security-commons-nl

Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.

Dat is de voorkant: alle kennis en tools op één pagina, direct te openen in je browser. Hier op GitHub staat de broncode eronder, voor wie wil meelezen of meebouwen.

Direct aan de slag

Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:

  1. Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
  2. Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
  3. Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
  4. Wat zegt mijn eigen data? De meting, in ontwikkeling in security-posture-tool.

Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.

Alle projecten

ProjectStatusWat is het?Direct openenDoelgroep
kennisbankin gebruikWerkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zitLeesbare versieSecurity-, privacy- en continuïteitsprofessionals
aanvalspadenprototypeEén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudtLive toolCISO's en ISO's bij publieke organisaties
weerbaarheid-gamein gebruikInteractief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maaktLive toolCollege van B&W, directies, bestuurders
anonimizer-localin gebruikAI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memoryCISO's, ISO's en andere power users die regelmatig documenten anonimiseren
anonimizer-browserin gebruikBrowser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browserLive toolBeleidsmedewerkers, juristen en iedereen die ad-hoc één document wil anonimiseren
security-posture-toolprototypeEvidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-ketenBlue teams en interventieteams
ai-gebruik-in-beeldin gebruikDraaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query'sLeesbare versieCISO's, FG's en securityteams bij publieke organisaties
hosting-bouwblokkenprototypeReferentiearchitecturen en IaC voor veilige AI/security-hostingInfra- en platformteams bij publieke organisaties
cisochatconceptvCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslistSecurity-professionals in de publieke sector
policy-as-codeconceptBeleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoetCISO's, ISO's en platformteams bij publieke organisaties
applicatiecheckconceptToont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteemOntwerpISO's en CISO's bij publieke organisaties die een kritische applicatie toetsen
procescheckprototypeBIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisatiesCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
publicatiescanin gebruikScant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-premCISO's, ISO's, privacy officers en griffiemedewerkers bij publieke organisaties
iamscanprototypeRead-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbijCISO's, ISO's, beheer- en auditteams bij publieke organisaties
blast-radiusprototypeWat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graafCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
csir-assessment-toolprototypeDe CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaastLive toolCISO's, ISO's, objectbeheerders en projectleiders bij publieke organisaties die tunnels, gemalen, bruggen of sluizen beheren
normenin gebruikDe normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halenLeesbare versieBouwers van instrumenten, en CISO's, ISO's en privacy officers die een norm willen doorzoeken of hergebruiken

Gearchiveerd:grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur:anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).

De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.

Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.

Waarom dit bestaat

Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.

Halen en brengen

Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.

Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.

Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).

Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.

En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.

In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.

Onderliggende infrastructuur

Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:

  • anonimizer-proxy, minimale Cloudflare Worker die de Mistral-API forward't, zodat anonimizer-browser werkt zonder dat eindgebruikers een eigen Mistral-account hoeven aan te maken. Forward-only, geen opslag, geen logging van inhoud. Zie de DPA-template voor de verwerkersrol.

Over dit platform

Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.

Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.


Een initiatief van de publieke sector, voor de publieke sector.

Popular repositories Loading

  1. security-posture-tool security-posture-toolPublic

    Evidence-based security posture langs Defense-in-Depth, met echte dataconnectoren; diepte 2 van de aanvalspaden-keten

    Python 1

  2. publicatiescan publicatiescanPublic

    Vind onbedoeld gepubliceerde persoonsgegevens in je eigen publicatiekanalen: BSN (elfproef), IBAN, NAW en e-mail, in PDF, DOCX, XLSX en PPTX

    Python 1 1

  3. grc-platform grc-platformPublic archive

    GRC-platform voor publieke organisaties: ISMS, PIMS en BCMS in een systeem

    Python

  4. cisochat cisochatPublic

    Chatten met de CISO: zijn gedachtegang over zaken

  5. kennisbank kennisbankPublic

    Werkende kennis uit de publieke sector — security, privacy, continuïteit en alles wat er tussen zit

    HTML

  6. anonimizer-local anonimizer-localPublic

    AI-tool om documenten te anonimiseren voor publicatie in de commons

    Python

Repositories

Showing 10 of 24 repositories

People

This organization has no public members. You must be a member to see who’s a part of this organization.

