repareren, want het register is voorzien van een tijdstempel.
Registratie is een aparte verplichting naast artikel 21, en komt als eerste
De meeste compliancegesprekken beginnen bij de beveiligingsmaatregelen. Risicoanalyse, incidentafhandeling, back-ups, MFA, toeleveringsketen. Artikel 21-werk.
Registratie staat daar volledig los van. Die volgt uit artikel 3(4) van NIS2, dat lidstaten verplicht een lijst van essentiële en belangrijke entiteiten op te stellen, en uit artikel 27, dat bepaalde entiteiten in digitale infrastructuur verplicht identificerende gegevens aan te leveren. Lidstaten geven daar invulling aan met een eigen entiteitenregister.
Het praktische verschil telt: artikel 21-verplichtingen worden over de tijd beoordeeld, in een audit, met ruimte om voortgang te laten zien. Registratie is binair. U staat op een bepaalde datum in het register, of niet.
Daarom kijkt een toezichthouder daar het eerst naar. Het kost de toezichthouder niets om het register te vergelijken met een sectorlijst uit het handelsregister. Niet-geregistreerde entiteiten zijn het goedkoopste handhavingsdoelwit in de hele richtlijn.
Elke lidstaat voert een eigen register, met een eigen klok
Er is geen EU-breed NIS2-registratieportaal. Elke omzetting creëert een eigen register, een eigen portaal en een eigen deadline — en die deadlines liggen inmiddels verspreid over een periode van twee jaar.
Duitsland: het NIS2UmsuCG trad in werking op 6 december 2025, het BSI-portaal opende op 6 januari 2026, de wettelijke registratiedeadline was 6 maart 2026, en de handhavingscoulance loopt tot 31 juli 2026.
België: registratie bij het Centrum voor Cybersecurity België via Safeonweb@work sloot op 18 maart 2025. België zette vroeg om, dus Belgische entiteiten die pas in 2026 met NIS2 begonnen zijn, zijn al ruim een jaar te laat.
Nederland: de Eerste Kamer nam de Cyberbeveiligingswet aan op 7 juli 2026. De wet treedt in werking op 15 augustus 2026, en registratie via het entiteitenregister van het NCSC wordt vanaf die datum verplicht. Naar verwachting vallen ongeveer 8.000 Nederlandse organisaties binnen scope, met toezicht door de RDI over negen sectoren.
Italië: registratie onder Wetsbesluit 138/2024 verloopt via het ACN-portaal in een jaarlijkse cyclus, met elk jaar een vast venster in plaats van één eenmalige deadline.
Voor een MSP met klanten in vier landen zijn dat vier portalen, vier juridische grondslagen, vier sets verplichte gegevensvelden en vier datums. Er is geen versie hiervan waarin één kolom in een spreadsheet met "NIS2: ja/nee" volstaat.
NIS2 Implementatiestatus per Land (2025–2026)
Volledig van kracht
BelgiëKroatiëHongarijeLitouwenLetlandItalië6 landenAangenomen — eind 2025
DuitslandTsjechiëFinland3 landenIn uitvoering — verwacht 2026
NederlandFrankrijkSpanjePolenOostenrijkZwedenIerland7 landen
De registratiestatus van uw klant is uw probleem voordat het het hunne is
Dit is het patroon dat we blijven zien. Een MSP levert degelijk technisch werk: segmentatie, EDR-uitrol, back-uptests, MFA op alles wat het aankan. Twaalf maanden echte beveiligingsverbetering.
Dan neemt de toezichthouder contact op met de klant, en de eerste vraag gaat niet over MFA. Die luidt: waarom staat u niet in het register?
Het antwoord van de klant, bijna altijd: "Ik ging ervan uit dat onze IT-leverancier dat regelde."
Juridisch hebben ze ongelijk. Registratie is de eigen verplichting van de entiteit en is niet over te dragen — het bestuursorgaan draagt die onder artikel 20. Maar juridisch gelijk hebben helpt u niet als het bestuur van een klant vraagt waarom niemand hierop wees.
De oplossing is procedureel, niet technisch. Voor elke klant hebt u drie gegevens nodig in uw dossier: of ze binnen scope vallen, in welke lidstaten, en of registratie bevestigd is met referentienummer en datum. Valt een klant buiten scope, dan moet die vaststelling schriftelijk vastliggen met de onderbouwing — personeelsomvang, omzet, sector onder bijlage I of II — want "wij vonden dat ze buiten scope vielen" is geen verweer zonder aantoonbare beoordeling.
Is NIS2 van toepassing op uw organisatie?
1Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?
Ja▼Nee▼2Heeft uw organisatie 50 of meer werknemers, of een jaarlijkse omzet van meer dan €10 miljoen?
✗NIS2 is niet rechtstreeks van toepassing op uw organisatie.
Ja▼Nee▼✓NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.
3Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?
Ja▼!NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.
1Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?
Ja ↓Nee →2Heeft uw organisatie 50 of meer werknemers, of een jaarlijkse omzet van meer dan €10 miljoen?
Ja ↓Nee →3Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?
Ja ↓Nee →✗NIS2 is niet rechtstreeks van toepassing op uw organisatie.
✓NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.
!NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.
