Waarom hostingbedrijven in 2026 je WHOIS-gegevens controleren: alles over NIS2 en domeinregistratie

WHOIS gegevens controleren bij hostingbedrijf ivm NIS2 richtlijn voor online veiligheid

Wie in 2026 een bericht van zijn hostingprovider krijgt met het verzoek om de gegevens van een domeinnaam te controleren, doet er verstandig aan dat niet zomaar te negeren. Achter zo’n controle zit namelijk meer dan alleen een administratieve wijziging.

De Europese NIS2-richtlijn verplicht registrars en aanbieders van domeinregistratiediensten om ervoor te zorgen dat domeinnaamregistratiegegevens juist, volledig en actueel zijn. In Nederland wordt NIS2 vanaf 15 augustus 2026 geïmplementeerd via de nieuwe Cyberbeveiligingswet.

Dat betekent niet dat iedere hostingklant zelf rechtstreeks onder NIS2 valt. De verplichting om registratiegegevens te verzamelen en te verifiëren ligt in de eerste plaats bij de partijen die domeinregistratiediensten aanbieden en bij TLD-registers, zoals SIDN voor .nl-domeinen. Hostingbedrijven die ook domeinen registreren krijgen hiermee dus te maken en kunnen hun klanten daarom vragen hun gegevens te controleren.

Wat zijn WHOIS-gegevens?

WHOIS is de traditionele naam voor de registratiegegevens van een domeinnaam. Tegenwoordig wordt hiervoor steeds vaker RDAP gebruikt, de moderne opvolger van WHOIS.

Bij een domeinregistratie worden onder andere gegevens vastgelegd over:

  • de domeinnaam;
  • de registratiedatum;
  • de naam van de houder;
  • het e-mailadres van de houder;
  • het telefoonnummer van de houder;
  • en, wanneer dat een ander contact is, de gegevens van de persoon of organisatie die de domeinnaam beheert.

Dit zijn precies de soorten gegevens die in artikel 28 van de NIS2-richtlijn worden genoemd.

Door privacywetgeving, waaronder de AVG, zijn persoonsgegevens overigens niet automatisch openbaar. De NIS2-richtlijn schrijft niet voor dat alle WHOIS-gegevens voor iedereen zichtbaar moeten zijn. Wel moeten de gegevens bij de registrar of het register correct en volledig beschikbaar zijn en moet er een procedure bestaan om deze gegevens te verifiëren.

Waarom komt deze controle juist nu?

De NIS2-richtlijn is Europese regelgeving die de digitale weerbaarheid binnen de EU moet vergroten. Een belangrijk onderdeel daarvan is het veiliger maken van de digitale infrastructuur waarop organisaties vertrouwen. Domeinnamen spelen daarin een belangrijke rol. Een domeinnaam lijkt misschien slechts een internetadres, maar is in de praktijk vaak een essentieel onderdeel van een organisatie. Denk aan:

  • de website;
  • zakelijke e-mail;
  • webshops;
  • online applicaties;
  • klantportalen;
  • DNS;
  • en allerlei andere online diensten.

Als niet duidelijk is wie de daadwerkelijke houder van een domeinnaam is, wordt het moeilijker om snel in te grijpen bij bijvoorbeeld een cyberaanval, domeinkaping of ander beveiligingsincident.

Daarom bepaalt artikel 28 van NIS2 dat TLD-registers en aanbieders van domeinregistratiediensten accurate en complete registratiegegevens moeten verzamelen en onderhouden. Ook moeten zij procedures hebben om deze gegevens te controleren en onjuiste gegevens te corrigeren.

Wat heeft dit met mijn hostingpakket te maken?

Dat is een belangrijk onderscheid. Een hostingbedrijf kan verschillende diensten aanbieden. Het kan bijvoorbeeld alleen webhosting leveren, maar het kan ook optreden als registrar en namens de klant domeinnamen registreren.

De NIS2-verplichting uit artikel 28 is specifiek gericht op TLD-registers en entiteiten die domeinnaamregistratiediensten aanbieden. Het is dus juridisch niet helemaal juist om te zeggen dat “NIS2 alle hostingbedrijven verplicht om van iedere hostingklant de WHOIS-gegevens te controleren”.

In de praktijk kan een hostingprovider echter wel degelijk een controle uitvoeren bij klanten die via hem een domeinnaam hebben geregistreerd. Dat is een logische manier om aan de verplichtingen rond correcte registratiegegevens te voldoen.

Wat kan er mis zijn met je domeingegevens?

