# Security Commons NL > Open kennisinitiatief vanuit de Nederlandse gemeentelijke (security)praktijk: > publieke organisaties bouwen samen aan digitale weerbaarheid met kennis, tooling > en aanpakken die van iedereen zijn. Alle inhoud is herbruikbaar onder EUPL-1.2. Overname, citatie en verwerking door AI-systemen van alle leveranciers is welkom. Vermeld bij hergebruik bij voorkeur de bron: https://github.com/security-commons-nl Dit bestand wijst naar alles wat direct leesbaar online staat. Repositories zonder eigen pagina staan onder Optional. ## Kennis en methoden - [AI-gebruik in beeld](https://security-commons-nl.github.io/ai-gebruik-in-beeld/): draaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO en FG samen): meetregimes, bronnen met bewijslast, run-log en 15 KQL-query's - [Kennisbank](https://security-commons-nl.github.io/kennisbank/): werkende kennis uit de publieke sector op security, privacy en continuïteit, geanonimiseerd gedeeld door professionals ## Kennisbank, losse publicaties - [Passkeys invoeren](https://security-commons-nl.github.io/kennisbank/security/passkeys-invoeren/): handleiding om als publieke organisatie volledig over te stappen op phishing-resistente authenticatie (FIDO2), in negen stappen, met de keuzes die het verschil maken en wat er in de praktijk tegenzat. Met directiememo, FAQ, managersmail en herstelprocedure als sjablonen - [Risicoanalyse langs aanvalspaden](https://security-commons-nl.github.io/kennisbank/security/risicoanalyse-aanvalspaden/): methode om als CISO in één dag tot de grootste risico's te komen: tien kroonjuwelen tegen vijf generieke aanvalspaden, dekking gemeten op bewijs, de rode cellen zijn de risicolijst. Met de aanvalspaden voor lokale overheid als bijlage - [Stelselkaart security-gremia](https://security-commons-nl.github.io/kennisbank/security/stelselkaart-security-gremia/): open dataset van 83 partijen en 19 concrete diensten die de digitale weerbaarheid van de Nederlandse overheid organiseren, met vijf visualisaties van overlap en gaten. Peildatum 11 augustus 2026 - [Een blue team opzetten](https://security-commons-nl.github.io/kennisbank/security/blue-team-opzetten/): handleiding in acht stappen om een tijdelijk, defensief interventieteam op te zetten naast de reguliere IV-lijn, met mandaatprotocol, memo's per gremium en een voorbeeldcasus - [AI-beleid van een regionale samenwerking](https://security-commons-nl.github.io/kennisbank/governance/ai-beleid/): compleet, geanonimiseerd AI-beleid van vier samenwerkende gemeenten (concept v1.0) met vertaalsleutel voor hergebruik; ook als markdown beschikbaar - [Security Annex voor leveranciers](https://security-commons-nl.github.io/kennisbank/security/security-annex-leveranciers/): contractbijlage informatiebeveiliging in 20 artikelen, opgebouwd vanuit de risico's die gemeenten nu zien en verankerd in BIO2, met invulvelden - [Externe referenties: security-tooling en kennisbanken](https://security-commons-nl.github.io/kennisbank/security/referenties-tooling/): open tools en kennisbanken van buiten de commons, per bron wat het is, wanneer je het inzet en welke wegingen erbij horen (LOLCreds, Threat Tiger, FinalRecon, SCOPTIX, darknetlist, ScanZeker) - [Learning digitale veiligheid voor managers](https://security-commons-nl.github.io/kennisbank/security/awareness-digitale-veiligheid/): kant-en-klare awareness-sessie van veertig minuten voor leidinggevenden, met publiek bekende casussen en invulbare placeholders - [Meten voordat je ingrijpt](https://security-commons-nl.github.io/kennisbank/security/meten-voordat-je-ingrijpt/): security posture verhogen met data uit je eigen omgeving in plaats van met aannames; meet eerst wat er feitelijk draait (PowerShell, Win+R, mshta, firewallregels) en bepaal daarna wat je afdwingt. ClickFix als casus; de handleidingen eronder dragen de meetmethodes per platform - [Werkplekanalyse op het Microsoft-platform](https://security-commons-nl.github.io/kennisbank/security/werkplekanalyse-e5/): meet met Defender for Endpoint en Advanced Hunting wat er op werkplekken feitelijk draait en beperk daarna pas; zes KQL-query's voor PowerShell, Win+R, mshta en ClickFix, en het