{
  "meta": {
    "titel": "Stelselkaart security-gremia",
    "omschrijving": "Wie organiseert de digitale weerbaarheid van de Nederlandse overheid, en hoe verhouden die partijen zich tot elkaar.",
    "peildatum": "2026-08-11",
    "licentie": "EUPL-1.2",
    "herkomst": "Samengesteld vanuit een gemeentelijke CISO-praktijk, op basis van openbare bronnen. Zie README voor de onderzoeksverantwoording en de open punten.",
    "waarschuwing": "Momentopname. Het stelsel verandert snel: de Cyberbeveiligingswet trad in werking op 15 augustus 2026 en meerdere aanwijzingen waren op de peildatum nog niet rond. Corrigeer via een issue.",
    "vocabulaire": {
      "lagen": {
        "eu": "EU",
        "rijk": "Rijk / nationaal",
        "sec": "Sectoraal",
        "dec": "Decentraal collectief",
        "reg": "Regionaal"
      },
      "functies": {
        "norm": "Normstelling en kaders",
        "toez": "Toezicht en verantwoording",
        "cert": "CERT en incidentrespons",
        "det": "Dreigingsinfo en detectie",
        "kenn": "Kennisdeling",
        "inko": "Inkoop en collectivisering",
        "cris": "Crisis en ontwrichting",
        "opl": "Opleiden, trainen, oefenen"
      },
      "mandaat": {
        "wet": "wettelijk mandaat",
        "convenant": "convenant of programma",
        "vereniging": "ledenmandaat (vereniging, cooperatie, gemeenschappelijke regeling)",
        "informeel": "informeel of vrijwillig",
        "weg": "opgeheven of vervallen"
      },
      "toegang_gemeente": {
        "direct": "een gemeente kan hier zelf terecht, lid worden of een dienst afnemen",
        "indirect": "alleen via een koepel of schakelorganisatie, meestal de IBD",
        "gesloten": "niet toegankelijk voor een gemeente"
      }
    }
  },
  "aantal": 19,
  "diensten": [
    {
      "dienst": "Kennisbijeenkomsten en community",
      "partijen": [
        "ibd",
        "cip",
        "ecp",
        "hsd",
        "cvd",
        "pvib",
        "c2t",
        "cwc"
      ],
      "aantal": 8,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "De goedkoopste functie om op te pakken en de moeilijkste om je op te onderscheiden. Acht aanbieders voor grotendeels dezelfde persoon, die er hooguit twee kan volgen. Zeven van de acht hebben geen wettelijke basis, dus niemand kan hier opruimen."
    },
    {
      "dienst": "Crisisoefening aanbieden",
      "partijen": [
        "bzk",
        "nctv",
        "adc",
        "vng",
        "nipv",
        "ibd"
      ],
      "aantal": 6,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Het Oldengarm-rapport noemt dit zelf wildgroei. Oefencapaciteit is de schaarste: een gemeente maakt het crisisteam twee tot drie keer per jaar vrij. Zes aanbieders die om dezelfde dagdelen concurreren leveren netto minder geoefende organisaties op, niet meer."
    },
    {
      "dienst": "Collectieve security-inkoop",
      "partijen": [
        "ggi",
        "vng",
        "nds",
        "nds52",
        "g4",
        "uvw"
      ],
      "aantal": 6,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Geen enkele partij heeft hier een wettelijk mandaat. Dat verklaart het meervoud: niemand kon het afdwingen, dus begon iedereen zelf. Bovendien zijn de deelnemerslijsten van GGI-Veilig niet publiek, dus je kunt niet eens zien met wie je zou kunnen bundelen."
    },
    {
      "dienst": "Handreikingen en templates",
      "partijen": [
        "ibd",
        "cip",
        "vng",
        "ncsc",
        "bzk",
        "commons"
      ],
      "aantal": 6,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Dezelfde onderwerpen worden zes keer uitgeschreven, met verschillende begrippen. De ISMS-handreiking, de thema-uitwerkingen en de syllabi gaan alle drie over BIO2, en het is aan de lezer om te bepalen welke leidend is."
