Woordenlijst · Begrip

CSIRT helder uitgelegd

Een CSIRT (Computer Security Incident Response Team) is een team voor de afhandeling en coördinatie van beveiligingsincidenten.

In het kort
Betekenis
Computer Security Incident Response Team
Taak
Beveiligingsincidenten afhandelen en coördineren
Niveau
Intern of nationaal (in NL: NCSC)
Relatie tot NIS2
Aanspreekpunt voor meldingen
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is een CSIRT?

Een CSIRT (Computer Security Incident Response Team) is een gespecialiseerd team dat op beveiligingsincidenten reageert: het analyseert ze, beperkt de schade en coördineert de tegenmaatregelen. Het begrip staat daarmee voor de operationele, technische kant van incidentafhandeling. Grotere organisaties hebben een eigen CSIRT; op nationaal niveau vervult in Nederland het NCSC de rol van nationaal CSIRT. Het begrip CSIRT is enger dan dat van de bevoegde autoriteit: die houdt toezicht en handhaaft, terwijl het CSIRT vooral operationeel ondersteunt. In Nederland is dat toezicht per sector verdeeld over onder meer de RDI, de ILT, DNB, de AFM, de IGJ, de NVWA, de ANVS en de Inspectie van het Onderwijs.

Wat een CSIRT doet

Nationale CSIRT's onder NIS2

NIS2 – in Nederland uitgevoerd door de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, in werking sinds 15 augustus 2026 – versterkt de rol van de nationale CSIRT's: zij nemen meldingen aan, ondersteunen getroffen organisaties en bevorderen de uitwisseling over dreigingen. In Nederland komen incidentmeldingen binnen bij het NCSC. Via het door ENISA gecoördineerde CSIRT-netwerk werken de nationale teams ook grensoverschrijdend samen. Zo komen de bevindingen uit de getrapte meldketen (een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur, een eindverslag binnen één maand) samen in een Europees dreigingsbeeld.

Heb ik een eigen CSIRT nodig?

Kleinere organisaties hebben geen eigen team nodig, maar wel duidelijk belegde verantwoordelijkheden en een incidentresponsplan. Deze rol kan ook een externe dienstverlener vervullen. Doorslaggevend is dat bij een incident iemand weet wie het beoordeelt, wie de schade beperkt en wie de melding bij het NCSC indient.

Een incident stap voor stap

Voorbeeld: bij een middelgrote machinebouwer slaat de monitoring 's nachts aan omdat een server communiceert met een verdacht IP-adres. Het interne IT-team heeft geen forensische ervaring en roept het contractueel gebonden externe CSIRT erbij. Dat isoleert het systeem, stelt bewijs veilig, identificeert de misbruikte kwetsbaarheid en levert de indicatoren waarmee de onderneming haar vroegtijdige waarschuwing binnen 24 uur aan het NCSC opstelt.

Veelgestelde vragen

Wat doet een CSIRT?

Een CSIRT (Computer Security Incident Response Team) is een gespecialiseerd team dat beveiligingsincidenten afhandelt en coördineert – van het aannemen en analyseren van de melding via het beperken van de schade tot herstel en preventie. Het deelt daarnaast waarschuwingen en indicatoren van compromittering (IoC's) en staat voor de operationele, technische kant van incidentafhandeling. Grotere organisaties hebben een eigen CSIRT; op nationaal niveau vervult in Nederland het NCSC de rol van nationaal CSIRT. Voor de zorgsector verricht Z-CERT in de praktijk CSIRT-taken, al was de formele aanwijzing daarvan nog niet afgerond.

Welke rol speelt het CSIRT bij NIS2?

De Nederlandse uitvoering van NIS2 – de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, in werking sinds 15 augustus 2026 – versterkt de rol van de nationale CSIRT's: zij nemen incidentmeldingen aan, ondersteunen getroffen organisaties en bevorderen de uitwisseling over dreigingen. Via het door ENISA gecoördineerde CSIRT-netwerk werken de nationale teams grensoverschrijdend samen. Zo komen de bevindingen uit de getrapte meldketen – een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand – samen in een Europees dreigingsbeeld.

Heeft elke onderneming een eigen CSIRT nodig?

Nee, kleinere organisaties hebben geen eigen CSIRT nodig, maar wel duidelijk belegde verantwoordelijkheden en een incidentresponsplan. Die rol kan ook een externe dienstverlener vervullen. Doorslaggevend is dat bij een incident vaststaat wie het beoordeelt, wie de schade beperkt en wie de melding bij het NCSC indient – zodat de NIS2-termijn van 24 uur voor de vroegtijdige waarschuwing betrouwbaar wordt gehaald.

Meer informatie: ENISA – Agentschap van de Europese Unie voor cyberbeveiliging

Incidentrespons

Bij een incident gecoördineerd handelen

Compliance Compass structureert rollen en processen van incidentafhandeling – met of zonder eigen CSIRT.