Bij oudere domeinregistraties komen regelmatig gegevens voor die inmiddels niet meer kloppen. Enkele voorbeelden:

1. Een oud e-mailadres
Misschien is de domeinnaam tien jaar geleden geregistreerd met een e-mailadres dat inmiddels niet meer bestaat.

2. Een voormalige medewerker
De domeinnaam kan nog op naam staan van iemand die al jaren niet meer bij het bedrijf werkt.

3. Een oude bedrijfsnaam
Een onderneming kan zijn veranderd van naam, maar de domeinregistratie is nooit aangepast.

4. Een voormalig vestigingsadres
Ook adres- en contactgegevens kunnen in de loop der jaren veranderen.

5. De verkeerde juridische eigenaar
Dit is een belangrijk aandachtspunt. Een domeinnaam kan bijvoorbeeld door een webdesigner, marketingbureau of medewerker zijn geregistreerd, terwijl de website en onderneming feitelijk van de klant zijn.

In zo’n situatie is het verstandig om goed te controleren wie volgens de registrar daadwerkelijk de houder/registrant van de domeinnaam is.

Waarom is een correct e-mailadres zo belangrijk?

Een correct e-mailadres is misschien wel één van de belangrijkste onderdelen van een domeinregistratie. De registrar moet de geregistreerde houder immers kunnen bereiken. Stel dat er een probleem ontstaat met een domeinnaam en de registrar stuurt een belangrijke verificatie- of beveiligingsmelding naar een oud e-mailadres. Dan kan de daadwerkelijke eigenaar die melding missen.

Dat kan verstrekkende gevolgen hebben. Een domeinnaam kan bijvoorbeeld worden geblokkeerd, een wijziging kan niet worden bevestigd of een beveiligingsprobleem kan niet tijdig worden opgelost.

Bij .nl-domeinen waarschuwt SIDN bovendien dat wanneer de identiteit van een houder moet worden aangetoond en dit niet binnen de gestelde termijn gebeurt, SIDN de nameservers kan ontkoppelen of wijzigen. De domeinregistratie blijft dan wel bestaan, maar de website kan daardoor onbereikbaar worden.

Een domeinnaam hoort bij het bedrijf, niet bij de webdesigner

De domeinnaam van een bedrijf is een bedrijfsmiddel. Het is daarom verstandig om ervoor te zorgen dat de domeinnaam ook daadwerkelijk op naam van de onderneming of de juiste natuurlijke persoon staat.

Een veelvoorkomende situatie is bijvoorbeeld:

Een webdesigner registreert in 2015 een domeinnaam voor een klant. De website wordt gebouwd en jarenlang onderhouden. Tien jaar later staat de domeinnaam administratief nog steeds op naam van de webdesigner.

Dat hoeft niet direct tot problemen te leiden, maar het kan bij een conflict, verhuizing of beveiligingsincident wel degelijk een probleem worden.

SIDN staat sinds 1 oktober 2023 bovendien niet meer toe dat een .nl-domeinnaam wordt geregistreerd op naam van een registrar, reseller of privacy-/proxydienstverlener. Wanneer SIDN de registratiegegevens controleert, kan worden gevraagd om aan te tonen wie daadwerkelijk achter de registratie zit en om de registratie zo nodig aan te passen.

Wat gebeurt er als je de controle negeert?

Het is niet verstandig om een verificatieverzoek zomaar te negeren.

De exacte gevolgen hangen af van de registrar, het betreffende TLD en de omstandigheden. Bij een .nl-domein kan SIDN bijvoorbeeld aanvullende verificatie verlangen wanneer daar aanleiding toe bestaat. Wordt de identiteit van de houder vervolgens niet tijdig aangetoond, dan kunnen de nameservers worden aangepast of ontkoppeld.

Het gevolg kan zijn dat een website of andere diensten die afhankelijk zijn van de domeinnaam tijdelijk niet meer werken. Daarom is een controle van de registratiegegevens niet alleen een administratieve formaliteit. Het is ook een onderdeel van de continuïteit en beveiliging van je online aanwezigheid.

NIS2 gaat niet over het openbaar maken van alle persoonsgegevens

Soms ontstaat er verwarring over de combinatie van NIS2 en de AVG. NIS2 schrijft niet voor dat iedereen zomaar de persoonlijke gegevens van een domeinnaamhouder moet kunnen opvragen.