Top languages

Loading…

Most used topics

Loading…

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Add copy buttons to all
 blocks\n(function() {\n function addCopyButtons() {\n document.querySelectorAll('pre code').forEach(function(codeBlock) {\n if (codeBlock.parentElement.hasAttribute('data-copy-added')) return;\n codeBlock.parentElement.setAttribute('data-copy-added', 'true');\n \n var btn = document.createElement('button');\n btn.textContent = 'Copy';\n btn.style.cssText = 'position:absolute;top:4px;right:4px;padding:2px 8px;font-size:11px;background:#4ecdc4;border:none;border-radius:4px;color:#1a1a2e;cursor:pointer;opacity:0.7;transition:opacity 0.2s;';\n btn.onmouseover = function() { this.style.opacity = '1'; };\n btn.onmouseout = function() { this.style.opacity = '0.7'; };\n btn.onclick = function() {\n navigator.clipboard.writeText(codeBlock.textContent).then(function() {\n btn.textContent = 'Copied!';\n setTimeout(function() { btn.textContent = 'Copy'; }, 1500);\n });\n };\n codeBlock.parentElement.style.position = 'relative';\n codeBlock.parentElement.appendChild(btn);\n });\n }\n \n addCopyButtons();\n \n // Re-run on dynamic content\n var observer = new MutationObserver(addCopyButtons);\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "Add Copy Buttons to Code Blocks");
}
} catch(__e) { console.warn('[Userscript:Add Copy Buttons to Code Blocks]', __e); }
})();
(function(){
try {
var __m = "github.com";
var __re = new RegExp('^' + "github\\.com" + '
Skip to content

security-commons-nl

Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.

Dat is de voorkant: alle kennis en tools op één pagina, direct te openen in je browser. Hier op GitHub staat de broncode eronder, voor wie wil meelezen of meebouwen.

Direct aan de slag

Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:

  1. Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
  2. Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
  3. Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
  4. Wat zegt mijn eigen data? De meting, in ontwikkeling in security-posture-tool.

Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.

Alle projecten

ProjectStatusWat is het?Direct openenDoelgroep
kennisbankin gebruikWerkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zitLeesbare versieSecurity-, privacy- en continuïteitsprofessionals
aanvalspadenprototypeEén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudtLive toolCISO's en ISO's bij publieke organisaties
weerbaarheid-gamein gebruikInteractief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maaktLive toolCollege van B&W, directies, bestuurders
anonimizer-localin gebruikAI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memoryCISO's, ISO's en andere power users die regelmatig documenten anonimiseren
anonimizer-browserin gebruikBrowser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browserLive toolBeleidsmedewerkers, juristen en iedereen die ad-hoc één document wil anonimiseren
security-posture-toolprototypeEvidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-ketenBlue teams en interventieteams
ai-gebruik-in-beeldin gebruikDraaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query'sLeesbare versieCISO's, FG's en securityteams bij publieke organisaties
hosting-bouwblokkenprototypeReferentiearchitecturen en IaC voor veilige AI/security-hostingInfra- en platformteams bij publieke organisaties
cisochatconceptvCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslistSecurity-professionals in de publieke sector
policy-as-codeconceptBeleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoetCISO's, ISO's en platformteams bij publieke organisaties
applicatiecheckconceptToont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteemOntwerpISO's en CISO's bij publieke organisaties die een kritische applicatie toetsen
procescheckprototypeBIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisatiesCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
publicatiescanin gebruikScant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-premCISO's, ISO's, privacy officers en griffiemedewerkers bij publieke organisaties
iamscanprototypeRead-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbijCISO's, ISO's, beheer- en auditteams bij publieke organisaties
blast-radiusprototypeWat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graafCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
csir-assessment-toolprototypeDe CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaastLive toolCISO's, ISO's, objectbeheerders en projectleiders bij publieke organisaties die tunnels, gemalen, bruggen of sluizen beheren
normenin gebruikDe normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halenLeesbare versieBouwers van instrumenten, en CISO's, ISO's en privacy officers die een norm willen doorzoeken of hergebruiken

Gearchiveerd:grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur:anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).

De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.

Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.

Waarom dit bestaat

Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.

Halen en brengen

Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.

Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.

Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).

Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.

En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.

In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.

Onderliggende infrastructuur

Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:

  • anonimizer-proxy, minimale Cloudflare Worker die de Mistral-API forward't, zodat anonimizer-browser werkt zonder dat eindgebruikers een eigen Mistral-account hoeven aan te maken. Forward-only, geen opslag, geen logging van inhoud. Zie de DPA-template voor de verwerkersrol.

