J-SOC Best Practice 3.1 beschikbaarJ-SOC Best Practice 3.1 available

Nieuwsbericht · december 2025News item · December 2025

Na tien jaar samenwerken is de J-SOC Best Practice toe aan versie 3.1. Het document beschrijft hoe je een Security Operations Center inricht en uitvoert, gebaseerd op de gezamenlijke ervaring van de SOC's binnen het Joint SOC.

De Best Practice is vanaf het begin een van de belangrijkste resultaten van het Joint SOC. In 2016 verscheen versie 1.0, kort nadat de samenwerking tijdens de Nuclear Security Summit en GCCS 2015 vorm kreeg. In 2018 volgde versie 2.0. Sindsdien is het netwerk flink gegroeid en is er veel geleerd. Die kennis is verwerkt in versie 3.1, geschreven door auteurs van de Belastingdienst, SSC-ICT, DICTU, Rijkswaterstaat, het Ministerie van Justitie en Veiligheid, DUO en Defensie, en gereviewd door onder meer het RijksISAC.

Het document is te gebruiken als leidraad voor het inrichten van een nieuw SOC, voor het verbeteren van bestaande security operations en voor het regie voeren op uitbestede SOC-dienstverlening. Ook organisaties die geen deelnemer van het J-SOC zijn, kunnen er inspiratie uit halen.

Voor wie?

  • SOC-managers die hun SOC willen inrichten en draaien op basis van standaarden en best practices;
  • SOC-analisten, engineers en andere operationele medewerkers die het SOC in een bredere context willen zien;
  • CISO's die meer willen weten van security operations op operationeel, tactisch en strategisch niveau;
  • SOC-adviseurs die SOC-inrichting en volwassenheidsgroei conform het SOC-CMM willen uitdragen.

Waar gaat het over?

De Best Practice is opgebouwd volgens het SOC Capability Maturity Model (SOC-CMM), de feitelijke standaard voor het bepalen van de volwassenheid van security operations. Na een beschrijving van het security fundament dat elk SOC nodig heeft, worden de vijf domeinen van het SOC-CMM uitgewerkt:

Business

Business drivers, dienstafnemers, charter, governance, privacy en juridische kaders.

People

Medewerkers, rollen, peoplemanagement, kennismanagement, training en certificering.

Process

SOC-management en -operations, rapportage, use case management, detection en automation engineering.

Technology

SIEM, EDR, NDR, SOAR en toekomstige technologie.

Services

Incidentmanagement, analyse en forensics, threat intelligence, threat hunting en vulnerability management.

In de bijlagen vind je een begrippenlijst, een mapping op het NIST Cybersecurity Framework, een trainingsplan en een overzicht van de juridische kaders.

After ten years of collaboration, the J-SOC Best Practice has reached version 3.1. The document describes how to set up and run a Security Operations Center, based on the shared experience of the SOCs within the Joint SOC.

The Best Practice has been one of the key results of the Joint SOC from the very beginning. Version 1.0 appeared in 2016, shortly after the collaboration took shape during the Nuclear Security Summit and GCCS 2015. Version 2.0 followed in 2018. Since then the network has grown considerably and a lot has been learned. That knowledge has been incorporated into version 3.1, written by authors from the Tax and Customs Administration, SSC-ICT, DICTU, Rijkswaterstaat, the Ministry of Justice and Security, DUO and Defence, and reviewed by, among others, the RijksISAC.

The document can be used as a guide for setting up a new SOC, for improving existing security operations and for managing outsourced SOC services. Organisations outside the J-SOC can also use it for inspiration.

Who is it for?

  • SOC managers who want to set up and run their SOC based on standards and best practices;
  • SOC analysts, engineers and other operational staff who want to see the SOC in a broader context;
  • CISOs who want to learn more about security operations at operational, tactical and strategic level;
  • SOC advisors who promote SOC setup and maturity growth in line with the SOC-CMM.

What does it cover?

The Best Practice is structured according to the SOC Capability Maturity Model (SOC-CMM), the de facto standard for assessing the maturity of security operations. After describing the security foundation every SOC needs, it works out the five SOC-CMM domains:

Business

Business drivers, customers, charter, governance, privacy and legal frameworks.

People

Staff, roles, people management, knowledge management, training and certification.

Process

SOC management and operations, reporting, use case management, detection and automation engineering.

Technology

SIEM, EDR, NDR, SOAR and future technology.

Services

Incident management, analysis and forensics, threat intelligence, threat hunting and vulnerability management.

The annexes contain a glossary, a mapping to the NIST Cybersecurity Framework, a training plan and an overview of the legal frameworks.

Joint SOC Best Practice v3.1 PDF · 94 pagina's · 1,8 MB · 23 december 2025 · TLP:CLEAR PDF · 94 pages · 1.8 MB · 23 December 2025 · TLP:CLEAR
Download PDFDownload PDF

VersiegeschiedenisVersion history

VersieVersionJaarYearContextContext
1.02016Eerste versie, na de start van het Joint SOCFirst version, after the Joint SOC was founded
2.02018HerzieningRevision
3.12025Nieuwe opzet volgens het SOC-CMMNew structure based on the SOC-CMM

Het document is opgesteld in het Nederlands en wordt jaarlijks herzien. Vragen of feedback? Mail naar info@jsoc.nl.

The document is written in Dutch and is reviewed annually. Questions or feedback? Email info@jsoc.nl.

Terug naar homeBack to home