advies om PowerShell te beheersen met Constrained Language Mode in plaats van te blokkeren - [Val ik onder de Cbw?](https://security-commons-nl.github.io/kennisbank/governance/val-ik-onder-de-cbw/): klikbare toets waarmee een gemeenschappelijke regeling of zbo zelf vaststelt of zij als overheidsinstantie onder de Cyberbeveiligingswet valt; vier cumulatieve criteria, per antwoord het bewijsstuk, uitkomst is een dossier met open punten en geen oordeel. Rekent in de browser - [Een digitaal calamiteitenteam opzetten](https://security-commons-nl.github.io/kennisbank/bcm/calamiteitenteam-digitaal-opzetten/): startpakket voor de organisatie die nog geen team heeft dat een digitale calamiteit bestrijdt: rolverdeling, logboek, sleutelbesluiten en evaluatie, met invulformulieren, te beleggen binnen de eigen bedrijfsvoering - [Kritieke processen en herstelprioriteiten vaststellen](https://security-commons-nl.github.io/kennisbank/bcm/kritieke-processen-vaststellen/): hoe je samen met de lijn vaststelt welke processen niet mogen uitvallen, welke continuiteitseisen daarbij horen en in welke volgorde je herstelt, met vuistregels per proces en hoe je die keuze houdbaar houdt als de organisatie verandert - [Sectie security](https://security-commons-nl.github.io/kennisbank/security/): overzicht van alle securitybijdragen in de kennisbank ## Voor wie geen publieke organisatie is - Leveranciers: de Security Annex (hierboven, onder Kennisbank) is wat een publieke opdrachtgever van je vraagt; de zelfcheck aanvalspaden (hieronder, onder Prototype) laat zien welke aanvalspaden hij bij zichzelf toetst. - Journalisten en onderzoekers: alle code en tekst is open onder EUPL-1.2, de projectentabel op https://security-commons-nl.github.io/ is de volledige lijst, en https://github.com/security-commons-nl/.github/blob/main/BESLUITEN.md legt vast waarom dingen zijn zoals ze zijn. ## Tools - [Anonimizer, browserversie](https://security-commons-nl.github.io/anonimizer-browser/): gevoelige gegevens uit een document verwijderen zonder installatie, alles draait in de eigen browser - [Weerbaarheid-game](https://security-commons-nl.github.io/weerbaarheid-game/): interactief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maakt voor college, directie en bestuurders - [Van aanvalspad naar norm](https://security-commons-nl.github.io/aanvalspaden/normen/): per barriere uit de zelfcheck welk bewijs iets aantoont in BIO 2.0, NIST CSF 2.0, het Wpg-toetsingskader en de AVG, en welke handleiding in de kennisbank uitlegt hoe je de maatregel inricht - [Val ik onder de Cbw?](https://security-commons-nl.github.io/kennisbank/governance/val-ik-onder-de-cbw/): toets in de browser of een gemeenschappelijke regeling of zbo onder de Cyberbeveiligingswet valt; levert een dossier met bewijsstukken en open punten voor het juridisch advies ## Datasets (machineleesbaar) - [Partijen in het security-stelsel](https://raw.githubusercontent.com/security-commons-nl/kennisbank/main/security/stelselkaart-security-gremia/data/partijen.json): 83 partijen met bestuurslaag, mandaatsoort, functies en toegankelijkheid voor een gemeente. Het meta-blok bevat het volledige vocabulaire - [Diensten in het security-stelsel](https://raw.githubusercontent.com/security-commons-nl/kennisbank/main/security/stelselkaart-security-gremia/data/diensten.json): 19 concrete diensten met leveranciers, inclusief vier gaten en het onderscheid tussen niets belegd en werk in uitvoering ## KQL-query's (Microsoft Defender Advanced Hunting) - [clickfix-detectie.kql](https://raw.githubusercontent.com/security-commons-nl/kennisbank/main/security/werkplekanalyse-e5/data/clickfix-detectie.kql) - [winr-runmru-top.kql](https://raw.githubusercontent.com/security-commons-nl/kennisbank/main/security/werkplekanalyse-e5/data/winr-runmru-top.kql) - [winr-categorisatie.kql](https://raw.githubusercontent.com/security-commons-nl/kennisbank/main/security/werkplekanalyse-e5/data/winr-categorisatie.kql) - [powershell-totaal-categorisatie.kql](https://raw.githubusercontent.com/security-commons-nl/kennisbank/main/security/werkplekanalyse-e5/data/powershell-totaal-categorisatie.kql) - [powershell-interactief.kql](https://raw.githubusercontent.com/security-commons-nl/kennisbank/main/security/werkplekanalyse-e5/data/powershell-interactief.kql) - [mshta-gebruik.kql](https://raw.githubusercontent.com/security-commons-nl/kennisbank/main/security/werkplekanalyse-e5/data/mshta-gebruik.kql) ## Alle