Over dit platform

Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.

Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.


Een initiatief van de publieke sector, voor de publieke sector.

Popular repositories Loading

  1. security-posture-tool security-posture-toolPublic

    Evidence-based security posture langs Defense-in-Depth, met echte dataconnectoren; diepte 2 van de aanvalspaden-keten

    Python 1

  2. publicatiescan publicatiescanPublic

    Vind onbedoeld gepubliceerde persoonsgegevens in je eigen publicatiekanalen: BSN (elfproef), IBAN, NAW en e-mail, in PDF, DOCX, XLSX en PPTX

    Python 1 1

  3. grc-platform grc-platformPublic archive

    GRC-platform voor publieke organisaties: ISMS, PIMS en BCMS in een systeem

    Python

  4. cisochat cisochatPublic

    Chatten met de CISO: zijn gedachtegang over zaken

  5. kennisbank kennisbankPublic

    Werkende kennis uit de publieke sector — security, privacy, continuïteit en alles wat er tussen zit

    HTML

  6. anonimizer-local anonimizer-localPublic

    AI-tool om documenten te anonimiseren voor publicatie in de commons

    Python

Repositories

Showing 10 of 24 repositories

People

This organization has no public members. You must be a member to see who’s a part of this organization.

Top languages

Loading…

Most used topics

Loading…

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Force GitHub README to respect dark mode\n(function() {\n var style = document.createElement('style');\n style.textContent = '\n .markdown-body {\n color-scheme: dark light;\n }\n .markdown-body pre { background: #161b22 !important; }\n .markdown-body code { background: rgba(110, 118, 129, 0.4) !important; }\n .markdown-body table th, .markdown-body table td { border-color: #30363d !important; }\n .markdown-body img { background: #0d1117; }\n .markdown-body blockquote { border-left-color: #8b949e; }\n .markdown-body hr { border-color: #30363d; }\n ';\n document.head.appendChild(style);\n})();", "GitHub Dark Mode README Fix"); } } catch(__e) { console.warn('[Userscript:GitHub Dark Mode README Fix]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

security-commons-nl

Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.

Dat is de voorkant: alle kennis en tools op één pagina, direct te openen in je browser. Hier op GitHub staat de broncode eronder, voor wie wil meelezen of meebouwen.

Direct aan de slag

Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:

  1. Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
  2. Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
  3. Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
  4. Wat zegt mijn eigen data? De meting, in ontwikkeling in security-posture-tool.

Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.

Alle projecten

ProjectStatusWat is het?Direct openenDoelgroep
kennisbankin gebruikWerkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zitLeesbare versieSecurity-, privacy- en continuïteitsprofessionals
aanvalspadenprototypeEén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudtLive toolCISO's en ISO's bij publieke organisaties
weerbaarheid-gamein gebruikInteractief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maaktLive toolCollege van B&W, directies, bestuurders
anonimizer-localin gebruikAI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memoryCISO's, ISO's en andere power users die regelmatig documenten anonimiseren
anonimizer-browserin gebruikBrowser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browserLive toolBeleidsmedewerkers, juristen en iedereen die ad-hoc één document wil anonimiseren
security-posture-toolprototypeEvidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-ketenBlue teams en interventieteams
ai-gebruik-in-beeldin gebruikDraaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query'sLeesbare versieCISO's, FG's en securityteams bij publieke organisaties
hosting-bouwblokkenprototypeReferentiearchitecturen en IaC voor veilige AI/security-hostingInfra- en platformteams bij publieke organisaties
cisochatconceptvCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslistSecurity-professionals in de publieke sector
policy-as-codeconceptBeleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoetCISO's, ISO's en platformteams bij publieke organisaties
applicatiecheckconceptToont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteemOntwerpISO's en CISO's bij publieke organisaties die een kritische applicatie toetsen
procescheckprototypeBIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisatiesCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
publicatiescanin gebruikScant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-premCISO's, ISO's, privacy officers en griffiemedewerkers bij publieke organisaties
iamscanprototypeRead-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbijCISO's, ISO's, beheer- en auditteams bij publieke organisaties
blast-radiusprototypeWat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graafCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
csir-assessment-toolprototypeDe CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaastLive toolCISO's, ISO's, objectbeheerders en projectleiders bij publieke organisaties die tunnels, gemalen, bruggen of sluizen beheren
normenin gebruikDe normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halenLeesbare versieBouwers van instrumenten, en CISO's, ISO's en privacy officers die een norm willen doorzoeken of hergebruiken

Gearchiveerd:grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur:anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).

