[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:nl:nis2-registratie-de-twee-lijsten-waarop-u-kunt-staan-wat-u-indient-wanneer-en-bij-wie-artikel-3-4-en-artikel-27":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"nl","nis2-registratie-de-twee-lijsten-waarop-u-kunt-staan-wat-u-indient-wanneer-en-bij-wie-artikel-3-4-en-artikel-27","NIS2-registratie: de twee lijsten waarop u kunt staan, wat u indient, wanneer en bij wie (artikel 3(4) en artikel 27)","NIS2 kent twee registraties, niet één. Elke essentiële en belangrijke entiteit dient vier gegevens in bij haar bevoegde autoriteit, zodat de lidstaat uiterlijk op 17 april 2025 zijn lijst kan opstellen (artikel 3(3) en (4)), met wijzigingen gemeld binnen twee weken. Elf soorten digitale entiteiten, waaronder cloudaanbieders en aanbieders van beheerde diensten, dienen bovendien zes gegevens in uiterlijk op 17 januari 2025 voor het register van Enisa (artikel 27), met wijzigingen binnen drie maanden. Welke lidstaat ze ontvangt (artikel 26), waar de twee lijsten voor dienen, wat registreren niet beslist, en het record dat u bewaart.","2026-09-12","\nDe vraag komt in twee vormen: \"moeten wij ons registreren onder NIS2?\" en \"wij hebben de registratiedatum gemist, wat nu?\". Beide hebben hetzelfde eerste antwoord: Richtlijn (EU) 2022\u002F2555 kent twee registraties, met verschillende entiteiten, verschillende gegevens, verschillende termijnen en verschillende ontvangers, en de meeste bedrijven die het vragen staan op één lijst en enkele op beide. Dit artikel is de twee lijsten zoals de richtlijn ze schrijft, gelezen uit de tekst, met de data en wat te bewaren.\n\n## De eerste lijst: elke essentiële en belangrijke entiteit (artikel 3(3) en (4))\n\nArtikel 3(3): \"Uiterlijk op 17 april 2025 stellen de lidstaten een lijst op van essentiële en belangrijke entiteiten en entiteiten die domeinnaamregistratiediensten verlenen\", regelmatig geëvalueerd en bijgewerkt, \"en daarna ten minste om de twee jaar\". De lijst is die van de lidstaat, niet die van de entiteit, maar de entiteit voedt haar. Artikel 3(4) laat de lidstaten van die entiteiten vereisen dat zij \"ten minste de volgende informatie aan de bevoegde autoriteiten verstrekken\":\n\n| Artikel 3(4) | Wat wordt ingediend |\n| --- | --- |\n| (a) | De naam van de entiteit |\n| (b) | Het adres en actuele contactgegevens, \"waaronder e-mailadressen, IP-bereiken en telefoonnummers\" |\n| (c) | Indien van toepassing, de relevante sector en subsector van bijlage I of II |\n| (d) | Indien van toepassing, een lijst van de lidstaten waar de entiteit diensten verleent die binnen het toepassingsgebied van de richtlijn vallen |\n\nWijzigingen worden \"onmiddellijk\" gemeld, \"en in elk geval binnen twee weken na de datum van de wijziging\". De Commissie bepaalt met Enisa richtsnoeren en modellen, en de lidstaten \"kunnen nationale mechanismen instellen waarmee entiteiten zichzelf kunnen registreren\", wat het zelfregistratieportaal is dat een bedrijf in de praktijk tegenkomt. \"Ten minste\" betekent dat een lidstaat via die mechanismen meer kan vragen.\n\nArtikel 3(5) zegt waar de lijst voor dient: uiterlijk op 17 april 2025 en vervolgens om de twee jaar melden de bevoegde autoriteiten aan de Commissie en de samenwerkingsgroep het aantal essentiële en belangrijke entiteiten per sector en subsector, en aan de Commissie informatie over de entiteiten die zijn geïdentificeerd op grond van de omvangonafhankelijke regels van artikel 2(2), punten (b) tot en met (e). De lijst is hoe een toezichthouder weet op wie hij toezicht houdt, en hoe de Unie haar gereguleerde populatie telt.\n\n## De tweede lijst: het register van digitale entiteiten van Enisa (artikel 27)\n\nArtikel 27(1) laat Enisa een register \"creëren en onderhouden\" van elf soorten entiteiten: DNS-dienstverleners, registers voor topleveldomeinnamen, entiteiten die domeinnaamregistratiediensten verlenen, aanbieders van cloudcomputingdiensten, aanbieders van datacentra, aanbieders van netwerken voor de levering van inhoud, aanbieders van beheerde diensten, aanbieders van beheerde beveiligingsdiensten, alsmede aanbieders van onlinemarktplaatsen, van onlinezoekmachines en van platforms voor socialenetwerkdiensten. Dit zijn de entiteiten waarvan de rechtsmacht hun hoofdvestiging volgt in plaats van elke lidstaat die zij bedienen (artikel 26(1)(b)), en daarom wil de Unie er één register van. [Een SaaS-bedrijf is een aanbieder van cloudcomputingdiensten](\u002Farticles\u002Fnis2-for-a-saas-company-you-are-a-cloud-computing-service-provider-and-this-is-what-follows) en [een MSP of MSSP staat per definitie op de lijst](\u002Farticles\u002Fnis2-for-managed-service-providers-and-mssps-an-annex-i-entity-by-definition-and-the-supplier-every-customers-due-diligence-lands-on), dus de meeste software- en IT-dienstenbedrijven die überhaupt binnen het toepassingsgebied vallen, staan ook op deze tweede lijst.