Logo Security Commons NL: een uil boven gebouwen van de publieke sector

security-commons-nl

Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.

github.com/security-commons-nl

Je bent op de voorkant: alle kennis en tools staan hieronder, direct te openen in je browser. De broncode staat op GitHub, voor wie wil meelezen of meebouwen.

Direct aan de slag

Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:

kennisbank Werkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zit Security-, privacy- en continuïteitsprofessionals aanvalspaden Eén instrument rond vier vragen CISO's en ISO's bij publieke organisaties weerbaarheid-game Interactief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maakt College van B&W, directies, bestuurders
  1. Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
  2. Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
  3. Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
  4. Wat zegt mijn eigen data? De meting, in ontwikkeling in security-posture-tool.

Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.

Alle projecten

kennisbankin gebruikWerkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zitSecurity-, privacy- en continuïteitsprofessionalsLeesbare versie aanvalspadenprototypeEén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudtCISO's en ISO's bij publieke organisatiesLive tool weerbaarheid-gamein gebruikInteractief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maaktCollege van B&W, directies, bestuurdersLive tool anonimizer-localin gebruikAI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memoryCISO's, ISO's en andere power users die regelmatig documenten anonimiseren anonimizer-browserin gebruikBrowser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browserBeleidsmedewerkers, juristen en iedereen die ad-hoc één document wil anonimiserenLive tool security-posture-toolprototypeEvidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-ketenBlue teams en interventieteams ai-gebruik-in-beeldin gebruikDraaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query'sCISO's, FG's en securityteams bij publieke organisatiesLeesbare versie hosting-bouwblokkenprototypeReferentiearchitecturen en IaC voor veilige AI/security-hostingInfra- en platformteams bij publieke organisaties cisochatconceptvCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslistSecurity-professionals in de publieke sector policy-as-codeconceptBeleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoetCISO's, ISO's en platformteams bij publieke organisaties applicatiecheckconceptToont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteemISO's en CISO's bij publieke organisaties die een kritische applicatie toetsenOntwerp procescheckprototypeBIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisatiesCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties publicatiescanin gebruikScant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-premCISO's, ISO's, privacy officers en griffiemedewerkers bij publieke organisaties iamscanprototypeRead-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbijCISO's, ISO's, beheer- en auditteams bij publieke organisaties blast-radiusprototypeWat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graafCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties csir-assessment-toolprototypeDe CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaastCISO's, ISO's, objectbeheerders en projectleiders bij publieke organisaties die tunnels, gemalen, bruggen of sluizen beherenLive tool normenin gebruikDe normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halenBouwers van instrumenten, en CISO's, ISO's en privacy officers die een norm willen doorzoeken of hergebruikenLeesbare versie

Gearchiveerd: grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur: anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).

De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.

Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.

Waarom dit bestaat

Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.

Halen en brengen

Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.

Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.

Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).

Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.

En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.

In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.

Onderliggende infrastructuur

Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:

Over dit platform

Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.

Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.


Een initiatief van de publieke sector, voor de publieke sector.