De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.

Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.

Waarom dit bestaat

Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.

Halen en brengen

Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.

Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.

Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).

Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.

En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.

In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.

Onderliggende infrastructuur

Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:

  • anonimizer-proxy, minimale Cloudflare Worker die de Mistral-API forward't, zodat anonimizer-browser werkt zonder dat eindgebruikers een eigen Mistral-account hoeven aan te maken. Forward-only, geen opslag, geen logging van inhoud. Zie de DPA-template voor de verwerkersrol.

Over dit platform

Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.

Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.


Een initiatief van de publieke sector, voor de publieke sector.

Popular repositories Loading

  1. security-posture-tool security-posture-toolPublic

    Evidence-based security posture langs Defense-in-Depth, met echte dataconnectoren; diepte 2 van de aanvalspaden-keten

    Python 1

  2. publicatiescan publicatiescanPublic

    Vind onbedoeld gepubliceerde persoonsgegevens in je eigen publicatiekanalen: BSN (elfproef), IBAN, NAW en e-mail, in PDF, DOCX, XLSX en PPTX

    Python 1 1

  3. grc-platform grc-platformPublic archive

    GRC-platform voor publieke organisaties: ISMS, PIMS en BCMS in een systeem

    Python

  4. cisochat cisochatPublic

    Chatten met de CISO: zijn gedachtegang over zaken

  5. kennisbank kennisbankPublic

    Werkende kennis uit de publieke sector — security, privacy, continuïteit en alles wat er tussen zit

    HTML

  6. anonimizer-local anonimizer-localPublic

    AI-tool om documenten te anonimiseren voor publicatie in de commons

    Python

Repositories

Showing 10 of 24 repositories

People

This organization has no public members. You must be a member to see who’s a part of this organization.

Top languages

Loading…

Most used topics

Loading…

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Highlight search terms from Google/DuckDuckGo/Bing referrer\n(function() {\n var ref = document.referrer;\n var terms = [];\n \n if (ref.includes('google.com') || ref.includes('duckduckgo.com') || ref.includes('bing.com')) {\n var url = new URL(ref);\n var q = url.searchParams.get('q') || url.searchParams.get('p');\n if (q) {\n terms = q.split(/\\s+/).filter(function(t) { return t.length > 2; });\n }\n }\n \n if (terms.length === 0) return;\n \n var style = document.createElement('style');\n style.textContent = '.userscript-highlight { background: #fbbf24; color: #1a1a2e; padding: 1px 3px; border-radius: 2px; }';\n document.head.appendChild(style);\n \n function highlight(node) {\n if (node.nodeType === 3) { // text node\n var text = node.textContent;\n var found = false;\n terms.forEach(function(term) {\n var regex = new RegExp('(' + term.replace(/[.*+?^${}()|[\\]\\\\]/g, '\\\\') + ')', 'gi');\n if (regex.test(text)) {\n found = true;\n var frag = document.createDocumentFragment();\n var parts = text.split(regex);\n parts.forEach(function(part, i) {\n if (i % 2 === 0) {\n frag.appendChild(document.createTextNode(part));\n } else {\n var span = document.createElement('span');\n span.className = 'userscript-highlight';\n span.textContent = part;\n frag.appendChild(span);\n }\n });\n node.parentNode.replaceChild(frag, node);\n }\n });\n } else if (node.nodeType === 1 && node.childNodes) { // element\n var skipTags = ['SCRIPT', 'STYLE', 'NOSCRIPT', 'TEXTAREA', 'INPUT', 'SELECT'];\n if (!skipTags.includes(node.tagName)) {\n Array.from(node.childNodes).forEach(highlight);\n }\n }\n }\n \n highlight(document.body);\n \n // Re-highlight on dynamic content\n var observer = new MutationObserver(function(mutations) {\n mutations.forEach(function(m) {\n m.addedNodes.forEach(function(node) {\n if (node.nodeType === 1 || node.nodeType === 3) highlight(node);\n });\n });\n });\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "Highlight Search Terms"); } } catch(__e) { console.warn('[Userscript:Highlight Search Terms]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

security-commons-nl

Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.