\n\nArtikel 27(2) laat de lidstaten van die entiteiten vereisen dat zij \"uiterlijk op 17 januari 2025\" het volgende indienen:\n\n| Artikel 27(2) | Wat wordt ingediend |\n| --- | --- |\n| (a) | De naam van de entiteit |\n| (b) | De relevante sector, subsector en soort entiteit van bijlage I of II, waar van toepassing |\n| (c) | Het adres van de hoofdvestiging van de entiteit en haar andere wettelijke vestigingen in de Unie of, indien niet in de Unie gevestigd, van haar op grond van artikel 26(3) aangewezen vertegenwoordiger |\n| (d) | Actuele contactgegevens, met inbegrip van e-mailadressen en telefoonnummers van de entiteit en, indien van toepassing, van haar vertegenwoordiger |\n| (e) | De lidstaten waar de entiteit diensten verleent |\n| (f) | De IP-bereiken van de entiteit |\n\nWijzigingen worden \"onverwijld en in elk geval binnen drie maanden na de datum waarop de wijziging van kracht is geworden\" gemeld (artikel 27(3)). Het centrale contactpunt stuurt de informatie door naar Enisa, met uitzondering van die van lid 2, punt (f): de IP-bereiken blijven nationaal (artikel 27(4)). Waar een lidstaat een nationaal zelfregistratiemechanisme onder artikel 3(4) heeft, loopt de indiening van artikel 27 daarlangs (artikel 27(5)). Het register is niet openbaar: Enisa geeft bevoegde autoriteiten op verzoek toegang, \"waarbij zij er zo nodig voor zorgt dat de vertrouwelijkheid van de informatie wordt beschermd\" (artikel 27(1)), zodat een bedrijf zichzelf er niet kan opzoeken en een klant er geen leverancier kan controleren.\n\n## Welke lidstaat, en wat registreren niet beslist\n\nDe ontvanger is de bevoegde autoriteit van de lidstaat die rechtsmacht heeft. Voor de meeste entiteiten is dat de lidstaat van vestiging (artikel 26(1)); voor de elf digitale soorten is het de lidstaat van de hoofdvestiging, \"de lidstaat waar de beslissingen met betrekking tot de maatregelen voor het beheer van cyberbeveiligingsrisico's hoofdzakelijk worden genomen\", anders die waar cyberbeveiligingsactiviteiten worden uitgevoerd, anders de vestiging met het grootste aantal werknemers in de Unie (artikel 26(2)). Een niet in de Unie gevestigde entiteit die er die diensten aanbiedt, wijst een vertegenwoordiger aan in een van de lidstaten waar zij dat doet (artikel 26(3)), en registreert zich daar. [De pagina van elke lidstaat](\u002Fmember-states) noemt de wet die de lidstaat als zijn NIS2-wet heeft meegedeeld en zijn CSIRT; [het omzettingsregister](\u002Farticles\u002Fnis2-transposition-state-by-state-what-the-commissions-register-shows) is waar het nationale mechanisme te vinden is, want de richtlijn noemt het niet.\n\nRegistreren beslist niet of u essentieel of belangrijk bent; de omvangregel en de omvangonafhankelijke regels doen dat, en de lijst van de lidstaat legt de uitkomst vast. Niet registreren haalt u niet uit het toepassingsgebied: artikel 3(4) is een verplichting van de entiteit, en artikel 36 laat de lidstaten sancties vaststellen voor inbreuken op de nationale maatregelen, \"doeltreffend, evenredig en afschrikkend\", en daar wordt een late of ontbrekende registratie bestraft. De twee data, 17 januari 2025 en 17 april 2025, zijn verstreken; een entiteit die ze heeft gemist, heeft de verplichting nog steeds en voldoet eraan door nu in te dienen, via het nationale mechanisme waar er een bestaat, en door vanaf dan de termijnen van twee weken en drie maanden voor wijzigingen aan te houden.\n\n## Het record dat u bewaart\n\nWat de vraag van een autoriteit overleeft, is een registratierecord: de ingediende gegevens, onder welk artikel, bij welke autoriteit, op welke datum, met de ontvangstbevestiging; en een wijzigingslogboek, want de gegevens die het vaakst veranderen, contactgegevens, IP-bereiken, de bediende lidstaten, zijn die waaraan een termijn van twee weken of drie maanden hangt. De soort van bijlage I of II in punt (b) van artikel 27(2) is dezelfde rij waarvan [de bepaling van het toepassingsgebied](\u002Fnis2\u002Fscope) vertrekt, in de taal van de lezer, en de lidstaat die zij noemt, is die waarvan de autoriteit de indiening ontvangt.\n\n## Bronnen\n\n- Richtlijn (EU) 2022\u002F2555 (NIS2), artikel 2(2), artikel 3(3) tot en met (5), artikel 26(1) tot en met (3), artikel 27, artikel 36, overweging 117.\n\nDit is geen juridisch advies. Het registratiemechanisme, het formulier en de sanctie voor een gemiste datum staan in de omzettingswet van elke lidstaat, die na de richtlijn de tekst is om te lezen.\n",1789383966780]