projecten Gegenereerd uit de projectentabel van het organisatieprofiel; statuslabels volgen het redactiestatuut B8. ### In gebruik Draait echt en heeft groene tests of CI. - [kennisbank](https://security-commons-nl.github.io/kennisbank/): Werkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zit. Broncode: https://github.com/security-commons-nl/kennisbank - [weerbaarheid-game](https://security-commons-nl.github.io/weerbaarheid-game/): Interactief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maakt. Broncode: https://github.com/security-commons-nl/weerbaarheid-game - [anonimizer-local](https://github.com/security-commons-nl/anonimizer-local): AI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memory. - [anonimizer-browser](https://security-commons-nl.github.io/anonimizer-browser/): Browser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browser. Broncode: https://github.com/security-commons-nl/anonimizer-browser - [ai-gebruik-in-beeld](https://security-commons-nl.github.io/ai-gebruik-in-beeld/): Draaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query's. Broncode: https://github.com/security-commons-nl/ai-gebruik-in-beeld - [publicatiescan](https://github.com/security-commons-nl/publicatiescan): Scant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-prem. - [normen](https://security-commons-nl.github.io/normen/): De normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halen. Broncode: https://github.com/security-commons-nl/normen ### Prototype Werkt en is te draaien, zonder belofte over volledigheid of onderhoud. - [aanvalspaden](https://security-commons-nl.github.io/aanvalspaden/): Eén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudt. Broncode: https://github.com/security-commons-nl/aanvalspaden - [security-posture-tool](https://github.com/security-commons-nl/security-posture-tool): Evidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-keten. - [hosting-bouwblokken](https://github.com/security-commons-nl/hosting-bouwblokken): Referentiearchitecturen en IaC voor veilige AI/security-hosting. - [procescheck](https://github.com/security-commons-nl/procescheck): BIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisaties. - [iamscan](https://github.com/security-commons-nl/iamscan): Read-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbij. - [blast-radius](https://github.com/security-commons-nl/blast-radius): Wat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graaf. - [csir-assessment-tool](https://security-commons-nl.github.io/csir-assessment-tool/): De CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaast. Broncode: https://github.com/security-commons-nl/csir-assessment-tool ### Concept Ontwerp, plan of documentatie; nog geen werkende code. - [cisochat](https://github.com/security-commons-nl/cisochat): vCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslist. - [policy-as-code](https://github.com/security-commons-nl/policy-as-code): Beleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoet. - [applicatiecheck](https://security-commons-nl.github.io/applicatiecheck/): Toont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteem. Broncode: https://github.com/security-commons-nl/applicatiecheck ## Optional - [Alle repositories](https://github.com/security-commons-nl): ook de projecten zonder eigen pagina, zoals grc-platform, anonimizer-local, publicatiescan, iamscan, blast-radius, procescheck en security-posture-tool - [Architectuur- en communityprincipes](https://github.com/security-commons-nl/.github/blob/main/PRINCIPLES.md): EU-soevereiniteit, AI altijd adviserend, auditbaarheid by design, least privilege, open source als standaard - [Licentie EUPL-1.2](https://github.com/security-commons-nl/kennisbank/blob/main/LICENSE) - [Meedoen](https://github.com/security-commons-nl/kennisbank/issues/new/choose): bijdragen kan met één gecorrigeerde regel, een GitHub-account is genoeg