Dat is de voorkant: alle kennis en tools op één pagina, direct te openen in je browser. Hier op GitHub staat de broncode eronder, voor wie wil meelezen of meebouwen.

Direct aan de slag

Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:

  1. Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
  2. Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
  3. Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
  4. Wat zegt mijn eigen data? De meting, in ontwikkeling in security-posture-tool.

Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.

Alle projecten

ProjectStatusWat is het?Direct openenDoelgroep
kennisbankin gebruikWerkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zitLeesbare versieSecurity-, privacy- en continuïteitsprofessionals
aanvalspadenprototypeEén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudtLive toolCISO's en ISO's bij publieke organisaties
weerbaarheid-gamein gebruikInteractief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maaktLive toolCollege van B&W, directies, bestuurders
anonimizer-localin gebruikAI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memoryCISO's, ISO's en andere power users die regelmatig documenten anonimiseren
anonimizer-browserin gebruikBrowser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browserLive toolBeleidsmedewerkers, juristen en iedereen die ad-hoc één document wil anonimiseren
security-posture-toolprototypeEvidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-ketenBlue teams en interventieteams
ai-gebruik-in-beeldin gebruikDraaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query'sLeesbare versieCISO's, FG's en securityteams bij publieke organisaties
hosting-bouwblokkenprototypeReferentiearchitecturen en IaC voor veilige AI/security-hostingInfra- en platformteams bij publieke organisaties
cisochatconceptvCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslistSecurity-professionals in de publieke sector
policy-as-codeconceptBeleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoetCISO's, ISO's en platformteams bij publieke organisaties
applicatiecheckconceptToont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteemOntwerpISO's en CISO's bij publieke organisaties die een kritische applicatie toetsen
procescheckprototypeBIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisatiesCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
publicatiescanin gebruikScant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-premCISO's, ISO's, privacy officers en griffiemedewerkers bij publieke organisaties
iamscanprototypeRead-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbijCISO's, ISO's, beheer- en auditteams bij publieke organisaties
blast-radiusprototypeWat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graafCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
csir-assessment-toolprototypeDe CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaastLive toolCISO's, ISO's, objectbeheerders en projectleiders bij publieke organisaties die tunnels, gemalen, bruggen of sluizen beheren
normenin gebruikDe normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halenLeesbare versieBouwers van instrumenten, en CISO's, ISO's en privacy officers die een norm willen doorzoeken of hergebruiken

Gearchiveerd:grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur:anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).

De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.

Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.

Waarom dit bestaat

Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.

Halen en brengen

Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.

Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.

Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).

Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.

En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.

In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.

Onderliggende infrastructuur

Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:

  • anonimizer-proxy, minimale Cloudflare Worker die de Mistral-API forward't, zodat anonimizer-browser werkt zonder dat eindgebruikers een eigen Mistral-account hoeven aan te maken. Forward-only, geen opslag, geen logging van inhoud. Zie de DPA-template voor de verwerkersrol.

Over dit platform

Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.

Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.


Een initiatief van de publieke sector, voor de publieke sector.

Popular repositories Loading

  1. security-posture-tool security-posture-toolPublic

    Evidence-based security posture langs Defense-in-Depth, met echte dataconnectoren; diepte 2 van de aanvalspaden-keten

    Python 1

  2. publicatiescan publicatiescanPublic

    Vind onbedoeld gepubliceerde persoonsgegevens in je eigen publicatiekanalen: BSN (elfproef), IBAN, NAW en e-mail, in PDF, DOCX, XLSX en PPTX

    Python 1 1

  3. grc-platform grc-platformPublic archive

    GRC-platform voor publieke organisaties: ISMS, PIMS en BCMS in een systeem

    Python

  4. cisochat cisochatPublic

    Chatten met de CISO: zijn gedachtegang over zaken

  5. kennisbank kennisbankPublic

    Werkende kennis uit de publieke sector — security, privacy, continuïteit en alles wat er tussen zit

    HTML

  6. anonimizer-local anonimizer-localPublic

    AI-tool om documenten te anonimiseren voor publicatie in de commons

    Python

Repositories

Showing 10 of 24 repositories

People

This organization has no public members. You must be a member to see who’s a part of this organization.

