Naar hoofdnavigatieNaar hoofdinhoud

De Cyberbeveiligingswet is in werking getreden op 15 augustus 2026

Registreer jouw organisatie nu op MijnNCSC met eHerkenning of SSOnRijk. Meer over registreren

Privacy

Het Nationaal Cyber Security Centrum (NCSC) gaat zorgvuldig om met persoonsgegevens. We verwerken gegevens omdat de wet ons daar een taak in geeft, en niet meer dan we voor die taak nodig hebben.

Bij elke verwerking houden we ons aan de Algemene verordening gegevensbescherming (AVG) en de Uitvoeringswet AVG. Dat betekent in ieder geval:

  • We verwerken persoonsgegevens voor duidelijk omschreven en gerechtvaardigde doelen
  • We verwerken niet meer persoonsgegevens dan nodig is
  • We bewaren persoonsgegevens niet langer dan nodig

Het NCSC is onderdeel van het ministerie van Justitie en Veiligheid. In de privacyverklaring van het ministerie lees je hoe het ministerie in het algemeen met persoonsgegevens omgaat. Op deze pagina lees je wat het NCSC zelf doet. Deze toelichting geldt vanaf 15 augustus 2026.

Op welke wet baseren we ons?

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet (Cbw). Die wet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). De Cbw is de Nederlandse invulling van de Europese NIS2-richtlijn.

Het NCSC verwerkt persoonsgegevens om zijn wettelijke taken uit te voeren. De grondslag daarvoor is artikel 6, eerste lid, onder e van de AVG: een taak van algemeen belang. Die taak staat in de Cbw. Hoofdstuk 14 van de Cbw legt daarnaast vast hoe we die gegevens mogen verwerken, bewaren en delen.

Het NCSC voert namens de minister van Justitie en Veiligheid deze taken uit:

  • Het nationale CSIRT (Computer Security Incident Response Team). Het NCSC is het CSIRT voor je organisatie, tenzij voor jouw sector een ander CSIRT is aangewezen
  • Het centrale contactpunt voor de samenwerking met andere Europese lidstaten en Enisa
  • De coördinator voor het bekendmaken van kwetsbaarheden
  • Het beheer van het nationale register van essentiële en belangrijke entiteiten
  • Bijstand, informatie en advies aan de rijksoverheid en aan organisaties die onder de Wbni vitale aanbieder waren

Voor deze taken is het NCSC verwerkingsverantwoordelijke. Je hoeft ons geen toestemming te geven voor deze verwerkingen, en je kunt die toestemming dus ook niet intrekken. We verwerken je gegevens namelijk niet op basis van toestemming, maar omdat de wet ons daartoe verplicht of bevoegd maakt.

Welke gegevens verwerken we?

Dat verschilt per taak. Hieronder staan de belangrijkste situaties.

Je registreert je organisatie

Val je onder de Cbw, dan geef je je organisatie op voor het nationale register. Daarbij verwerken we de naam van je organisatie, het adres, actuele contactgegevens zoals e-mailadressen, telefoonnummers en IP-bereiken, de sector en subsector waar je in valt, de lidstaten waar je je diensten levert en of je meedoet aan een regeling voor informatie-uitwisseling. Je geeft wijzigingen binnen 2 weken door.

Je logt in op MijnNCSC

Registreren en melden doe je via MijnNCSC. Je logt in met eHerkenning of met SSOnRijk. Voor je account verwerken we je e-mailadres en het KvK-nummer van je organisatie. Wil je weten hoe eHerkenning en SSOnRijk zelf met je gegevens omgaan? Lees dan hun eigen privacyverklaringen.

Je meldt een incident

Bij een vroegtijdige waarschuwing, een melding, een tussentijds verslag of een eindverslag verwerken we de inhoud van je melding en de contactgegevens van de persoon die verantwoordelijk is voor de melding. Ook bij vrijwillige meldingen van incidenten, bijna-incidenten en dreigingen verwerken we deze gegevens.

Je meldt een kwetsbaarheid

Meld je een kwetsbaarheid bij ons als coördinator, dan mag dat anoniem. Doe je dat niet anoniem, dan houden we jouw identiteit vertrouwelijk tegenover de partij bij wie we de kwetsbaarheid melden.

We analyseren dreigingen en incidenten

Voor onze analyses en ons technisch onderzoek verwerken we technische gegevens die persoonsgegevens kunnen bevatten. Denk aan IP-adressen, e-mailadressen en gegevens uit malware of uit gelekte bestanden. We doen geen onderzoek naar de personen of organisaties die achter een aanval zitten.

We scannen op kwetsbaarheden

We kunnen openbaar bereikbare systemen scannen om kwetsbaarheden en onveilige instellingen op te sporen, zodat we de betrokken organisatie kunnen waarschuwen. Die scan is niet-intrusief en verstoort je dienstverlening niet.