De richtlijn maakt juist onderscheid tussen persoonsgegevens en niet-persoonsgebonden gegevens. Niet-persoonsgebonden registratiegegevens kunnen openbaar worden gemaakt, terwijl toegang tot bepaalde persoonsgegevens moet plaatsvinden binnen de kaders van het Europese gegevensbeschermingsrecht.

Controle van domeingegevens is een belangrijk onderdeel van cybersecurity

Correcte registratiegegevens zijn van groot belang voor de algemene cyberveiligheid. Als verdachte activiteiten worden vastgesteld vanaf een bepaald domein, denk hierbij aan fraude, malware, phishing/spoofing, DNS-aanvallen, spam of andere beveiligingsproblemen, dan is het belangrijk dat authoriteiten kunnen vaststellen wie er voor dit domein verantwoordelijk is. Ook moeten ze makkelijk met de domeineigenaar in contact kunnen komen. Dit is één van de belangrijkste onderdelen van de NIS2.

Controleer daarom al je domeinnamen

Heb je één domeinnaam, dan is dit meestal snel gecontroleerd. Heb je een onderneming met meerdere domeinen, dan is het verstandig om alle registraties na te lopen.

Controleer in ieder geval:

  • Wie is de geregistreerde houder?
  • Klopt de bedrijfs- of persoonsnaam?
  • Is het e-mailadres actueel?
  • Is het telefoonnummer correct?
  • Is het administratieve contact correct?
  • Zijn oude medewerkers, bureaus of andere tussenpersonen nog als contactpersoon geregistreerd?
  • Weet je bij welke registrar de domeinnaam daadwerkelijk is ondergebracht?
  • Beschik je over de benodigde inloggegevens?

Het is bovendien verstandig om niet alleen naar de gegevens in je hostingaccount te kijken, maar ook naar de registratiegegevens die daadwerkelijk bij de registrar of het betreffende register bekend zijn.

Controleer ook je belangrijkste e-maildomein

Voor veel bedrijven is de domeinnaam zelfs belangrijker voor e-mail dan voor de website. Staat je bedrijf bijvoorbeeld geregistreerd onder jouwbedrijf.nl, dan kunnen adressen als info@jouwbedrijf.nl, naam@jouwbedrijf.nl en facturatie@jouwbedrijf.nl daarvan afhankelijk zijn.

Een probleem met de domeinnaam kan daardoor niet alleen de website platleggen, maar ook de zakelijke communicatie. Juist daarom hoort domeinbeheer onderdeel te zijn van het algemene IT- en continuïteitsbeleid van een onderneming.

Een controle is geen reden tot paniek

Een verzoek van een hostingprovider om je domeingegevens te controleren betekent dus niet automatisch dat er iets mis is met je website of dat je bedrijf onder de volledige NIS2-zorgplicht valt.

De controle kan simpelweg voortkomen uit de verplichtingen die gelden voor de partijen die domeinnaamregistraties verzorgen.

Vanaf 15 augustus 2026 treedt de Nederlandse Cyberbeveiligingswet in werking, waarmee NIS2 in Nederland wordt geïmplementeerd. De wet geldt overigens niet voor iedere onderneming: organisaties moeten zelf beoordelen of zij onder de Cyberbeveiligingswet vallen.

Dat staat los van het feit dat correcte domeinregistratie voor iedere onderneming verstandig is.

Advies: controleer je domeingegevens

De controle van WHOIS- of RDAP-gegevens in 2026 is geen overbodige administratieve rompslomp. De Europese NIS2-regels zorgen ervoor dat domeinregistrars en TLD-registers meer verantwoordelijkheid krijgen voor het bijhouden en verifiëren van betrouwbare registratiegegevens.

Voor ondernemers is dit vooral een goed moment om orde op zaken te stellen.

Controleer wie juridisch als houder van je domeinnaam staat geregistreerd, zorg dat de contactgegevens actueel zijn en zorg dat je zelf controle houdt over je belangrijkste domeinnamen.

Een domeinnaam is immers niet zomaar een internetadres. Het is vaak de toegang tot je website, je e-mail, je online dienstverlening en daarmee een belangrijk onderdeel van je bedrijfsvoering.

Wie zijn domeinregistratie goed op orde heeft, verkleint niet alleen de administratieve risico’s, maar vergroot ook de digitale continuïteit en weerbaarheid van zijn onderneming.

« Blogoverzicht
© 2026 Webdesign Losser is onderdeel van Designstudio Twente   |  Logo & huisstijl ontwerpen   |  Domeinnaam & hosting   |  WordPress   |  Gratis tips   |  Blog   |  Privacy verklaring