Top languages

Loading…

Most used topics

Loading…

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Strip utm_, fbclid, gclid, etc. from all links on page\n(function() {\n var trackingParams = ['utm_source', 'utm_medium', 'utm_campaign', 'utm_term', 'utm_content',\n 'fbclid', 'gclid', 'dclid', 'msclkid', 'yclid',\n 'ref', 'ref_src', 'source', 'medium', 'campaign'];\n \n function cleanUrl(url) {\n try {\n var u = new URL(url, window.location.origin);\n var changed = false;\n trackingParams.forEach(function(p) {\n if (u.searchParams.has(p)) {\n u.searchParams.delete(p);\n changed = true;\n }\n });\n return changed ? u.toString() : url;\n } catch (e) {\n return url;\n }\n }\n \n function cleanLinks() {\n document.querySelectorAll('a[href]').forEach(function(a) {\n var clean = cleanUrl(a.href);\n if (clean !== a.href) a.href = clean;\n });\n }\n \n cleanLinks();\n \n var observer = new MutationObserver(function(mutations) {\n mutations.forEach(function(m) {\n m.addedNodes.forEach(function(node) {\n if (node.nodeType === 1) {\n if (node.tagName === 'A') cleanLinks();\n node.querySelectorAll('a[href]').forEach(function(a) {\n var clean = cleanUrl(a.href);\n if (clean !== a.href) a.href = clean;\n });\n }\n });\n });\n });\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "Remove Tracking Parameters from Links"); } } catch(__e) { console.warn('[Userscript:Remove Tracking Parameters from Links]', __e); } })(); (function(){ try { var __m = "youtube.com"; var __re = new RegExp('^' + "youtube\\.com" + '
Skip to content

security-commons-nl

Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.

Dat is de voorkant: alle kennis en tools op één pagina, direct te openen in je browser. Hier op GitHub staat de broncode eronder, voor wie wil meelezen of meebouwen.

Direct aan de slag

Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:

  1. Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
  2. Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
  3. Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
  4. Wat zegt mijn eigen data? De meting, in ontwikkeling in security-posture-tool.

Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.

Alle projecten

ProjectStatusWat is het?Direct openenDoelgroep
kennisbankin gebruikWerkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zitLeesbare versieSecurity-, privacy- en continuïteitsprofessionals
aanvalspadenprototypeEén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudtLive toolCISO's en ISO's bij publieke organisaties
weerbaarheid-gamein gebruikInteractief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maaktLive toolCollege van B&W, directies, bestuurders
anonimizer-localin gebruikAI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memoryCISO's, ISO's en andere power users die regelmatig documenten anonimiseren
anonimizer-browserin gebruikBrowser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browserLive toolBeleidsmedewerkers, juristen en iedereen die ad-hoc één document wil anonimiseren
security-posture-toolprototypeEvidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-ketenBlue teams en interventieteams
ai-gebruik-in-beeldin gebruikDraaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query'sLeesbare versieCISO's, FG's en securityteams bij publieke organisaties
hosting-bouwblokkenprototypeReferentiearchitecturen en IaC voor veilige AI/security-hostingInfra- en platformteams bij publieke organisaties
cisochatconceptvCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslistSecurity-professionals in de publieke sector
policy-as-codeconceptBeleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoetCISO's, ISO's en platformteams bij publieke organisaties
applicatiecheckconceptToont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteemOntwerpISO's en CISO's bij publieke organisaties die een kritische applicatie toetsen
procescheckprototypeBIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisatiesCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
publicatiescanin gebruikScant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-premCISO's, ISO's, privacy officers en griffiemedewerkers bij publieke organisaties
iamscanprototypeRead-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbijCISO's, ISO's, beheer- en auditteams bij publieke organisaties
blast-radiusprototypeWat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graafCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
csir-assessment-toolprototypeDe CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaastLive toolCISO's, ISO's, objectbeheerders en projectleiders bij publieke organisaties die tunnels, gemalen, bruggen of sluizen beheren
normenin gebruikDe normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halenLeesbare versieBouwers van instrumenten, en CISO's, ISO's en privacy officers die een norm willen doorzoeken of hergebruiken

Gearchiveerd:grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur:anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).

De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.

Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.

Waarom dit bestaat

Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.

Halen en brengen

Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.

Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.

Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).

Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.

En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.

In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.

Onderliggende infrastructuur

Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:

  • anonimizer-proxy, minimale Cloudflare Worker die de Mistral-API forward't, zodat anonimizer-browser werkt zonder dat eindgebruikers een eigen Mistral-account hoeven aan te maken. Forward-only, geen opslag, geen logging van inhoud. Zie de DPA-template voor de verwerkersrol.

Over dit platform

Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.

Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.


Een initiatief van de publieke sector, voor de publieke sector.

Popular repositories Loading

  1. security-posture-tool security-posture-toolPublic

    Evidence-based security posture langs Defense-in-Depth, met echte dataconnectoren; diepte 2 van de aanvalspaden-keten

    Python 1

  2. publicatiescan publicatiescanPublic

    Vind onbedoeld gepubliceerde persoonsgegevens in je eigen publicatiekanalen: BSN (elfproef), IBAN, NAW en e-mail, in PDF, DOCX, XLSX en PPTX

    Python 1 1

  3. grc-platform grc-platformPublic archive

    GRC-platform voor publieke organisaties: ISMS, PIMS en BCMS in een systeem

    Python

  4. cisochat cisochatPublic

    Chatten met de CISO: zijn gedachtegang over zaken

  5. kennisbank kennisbankPublic

    Werkende kennis uit de publieke sector — security, privacy, continuïteit en alles wat er tussen zit

    HTML

  6. anonimizer-local anonimizer-localPublic

    AI-tool om documenten te anonimiseren voor publicatie in de commons

    Python

Repositories

Showing 10 of 24 repositories

People

This organization has no public members. You must be a member to see who’s a part of this organization.

Top languages

Loading…

Most used topics

Loading…

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Auto-enable theater mode on YouTube\n(function() {\n function tryTheater() {\n var btn = document.querySelector('button[aria-label=\"Theater mode\"], ytd-player #player button[title=\"Theater mode\"]');\n if (btn && !btn.classList.contains('activated')) {\n btn.click();\n }\n }\n \n // Try immediately\n tryTheater();\n \n // Try after navigation (SPA)\n var lastUrl = location.href;\n setInterval(function() {\n if (location.href !== lastUrl) {\n lastUrl = location.href;\n setTimeout(tryTheater, 500);\n }\n }, 1000);\n \n // Also try on player load\n var observer = new MutationObserver(tryTheater);\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "YouTube Theater Mode Default"); } } catch(__e) { console.warn('[Userscript:YouTube Theater Mode Default]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

security-commons-nl

Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.

Dat is de voorkant: alle kennis en tools op één pagina, direct te openen in je browser. Hier op GitHub staat de broncode eronder, voor wie wil meelezen of meebouwen.

Direct aan de slag

Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:

  1. Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
  2. Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
  3. Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
  4. Wat zegt mijn eigen data? De meting, in ontwikkeling in security-posture-tool.

Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.

Alle projecten

ProjectStatusWat is het?Direct openenDoelgroep
kennisbankin gebruikWerkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zitLeesbare versieSecurity-, privacy- en continuïteitsprofessionals
aanvalspadenprototypeEén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudtLive toolCISO's en ISO's bij publieke organisaties
weerbaarheid-gamein gebruikInteractief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maaktLive toolCollege van B&W, directies, bestuurders
anonimizer-localin gebruikAI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memoryCISO's, ISO's en andere power users die regelmatig documenten anonimiseren
anonimizer-browserin gebruikBrowser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browserLive toolBeleidsmedewerkers, juristen en iedereen die ad-hoc één document wil anonimiseren
security-posture-toolprototypeEvidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-ketenBlue teams en interventieteams
ai-gebruik-in-beeldin gebruikDraaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query'sLeesbare versieCISO's, FG's en securityteams bij publieke organisaties
hosting-bouwblokkenprototypeReferentiearchitecturen en IaC voor veilige AI/security-hostingInfra- en platformteams bij publieke organisaties
cisochatconceptvCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslistSecurity-professionals in de publieke sector
policy-as-codeconceptBeleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoetCISO's, ISO's en platformteams bij publieke organisaties
applicatiecheckconceptToont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteemOntwerpISO's en CISO's bij publieke organisaties die een kritische applicatie toetsen
procescheckprototypeBIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisatiesCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
publicatiescanin gebruikScant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-premCISO's, ISO's, privacy officers en griffiemedewerkers bij publieke organisaties
iamscanprototypeRead-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbijCISO's, ISO's, beheer- en auditteams bij publieke organisaties
blast-radiusprototypeWat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graafCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
csir-assessment-toolprototypeDe CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaastLive toolCISO's, ISO's, objectbeheerders en projectleiders bij publieke organisaties die tunnels, gemalen, bruggen of sluizen beheren
normenin gebruikDe normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halenLeesbare versieBouwers van instrumenten, en CISO's, ISO's en privacy officers die een norm willen doorzoeken of hergebruiken