    },
    {
      "dienst": "Normstelling en kaders",
      "partijen": [
        "bio",
        "cip",
        "forum",
        "logius",
        "abro"
      ],
      "aantal": 5,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Hier is meervoud geen versnippering maar arbeidsdeling: vier van de vijf hebben een wettelijk mandaat en een eigen domein (baseline, open standaarden, DigiD, rijksopdrachten). De uitzondering is CIP, dat beheert namens BZK en dus afgeleid gezag heeft."
    },
    {
      "dienst": "Situationeel dreigingsbeeld",
      "partijen": [
        "ncsc",
        "ndn",
        "cyclotron",
        "isac",
        "ibd"
      ],
      "aantal": 5,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Vier van de vijf zijn voor een gemeente niet toegankelijk: het NDN staat alleen open voor Rijk en vitale sectoren, Cyclotron voor diensten en securityleveranciers, en er is geen gemeente-ISAC. Wat overblijft is wat de IBD doorgeeft."
    },
    {
      "dienst": "Toezicht en verantwoording",
      "partijen": [
        "rdi",
        "ensia",
        "ap",
        "ilt",
        "logius"
      ],
      "aantal": 5,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Vijf stromen over deels dezelfde maatregelen, plus de gemeenteraad en de provincie. ENSIA is in 2017 juist opgericht om dit te bundelen (Single Information, Single Audit) en dat principe is binnen negen jaar weer ondergesneeuwd."
    },
    {
      "dienst": "Dreigingsinfo op je eigen assets",
      "partijen": [
        "ncsc",
        "ibd",
        "c2t",
        "divd"
      ],
      "aantal": 4,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Vier kanalen, dezelfde registratielogica: domeinen, IP-ranges en AS-nummers. Het risico is hier niet de overlap maar het omgekeerde: de IBD laat haar EASM-contract aflopen en kijkt nog hoe haar informatiepositie geborgd blijft. Je kunt tegelijk dubbel bediend en onbediend raken."
    },
    {
      "dienst": "Volwassenheidsmeting",
      "partijen": [
        "vssr",
        "ti",
        "ensia",
        "ibd"
      ],
      "aantal": 4,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Vier meetlatten die elkaar niet kennen: SOC-CMM uit het VSSR, SIM3 van Trusted Introducer, de ENSIA-verantwoording en de gap-analyse van de IBD. Geen enkele daarvan levert een landelijk vergelijkbaar beeld op."
    },
    {
      "dienst": "Ketenmethodiek kritieke diensten",
      "partijen": [
        "nds54",
        "ibd",
        "abro",
        "nctv"
      ],
      "aantal": 4,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Vier systematieken naast elkaar: de NDS-versneller, de IBD-methodiek voor gemeenten, de TBB-lijn via ABRO en BVA, en de aanpak vitaal. Precies daarom is het eerste product van versneller 5.4 een begrippenkader geworden en geen register."
    },
    {
      "dienst": "BIO2 naar praktijk vertalen",
      "partijen": [
        "cip",
        "ibd",
        "vng"
      ],
      "aantal": 3,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Drie vertaallagen op hetzelfde kader. De praktijk heeft hier al gekozen zonder dat het stelsel dat heeft geformaliseerd: in de onderzochte gemeentelijke praktijk wordt de BIO2-Excel van CIP intensief gebruikt, terwijl de thema-uitwerkingen en de SIVA-methodiek in de dossiers nergens voorkomen."
    },
    {
      "dienst": "CSIRT en incidentbijstand",
      "partijen": [
        "ncsc",
        "ibd",
        "nrn"
      ],
      "aantal": 3,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "De duurste onopgeloste vraag van het hele overzicht. Het NCSC heeft het wettelijke mandaat maar tijdelijk, de IBD heeft de praktijk en de relaties maar geen aanwijzing, en het NRN is als opschalingsroute feitelijk stil gevallen."
