security-commons-nl
Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.
➜ github.com/security-commons-nl
Je bent op de voorkant: alle kennis en tools staan hieronder, direct te openen in je browser. De broncode staat op GitHub, voor wie wil meelezen of meebouwen.
Direct aan de slag
Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:
- Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
- Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
- Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
- Wat zegt mijn eigen data? De meting, in ontwikkeling in
security-posture-tool.
Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.
Alle projecten
Gearchiveerd: grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur: anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).
De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.
Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.
Waarom dit bestaat
Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.
Halen en brengen
Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.
Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.
Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).
Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.
En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.
In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.
Onderliggende infrastructuur
Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:
- anonimizer-proxy, minimale Cloudflare Worker die de Mistral-API forward't, zodat anonimizer-browser werkt zonder dat eindgebruikers een eigen Mistral-account hoeven aan te maken. Forward-only, geen opslag, geen logging van inhoud. Zie de DPA-template voor de verwerkersrol.
Over dit platform
Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.
Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.
Een initiatief van de publieke sector, voor de publieke sector.