Van toepassingMogelijk van toepassingNiet van toepassing
De scopebepaling is lastiger dan ze lijkt, en valt standaard uit op "binnen"
Twee dingen trekken meer entiteiten binnen scope dan de meeste adviseurs verwachten.
Ten eerste is de omvangsdrempel niet de enige route naar binnen. Een entiteit onder 50 medewerkers en €10 miljoen omzet valt normaal buiten scope — maar artikel 2(2) trekt specifieke entiteiten er ongeacht omvang bij in, waaronder enige aanbieders van een kritieke dienst in een lidstaat, bepaalde DNS- en TLD-entiteiten, verleners van vertrouwensdiensten en overheidsorganisaties. De Duitse omzetting is hier ruim uitgelegd, wat mede verklaart waarom de verwachte populatie rond de 30.000 uitkwam.
Ten tweede: groepsstructuren. Personeels- en omzetdrempels worden beoordeeld inclusief verbonden en partnerondernemingen, volgens de EU-mkb-definitie. Een Nederlandse dochter met 30 medewerkers binnen een groep van 900 is voor NIS2 geen kleine entiteit. We zien dit voortdurend verkeerd gelezen worden, en het is veruit de meest voorkomende reden dat een entiteit die dacht buiten scope te vallen alsnog een brief krijgt.
Voert u deze beoordeling uit over een klantenbestand, doe het dan één keer goed en leg het vast. Een gestructureerde gap-analyse maakt de scopebepaling verdedigbaar in plaats van een kwestie van mening. U start dat in ongeveer tien minuten met onze gratis quick scan, en neemt de uitkomst mee in een volledige beoordeling.
Wat er na de coulanceperiode gebeurt, is niet alleen een boete
Het Duitse kader staat bestuurlijke boetes toe tot €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, afhankelijk van welk bedrag hoger is. Dat getal haalt de krantenkoppen. Het is zelden wat werkelijk pijn doet.
Niet registreren is een bestuurlijke overtreding die een entiteit op de lijst van de toezichthouder zet als bekende niet-nalever. Dat verandert de houding: de toezichthouder heeft nu een aanleiding om te kijken, en als hij kijkt, kijkt hij ook naar artikel 21. Een registratieverzuim is geen op zichzelf staande sanctie — het is een uitnodiging voor een volledige inspectie van beveiligingsmaatregelen die de entiteit waarschijnlijk nog niet af heeft.
Daarna zakt het door de keten. Registratiestatus duikt steeds vaker op in due-diligencevragenlijsten voor leveranciers onder artikel 21(2)(d). Een niet-geregistreerde leverancier is een gedocumenteerd ketenrisico voor elke essentiële entiteit die hij bedient, wat betekent dat het commerciële gevolg eerder komt dan het regulatoire. Contractverlengingen worden lastiger. Aanbestedingen gaan verloren.
NIS2-sanctie-escalatie — Voorbij de boete
!Aanleiding
Non-compliance gedetecteerd of incident treedt op
Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten
Toezichthouders kunnen opleggen▼Niet-financiële sancties1Nalevingsbevelen met bindende deadlines
2Verplichte security-audits op eigen kosten
3Publieke bekendmaking van overtredingen
4Bindende instructies over specifieke beveiligingsmaatregelen
Escaleert naar▼Operationele en persoonlijke gevolgen1Opschorting van certificeringen of vergunningen
2Tijdelijk verbod op bestuursfuncties voor personen
3Publieke benoeming van verantwoordelijke natuurlijke personen
AanleidingNiet-financieelOperationeel / persoonlijk
Wat te doen in de komende elf dagen
Voor Duitse klanten specifiek, in deze volgorde.
Bevestig de scope. Sector onder bijlage I of II, omvang inclusief groepsentiteiten, en eventuele artikel 2(2)-uitzondering. Leg het antwoord hoe dan ook vast.
Controleer het register. Denkt een klant geregistreerd te zijn, verifieer dan de bevestiging en bewaar de referentie. Registraties met onvolledige gegevens zijn teruggestuurd, en sommige klanten hebben dat nooit gemerkt.
Registreer vóór 31 juli. Het BSI-portaal draait sinds januari. De indiening zelf kost minder dan een uur zodra u de entiteitsgegevens, contactpunten en sectorclassificatie klaar hebt. Er is geen reden om bij die 10.000 te horen.
Voor Nederlandse klanten: 15 augustus is uw datum. Het register gaat tegelijk met de wet live. Verzamel de entiteitsgegevens nu, want registreren in week één is triviaal en registreren in maand vier is een gesprek met de RDI.
Voor alle overige klanten: bouw de registratiestatus permanent in uw klantoverzicht in. Registratie is geen eenmalige taak. Entiteitsgegevens veranderen, contactpunten veranderen, en de meeste lidstaten verplichten u het register actueel te houden — wat betekent dat de verplichting terugkeert bij elke herstructurering, verhuizing van het hoofdkantoor of wisseling van beveiligingscontact.
De organisaties die in de eerste handhavingsgolf vallen, zijn niet degene met imperfecte artikel 21-maatregelen. Vrijwel niemand heeft die al perfect op orde. Het zijn degene die een toezichthouder met één databasequery kan aanwijzen.
Verder lezen: NIS2-handhaving in Duitsland, de Nederlandse Cyberbeveiligingswet uitgelegd, en valt NIS2 op mij van toepassing.