    },
    {
      "dienst": "Bestuurdertraining Cbw",
      "partijen": [
        "vng",
        "ibd",
        "bzk"
      ],
      "aantal": 3,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Drie aanbieders plus een commerciele markt, voor een verplichting die per 15 augustus 2028 aantoonbaar moet zijn voor elk collegelid. Hier is overlap minder erg dan elders, want de doelgroep is groot en de capaciteit schaars."
    },
    {
      "dienst": "Kwetsbaarheidsmelding en CVD",
      "partijen": [
        "divd",
        "ncsc",
        "ibd"
      ],
      "aantal": 3,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Het Nederlands Security Meldpunt, waar de IBD sinds juni 2023 op aangesloten was, staat sinds april 2024 op non-actief. Artikel 17 Cbw wijst bij AMvB een coordinerend CSIRT aan. Openstaande vraag: via welk kanaal komt een melding na 15 augustus binnen, en wie leest dat?"
    },
    {
      "dienst": "DDoS-bescherming",
      "partijen": [
        "nbip",
        "adc",
        "ncsc"
      ],
      "aantal": 3,
      "is_gat": false,
      "gat_soort": null,
      "werk_in_uitvoering": [],
      "duiding": "Drie partijen, drie verschillende rollen: NaWas scrubt maar vereist een eigen AS-nummer, de coalitie deelt fingerprints en oefent, het NCSC waarschuwt. Voor een gemeente loopt de scrubbing dus via de provider, en dat is een vraag die zelden gesteld wordt."
    },
    {
      "dienst": "OT-normering",
      "partijen": [],
      "aantal": 0,
      "is_gat": true,
      "gat_soort": "werk_in_uitvoering",
      "werk_in_uitvoering": [
        "ibd",
        "vng"
      ],
      "duiding": "CSIR 3.0 is niet verplicht gesteld, terecht want disproportioneel, en ISO 27001, 27002 en BIO2 zijn te generiek voor procesautomatisering. Er is dus geen vastgesteld kader, maar er wordt wel aan gewerkt: een expertgroep OT voor gemeenten, getrokken vanuit de IBD, heeft een opzet voor objectbaselines in review liggen voor de 23 meest voorkomende OT-objecten. Duidelijkheid wordt verwacht rond eind september 2026 (opgave van de trekkers, augustus 2026). Raakt gemalen, bruggen, sluizen, verkeersregelinstallaties en gebouwbeheer."
    },
    {
      "dienst": "Landelijke weerbaarheidsmeting gemeenten",
      "partijen": [],
      "aantal": 0,
      "is_gat": true,
      "gat_soort": "niets_belegd",
      "werk_in_uitvoering": [],
      "duiding": "De Algemene Rekenkamer heeft geen mandaat over gemeenten, lokale rekenkamers leveren geen landelijk beeld, en ENSIA levert verantwoordingsdata maar geen analyse. Verzwarend: het Samenhangend Inspectiebeeld is in april 2025 voor twee jaar gepauzeerd."
    },
    {
      "dienst": "Ketenregie tussen organisaties",
      "partijen": [],
      "aantal": 0,
      "is_gat": true,
      "gat_soort": "werk_in_uitvoering",
      "werk_in_uitvoering": [
        "nds54"
      ],
      "duiding": "De voorzitter van het NDS-aanjaagteam prioriteit 5 zegt zelf dat de kwetsbaarheden vooral in de ketens tussen organisaties zitten. De WRR schreef dat in 2019 al. Niemand belegt de regie, maar versneller 5.4 is de eerste serieuze poging en levert een begrippenkader; een centraal register staat expliciet niet in scope."
    },
    {
      "dienst": "Opvolging van de OKTT-status",
      "partijen": [],
      "aantal": 0,
      "is_gat": true,
      "gat_soort": "niets_belegd",
      "werk_in_uitvoering": [],
      "duiding": "De OKTT-status was de wettelijke haak waarmee het NCSC informatie mocht delen buiten Rijk en vitaal. Die vervalt met de Cbw. Connect2Trust, NBIP, Ferm Zeehavens, CWB Brainport en Cyberveilig Nederland hangen eraan, en het CWN-bouwplan stelt vast dat de opvolging nog niet is uitgewerkt."
    }
  ]
}