Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

NCSC (Nationaal Cyber Security Centrum)

Bijgewerkt op · Door Maarten van den Bos

NCSC staat voor Nationaal Cyber Security Centrum: de Nederlandse overheidsorganisatie die bedrijven en organisaties helpt digitaal weerbaar te worden. Het NCSC adviseert, deelt informatie over dreigingen en coördineert als nationaal CSIRT de aanpak van cyberincidenten. Het valt onder het ministerie van Justitie en Veiligheid en is geen toezichthouder.

Wat is het NCSC?

Het Nationaal Cyber Security Centrum (NCSC) is het centrale aanspreekpunt van de Nederlandse overheid voor cybersecurity en digitale weerbaarheid. Het NCSC is onderdeel van het ministerie van Justitie en Veiligheid (bron: NCSC).

Volgens het NCSC tellen in Nederland 2,4 miljoen bedrijven en organisaties die dagelijks afhankelijk zijn van digitale systemen. Het NCSC wil die allemaal helpen weerbaarder te worden: van kleine bedrijven tot grote organisaties en vitale sectoren. Daarvoor werkt het NCSC met ongeveer 75 samenwerkingsverbanden in sectoren, branches en regio’s.

Sinds 1 januari 2026 is het Digital Trust Center (DTC) opgegaan in het NCSC. Het DTC was het aanspreekpunt voor digitale weerbaarheid van het bedrijfsleven. Samen vormen ze het versterkte NCSC, met 1 aanspreekpunt voor alle vragen over cybersecurity (bron: NCSC, 2025).

Een veelvoorkomend misverstand is dat het NCSC toezicht houdt. Dat klopt niet: het NCSC schrijft zelf dat het geen toezichthouder is. Toezicht op de Cyberbeveiligingswet ligt bij sectorale toezichthouders. Het NCSC biedt dienstverlening, informatie en hulp bij incidenten.

Wat doet het NCSC?

Het NCSC vervult 4 rollen: kennis- en adviescentrum, uitvoeringscoördinator, nationaal CSIRT en sectoraal CSIRT (bron: NCSC). Een CSIRT (Computer Security Incident Response Team) is een team dat helpt bij het afhandelen van cyberincidenten.

RolWat het NCSC doet
Kennis- en adviescentrumPubliceert adviezen, tips en tools voor digitale weerbaarheid
UitvoeringscoördinatorVerbindt partners en versterkt het Nederlandse cybersecuritystelsel
Nationaal CSIRTCoördineert de afhandeling van incidenten, 24 uur per dag en 7 dagen per week bereikbaar
Sectoraal CSIRTOndersteunt organisaties die onder de Cyberbeveiligingswet vallen

Het NCSC voert wettelijke taken uit onder de Cyberbeveiligingswet, de Wet weerbaarheid kritieke entiteiten, de Europese Network Code on Cybersecurity voor de elektriciteitssector en de Cyber Resilience Act. Onder de CRA ontvangt het NCSC meldingen van fabrikanten over misbruikte kwetsbaarheden (bron: NCSC, wettelijke taken).

Voorbeeld uit de praktijk

Op 15 augustus 2026 traden de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in werking. Volgens het NCSC krijgen ongeveer 8.000 organisaties daarmee te maken (bron: NCSC, 2026).

Die organisaties moeten zich registreren in het entiteitenregister dat het NCSC beheert, de registratieplicht. Na registratie kunnen ze gebruikmaken van de dienstverlening van het NCSC of van het CSIRT van hun sector. Ze ontvangen dan onder meer informatie over cyberdreigingen en krijgen bijstand bij cyberincidenten. Een significant incident melden ze binnen de wettelijke termijnen, de meldplicht.

NCSC in de praktijk van een security-professional

Voor een CISO of security officer is het NCSC een vaste bron van informatie. Adviezen over kwetsbaarheden en dreigingen van het NCSC gaan vaak direct de organisatie in, als input voor threat intelligence en patchprioriteiten. Een SOC-analist gebruikt die informatie bij het monitoren van systemen.

Bij een ernstig incident is het NCSC of het sectorale CSIRT een partner in de incident response. Organisaties onder de Cyberbeveiligingswet hebben met het NCSC ook een formele relatie via registratie en melding. Wie zich op dit vak wil richten, vindt een overzicht bij de cybersecurity-opleidingen.

Veelgestelde vragen

Waar valt het NCSC onder?

Het NCSC is onderdeel van het ministerie van Justitie en Veiligheid. Sinds 1 januari 2026 is het Digital Trust Center, dat eerder het bedrijfsleven adviseerde, in het NCSC opgegaan. Samen vormen ze het versterkte NCSC, met 1 aanspreekpunt voor digitale weerbaarheid in Nederland.

Wie is de directeur van het NCSC?

Volgens de website van het NCSC is Matthijs van Amelsfort directeur van het NCSC. Het NCSC valt onder het ministerie van Justitie en Veiligheid.

Wat is de NCSC-dreigingsanalyse?

Met de dreigingsanalyse wordt meestal het Cybersecuritybeeld Nederland (CSBN) bedoeld. Dat rapport schetst het digitale dreigingslandschap in Nederland. De Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) publiceert het CSBN; de meest recente editie is het Cybersecuritybeeld Nederland 2025. Het NCSC publiceert er ook informatie over op ncsc.nl.

Hoe kan ik mijn organisatie registreren bij het NCSC?

Organisaties die onder de Cyberbeveiligingswet vallen, registreren zich in het entiteitenregister dat het NCSC beheert. Na registratie krijgen ze toegang tot informatie over dreigingen en hulp bij incidenten. Organisaties buiten de wet kunnen de adviezen en tools van het NCSC gewoon gebruiken, ook zonder registratie.

Bronnen

  1. NCSC: Over het NCSC
  2. NCSC: Wettelijke taken
  3. NCSC: DTC en NCSC vanaf 2026 verder als versterkt NCSC (2025)
  4. NCSC: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht (2026)
  5. NCSC: Cybersecuritybeeld Nederland

Gerelateerde begrippen

  • Incident response

    Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.

  • Threat intelligence

    Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.

  • NIS2

    NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.

  • Registratieplicht

    Registratieplicht is de verplichting uit de Cyberbeveiligingswet voor essentiële en belangrijke entiteiten om hun gegevens aan te leveren voor het nationale register van entiteiten. Registreren gebeurt bij het NCSC via MijnNCSC. Sinds 15 augustus 2026 moeten organisaties die onder de wet vallen geregistreerd zijn en wijzigingen geven zij binnen 2 weken door.

  • Cyber Resilience Act

    De Cyber Resilience Act (CRA) is een Europese verordening die cybersecurity-eisen stelt aan producten met digitale elementen, zoals slimme apparaten, software en apps. Fabrikanten moeten hun producten veilig ontwerpen, kwetsbaarheden verhelpen en beveiligingsupdates leveren. De meldplicht geldt sinds 11 september 2026; alle eisen gelden vanaf 11 december 2027.