Bijzondere gegevens

Gegevens over bijvoorbeeld gezondheid, religie of politieke opvattingen verwerken we alleen als dat noodzakelijk is voor onze wettelijke taak. Dat komt vrijwel alleen voor als zulke gegevens onbedoeld in materiaal zitten dat we onderzoeken, bijvoorbeeld in een gelekt bestand.

Je bezoekt onze website

Op ncsc.nl meten we met Piwik hoe bezoekers onze website gebruiken. Zo zien we welke pagina's je goed weet te vinden en waar we onze informatie kunnen verbeteren. We gebruiken deze statistieken niet om jou als persoon te herkennen of te volgen. Piwik gebruiken we alleen voor de website en niet voor MijnNCSC.

Voor deze statistieken plaatsen we cookies. Dat zijn geen trackingcookies. Ze hebben nauwelijks gevolgen voor je privacy en vallen daarom onder de uitzondering in de Telecommunicatiewet. We vragen je er dus geen toestemming voor. Meer weten? Lees onze cookieverklaring.

Met wie delen we gegevens?

We delen gegevens alleen als dat nodig is voor onze taak of voor de taak van de ontvanger. Vertrouwelijke gegevens delen we alleen als de verstrekking in verhouding staat tot het doel, de vertrouwelijkheid geborgd blijft en de veiligheids- en commerciële belangen van de betrokken organisatie beschermd zijn.

We kunnen gegevens delen met:

  • De bevoegde autoriteit van jouw sector, bijvoorbeeld de RDI of het ministerie dat over jouw sector gaat
  • Andere CSIRT's in Nederland, zoals een sectoraal CSIRT
  • Het centrale contactpunt, CSIRT's in andere EU-lidstaten, het CSIRT-netwerk en Enisa
  • De Autoriteit Persoonsgegevens, de politie, het Openbaar Ministerie en de bijzondere opsporingsdiensten
  • Organisaties die we willen waarschuwen over een dreiging, een incident of een kwetsbaarheid die hen raakt
  • Een CSIRT of vergelijkbare organisatie buiten de EU, alleen als dat nodig is voor onze taak

Vaak gaat het om dreigingsinformatie waar een persoonsgegeven in kan zitten, bijvoorbeeld het IP-adres van een aanvaller of een e-mailadres dat door een datalek kwetsbaar is geworden.

De Wet open overheid geldt niet voor vertrouwelijke gegevens die we op grond van de Cbw krijgen. We verstrekken ook geen informatie als dat botst met de wezenlijke belangen van de nationale veiligheid, de openbare veiligheid of defensie.

Hoe lang bewaren we je gegevens?

We bewaren persoonsgegevens niet langer dan nodig is voor het doel waarvoor we ze verzamelden. Kunnen we ze eerder verwijderen, dan doen we dat.

Daarnaast geldt een harde bovengrens. Uiterlijk 60 maanden na de eerste verwerking verwijderen we je persoonsgegevens. Deze termijnen staan in artikel 65 van de Cbw en artikel 29 van het Cyberbeveiligingsbesluit (Cbb). Ze sluiten aan bij het bewaar- en vernietigingsbesluit dat we op grond van de Archiefwet hanteren.

Hoe beveiligen we je gegevens?

We beveiligen de gegevens die we verwerken met passende technische en organisatorische maatregelen. Onze processen zijn zo ingericht dat we aan bovenstaande voorwaarden kunnen voldoen.

Onze medewerkers hebben een geheimhoudingsplicht. Die volgt uit artikel 2:5 van de Algemene wet bestuursrecht en uit artikel 272 van het Wetboek van Strafrecht.

Welke rechten heb je?

Je hebt onder de AVG een aantal rechten. Zo kun je vragen om inzage in je gegevens en om correctie ervan. Wil je een van deze rechten gebruiken, neem dan contact op met de privacy officer van het NCSC.

Je krijgt binnen 1 maand een reactie op je verzoek. Is je verzoek complex, dan kunnen we die termijn met 2 maanden verlengen. We laten je dat dan binnen 1 maand weten.

Soms kunnen we een verzoek niet of niet helemaal inwilligen, bijvoorbeeld omdat de nationale veiligheid of een lopend onderzoek in het geding is. We leggen dan uit waarom.

Vragen of een klacht?

Heb je een vraag over het NCSC en je privacyrechten? Neem contact op met de privacy officer van het NCSC.

Heb je een algemene vraag over de AVG binnen het ministerie? Neem contact op met de Functionaris voor Gegevensbescherming van het ministerie van Justitie en Veiligheid via het e-mailadres fg@minjenv.nl.

Ben je het niet eens met hoe wij je gegevens verwerken of hoe we op je verzoek reageren? Dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.

Formulier
Heeft deze pagina je geholpen?