NCSC (beveiligingsadviezen)

Normen & raamwerken

NCSC (beveiligingsadviezen)

Het Nationaal Cyber Security Centrum is onderdeel van het ministerie van Justitie en Veiligheid en richt zich op de rijksoverheid en vitale aanbieders, en op organisaties die onder de Cyberbeveiligingswet vallen. Op advisories.ncsc.nl publiceert het beveiligingsadviezen over kwetsbaarheden in software en apparatuur. Een advies draagt een kenmerk in de vorm NCSC-jaar-nummer met een versienummer, een publicatiedatum, een revisiehistorie, een omschrijving van het probleem en de mogelijke gevolgen, per getroffen component een tabel met CVE-ID, CVSS en impact, een lijst van geraakte producten en een paragraaf met oplossingen. Sinds mei 2024 is CSAF het bronformaat; daarnaast zijn er een PDF-versie en een RSS-feed.

Naar de website van de bron

Welke producten deze bron raadplegen

  • LEO — Direct raadplegen

    De bron wordt tijdens het werk rechtstreeks geraadpleegd.

  • BEVER — Direct raadplegen

    De bron wordt tijdens het werk rechtstreeks geraadpleegd.

  • IRMA — Direct raadplegen

    De bron wordt tijdens het werk rechtstreeks geraadpleegd.

Beschikbaarheid hangt af van de inrichting en toegangsrechten van uw organisatie.

Wat deze bron niet geeft

Dit is beveiligingsinformatie, geen juridische bron. Een advisory zegt wat kwetsbaar is, hoe ernstig dat is en wat de leverancier eraan doet — niet of er een meldplicht geldt, wie aansprakelijk is, of wat een verwerkersovereenkomst daarover bepaalt. Het advies vervangt ook geen eigen risicoanalyse: of een kwetsbaarheid u raakt hangt af van uw configuratie, en het NCSC brengt niet over elk product een advies uit.

Veelgestelde vragen

Waarom staat een securitybron tussen bronnen die verder juridisch zijn?
Omdat de juridische vraag vrijwel altijd op een feitelijke vraag rust. Of een zorgplicht is geschonden, of een melding tijdig was, of een maatregel redelijk was: dat begint bij wat er precies kwetsbaar was, hoe ernstig dat was en wanneer dat bekend werd. Het NCSC levert die feitelijke laag met kenmerk en datum; de juridische duiding komt uit de wet- en regelgeving en de rechtspraak die daarnaast worden geraadpleegd.
Wat betekent de inschaling van een advies?
Elk advies draagt een prioriteit. Die is gebaseerd op twee afzonderlijke elementen: de kans dat een kwetsbaarheid daadwerkelijk wordt misbruikt en de schade die optreedt als dat gebeurt. Beide worden uitgedrukt als laag, midden of hoog. Een hoge CVSS-score is dus niet automatisch een spoedgeval, en omgekeerd kan een matige score bij een actief misbruikte kwetsbaarheid wel om directe actie vragen.
Staan CVE-nummers en CVSS-scores in het advies?
Ja. Een advies bevat per getroffen component een tabel met het CVE-ID, de CVSS-score en de impact, plus een gebundelde lijst van alle CVE's met hun scores en een opsomming van de geraakte producten en versies. Daardoor is een advisory bruikbaar als vindplaats: u kunt een concrete kwetsbaarheid bij nummer aanhalen in plaats van in algemene termen over een lek te spreken.
Kan ik de adviezen machineleesbaar verwerken?
Ja. Sinds mei 2024 is het bronformaat van de adviezen CSAF, het Common Security Advisory Framework, en zijn de adviezen in dat formaat beschikbaar naast de HTML- en PDF-versie en een RSS-feed. Voor kwetsbaarhedenbeheer is dat het verschil tussen handmatig meelezen en een advies automatisch koppelen aan uw eigen softwarelijst.
Geldt een NCSC-advies ook voor mijn organisatie?
De adviezen zijn openbaar en iedereen kan ze lezen, maar het NCSC richt zich op de rijksoverheid, vitale aanbieders en organisaties die onder de Cyberbeveiligingswet vallen. Een advies is bovendien nooit een oordeel over uw situatie: het beschrijft een kwetsbaarheid in een product, niet of u die draait, in welke configuratie en met welk restrisico. Die vertaalslag blijft werk van uw eigen beheer- en risicoproces.
Alle bronnenOp zoek naar het hele plaatje? De kennisbronnenkaart toont alle bronnen in één beeld: bekijk alle kennisbronnen.