Vanaf 1 juli 2026 zijn de standaarden STIX en TAXII 2.1 toegevoegd aan de “Pas toe of leg uit”-lijst. Dat betekent dat Nederlandse gemeenten, provincies, het rijk, waterschappen en alle uitvoeringsorganisaties verplicht moeten overstappen op deze nieuwe versie. Voor andere organisaties binnen de publieke sector geldt een dringend advies om STIX en TAXII 2.1 toe te passen.
De kern van de standaarden is het delen van dreigingsinformatie: cyberdreigingen en aanvallen worden op een gestructureerde, machine-leesbare manier beschreven. Daardoor kunnen partners informatie sneller verwerken en gerichter beveiligingsmaatregelen nemen.
Waarom STIX en TAXII 2.1 op de lijst komen
Het Nationaal Cyber Security Centrum (NCSC) heeft eerder een aanvraag ingediend bij Forum Standaardisatie om STIX en TAXII versie 2.1 op te nemen. De reden is praktisch: STIX en TAXII vormen een basis voor het uitwisselen van dreigingsdata tussen partijen.
Met deze standaarden kunnen organisaties informatie over cyberincidenten niet alleen vastleggen, maar ook real-time delen. Dat verkort de tijd tussen signalering en actie, en het verhoogt de kans dat beveiligingsteams dezelfde context gebruiken.
Vervanging van eerdere versies
De opname van STIX en TAXII 2.1 betekent dat de eerdere versie op de lijst wordt vervangen. De oudere 1.*-versies zijn inmiddels verouderd en worden nog maar beperkt toegepast. Bovendien ondersteunen leveranciers die varianten minder vaak.
Het NCSC en veel andere organisaties maken al gebruik van versie 2.1. Door de standaard nu breder verplicht te stellen, ontstaat er meer consistentie in hoe dreigingsinformatie wordt beschreven en vervoerd binnen de overheid en haar ketenpartners.
Wat is er verbeterd in versie 2.1?
Volgens het NCSC zijn STIX en TAXII 2.1 op meerdere punten verbeterd ten opzichte van eerdere releases. Een belangrijke verbetering zit in de manier waarop het technisch faciliteren van het delen van dreigingsinformatie is ingericht.
Voor uitvoeringsorganisaties betekent dit in de praktijk dat processen rondom dreigingsverwerking en koppelingen met leveranciers en uitwisselkanalen goed moeten aansluiten op de nieuwe specificaties. Daarmee neemt de kans toe dat berichten en datavelden eenduidig worden geïnterpreteerd.
Functioneel toepassingsgebied: “uitwisselen” wordt specifieker
Naast de versie-upgrade is ook het functioneel toepassingsgebied aangepast. Het oorspronkelijke toepassingsgebied was wel een goede start, maar had verduidelijking en actualisering nodig.
Een opvallende wijziging is dat het begrip “uitwisselen” is vervangen door “verstrekken en/of verkrijgen”. Daarmee wordt beter aangesloten bij hoe het in de praktijk vaak werkt: als een organisatie uitsluitend dreigingsinformatie afneemt van een leverancier, is wederzijdse communicatie niet per se noodzakelijk.
Verder zijn er wijzigingen doorgevoerd om het functioneel toepassingsgebied beter te laten passen bij de actuele wetgeving en bij het taalgebruik dat daarbij hoort. Het doel is om helder te maken wanneer en hoe de standaard naar verwachting wordt toegepast.
Wie moet wat doen vóór 1 juli 2026?
Als je binnen de overheid valt, is de verwachting duidelijk: op 1 juli 2026 moet je organisatie STIX en TAXII 2.1 toepassen. Dat geldt voor onder meer gemeenten, provincies, rijk, waterschappen en alle uitvoeringsorganisaties.
Voor organisaties in de publieke sector die niet direct onder die verplichting vallen, is de boodschap eveneens helder: er geldt een dringend advies om STIX en TAXII 2.1 te implementeren. Daarmee voorkom je dat je achterblijft in compatibiliteit met partners die wél overstappen.
Concreet draait het vaak om twee sporen: je moet kunnen aanmaken en verwerken volgens de 2.1-specificaties, en je moet je technische uitwissel- of ingest-voorzieningen laten aansluiten op de manier waarop informatie wordt aangeboden en ontvangen.
Waarom dit ook relevant is voor leveranciers en ketens
Hoewel de “Pas toe of leg uit”-lijst direct gericht is op overheidsorganisaties, raakt de overgang naar STIX en TAXII 2.1 ook de samenwerkingsketen. Denk aan partijen die dreigingsinformatie leveren of die een deel van de technische infrastructuur ondersteunen.
Omdat eerdere 1.*-versies nog maar beperkt worden toegepast en ondersteund, wordt het voor leveranciers steeds belangrijker om ondersteuning voor versie 2.1 te bieden. Daardoor nemen de interoperabiliteit en de voorspelbaarheid van dreigingsdata toe—een belangrijke factor voor effectieve beveiligingsprocessen.
Conclusie
De toevoeging van STIX en TAXII 2.1 aan de “Pas toe of leg uit”-lijst per 1 juli 2026 markeert een belangrijke stap in het gestandaardiseerd delen van dreigingsinformatie. Overheidsorganisaties moeten de nieuwe versies toepassen, terwijl andere publieke organisaties worden aangemoedigd om hetzelfde te doen.
Door de vervanging van eerdere 1.*-varianten, de verbeteringen in versie 2.1 en de verduidelijking van het functioneel toepassingsgebied wordt het eenvoudiger om dreigingsdata eenduidig te verwerken. Wie nu start met de voorbereiding, verkleint de kans op compatibiliteitsproblemen en kan sneller profiteren van het voordeel dat de standaarden bieden.
Bron: https://www.ncsc.nl/nieuws/versie-21-van-stix-en-taxii-per-1-juli-2026-verplicht-voor-de-overheid
