Woordenlijst · Begrip

NCSC helder uitgelegd

Het NCSC is het nationale CSIRT van Nederland. Voor organisaties is het vooral het adres voor het entiteitenregister, voor incidentmeldingen en voor advies – niet voor toezicht.

In het kort
Volledige naam
Nationaal Cyber Security Centrum
Rol
Nationaal CSIRT en beheerder van het entiteitenregister
Rol bij NIS2
Register, incidentmeldingen, advies en waarschuwingen
Niet: toezicht
Dat ligt bij de bevoegde autoriteit van uw sector
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is het NCSC?

Het NCSC is het nationale CSIRT van Nederland. Het beheert het entiteitenregister, ondersteunt organisaties bij significante incidenten, waarschuwt voor kwetsbaarheden en publiceert handelingsadvies. Belangrijk voor de rolverdeling: het NCSC houdt zelf geen toezicht. Wat het Europese recht bevoegde autoriteit noemt, is in Nederland per sector belegd bij een andere instantie – het NCSC vult daarnaast de CSIRT-rol in.

Welke taken heeft het NCSC?

Het NCSC en NIS2

Bij NIS2 heeft het NCSC een scherp afgebakende rol. Voor de uitvoering van NIS2 geldt in Nederland de Cyberbeveiligingswet, in werking sinds 15 augustus 2026. Het toezicht ligt daarbij niet bij het NCSC, maar bij de bevoegde autoriteitvan elke sector: de RDI voor digitale infrastructuur, energie en de gehele overheid, de ILT voor transport en water, DNB voor banken, de AFM voor de financiële marktinfrastructuur, de IGJ voor de zorg, de NVWA voor voedsel, de ANVS voor nucleaire installaties en de Inspectie van het Onderwijs voor onderwijs. Bij essentiële entiteiten is dat toezicht proactief, bij belangrijke entiteiten reactief. Het NCSC beheert wel het Entiteitenregister (de registratieis verplicht sinds 15 augustus 2026 en wijzigingen moeten binnen veertien dagen worden doorgegeven) en ondersteunt als CSIRT bij significante incidenten die onder de Meldplicht vallen: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen een maand. Een bestuurlijke boete legt niet het NCSC op, maar de bevoegde autoriteit: bij essentiële entiteiten tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet, bij belangrijke entiteiten tot 7 miljoen euro of 1,4 %. Bestuurders riskeren daarnaast tot 25.000 euro als zij de scholingsplicht verzuimen, na een overgangstermijn van twee jaar.

Het NCSC en NIS2: taken en stappen bij inschrijving

  1. Waarschuwen en adviseren. Het NCSC analyseert dreigingen, waarschuwt voor kwetsbaarheden en publiceert handelingsadvies voor organisaties die onder de Cyberbeveiligingswet vallen.
  2. Meldingen ontvangen. Significante incidenten komen bij het NCSC binnen als nationaal CSIRT – via de meldketen van 24 uur / 72 uur / 1 maand.
  3. Inschrijven in het entiteitenregister. De registratieplicht geldt sinds 15 augustus 2026. Wie nog niet is ingeschreven, maakt nu een account aan in het Entiteitenregister en vult de basisgegevens aan; inloggen gaat met eHerkenning.

IT-Grundschutz

De Duitse IT-Grundschutz is een beproefde methodiek om informatiebeveiliging gestructureerd op te bouwen. Het is een Duitse standaard en geen Nederlandse norm, maar hij laat zich goed combineren met een ISMS volgens ISO 27001 en levert concrete bouwstenen voor de risicomaatregelen die NIS2 verlangt.

Zo verloopt het contact met het NCSC

Voorbeeld: een middelgrote energieleverancier stelt vast dat hij als essentiële entiteit onder NIS2 valt. Hij maakt eerst een account aan in het entiteitenregister op mijn.ncsc.nl en schrijft zijn basisgegevens in. Wordt maanden later een ransomware-aanval ontdekt die het netbeheer verstoort, dan stuurt het bedrijf binnen 24 uur de vroegtijdige waarschuwing, binnen 72 uur de uitgebreide incidentmelding en binnen een maand het eindverslag – terwijl het NCSC als nationaal CSIRT ondersteunt bij de indamming. De rollen blijven daarbij gescheiden: het NCSC helpt, en de RDI controleert als bevoegde autoriteit voor energie.

Wat moet u concreet doen?

Meer informatie: NCSC – Cyberbeveiligingswet (NIS2)

Veelgestelde vragen

Wat is het NCSC?

Het NCSC is het nationale Computer Security Incident Response Team (CSIRT) van Nederland. Het beheert het entiteitenregister waarin organisaties die onder de Cyberbeveiligingswet vallen zich inschrijven, ondersteunt bij significante incidenten, waarschuwt voor kwetsbaarheden en publiceert handelingsadvies. Wat het NCSC niet doet, is toezicht houden: dat is de taak van de bevoegde autoriteit van elke sector.

Welke rol heeft het NCSC bij NIS2?

Onder de Cyberbeveiligingswet, in werking sinds 15 augustus 2026, vervult het NCSC twee rollen: het is het nationale CSIRT en het beheert het entiteitenregister op mijn.ncsc.nl, waar organisaties zich inschrijven met eHerkenning. Bij een significant incident loopt de meldketen van een vroegtijdige waarschuwing binnen 24 uur, via een incidentmelding binnen 72 uur, naar een eindverslag binnen een maand. Toezicht en handhaving liggen niet bij het NCSC, maar bij de bevoegde autoriteit van de sector.

Wat is het entiteitenregister?

Het entiteitenregister op mijn.ncsc.nl is het landelijke overzicht van organisaties die onder de Cyberbeveiligingswet vallen; het NCSC beheert het. Inloggen gaat met eHerkenning. Inschrijving is verplicht sinds 15 augustus 2026, en wijzigingen in de geregistreerde gegevens moeten binnen veertien dagen worden doorgegeven.

NIS2-compliance

Eén meldketen, al uw NIS2-plichten

Van het account in het entiteitenregister tot de melding binnen 24 uur: Compliance Compass leidt u stap voor stap door inschrijving, bewijsvoering en incidentmeldingen.