Gearchiveerd:grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur:anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).

De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.

Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.

Waarom dit bestaat

Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.

Halen en brengen

Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.

Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.

Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).

Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.

En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.

In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.

Onderliggende infrastructuur

Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:

  • anonimizer-proxy, minimale Cloudflare Worker die de Mistral-API forward't, zodat anonimizer-browser werkt zonder dat eindgebruikers een eigen Mistral-account hoeven aan te maken. Forward-only, geen opslag, geen logging van inhoud. Zie de DPA-template voor de verwerkersrol.

Over dit platform

Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.

Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.


Een initiatief van de publieke sector, voor de publieke sector.

Popular repositories Loading

  1. security-posture-tool security-posture-toolPublic

    Evidence-based security posture langs Defense-in-Depth, met echte dataconnectoren; diepte 2 van de aanvalspaden-keten

    Python 1

  2. publicatiescan publicatiescanPublic

    Vind onbedoeld gepubliceerde persoonsgegevens in je eigen publicatiekanalen: BSN (elfproef), IBAN, NAW en e-mail, in PDF, DOCX, XLSX en PPTX

    Python 1 1

  3. grc-platform grc-platformPublic archive

    GRC-platform voor publieke organisaties: ISMS, PIMS en BCMS in een systeem

    Python

  4. cisochat cisochatPublic

    Chatten met de CISO: zijn gedachtegang over zaken

  5. kennisbank kennisbankPublic

    Werkende kennis uit de publieke sector — security, privacy, continuïteit en alles wat er tussen zit

    HTML

  6. anonimizer-local anonimizer-localPublic

    AI-tool om documenten te anonimiseren voor publicatie in de commons

    Python

Repositories

Showing 10 of 24 repositories

People

This organization has no public members. You must be a member to see who’s a part of this organization.

Top languages

Loading…

Most used topics

Loading…

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Remove or un-stick sticky/fixed headers that block content\n(function() {\n function unstick() {\n document.querySelectorAll('header, nav, [role=\"banner\"], .header, .navbar, .sticky, .fixed-top, [style*=\"position: fixed\"], [style*=\"position:sticky\"]').forEach(function(el) {\n if (el.style.position === 'fixed' || el.style.position === 'sticky' || \n getComputedStyle(el).position === 'fixed' || getComputedStyle(el).position === 'sticky') {\n el.style.position = 'static';\n el.style.top = 'auto';\n el.style.zIndex = 'auto';\n }\n });\n }\n \n unstick();\n \n var observer = new MutationObserver(unstick);\n observer.observe(document.body, { childList: true, subtree: true, attributes: true, attributeFilter: ['style', 'class'] });\n})();", "Kill Sticky Headers"); } } catch(__e) { console.warn('[Userscript:Kill Sticky Headers]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

security-commons-nl

Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.

Dat is de voorkant: alle kennis en tools op één pagina, direct te openen in je browser. Hier op GitHub staat de broncode eronder, voor wie wil meelezen of meebouwen.

Direct aan de slag

Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:

  1. Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
  2. Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
  3. Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
  4. Wat zegt mijn eigen data? De meting, in ontwikkeling in security-posture-tool.

Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.

Alle projecten

ProjectStatusWat is het?Direct openenDoelgroep
kennisbankin gebruikWerkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zitLeesbare versieSecurity-, privacy- en continuïteitsprofessionals
aanvalspadenprototypeEén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudtLive toolCISO's en ISO's bij publieke organisaties
weerbaarheid-gamein gebruikInteractief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maaktLive toolCollege van B&W, directies, bestuurders
anonimizer-localin gebruikAI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memoryCISO's, ISO's en andere power users die regelmatig documenten anonimiseren
anonimizer-browserin gebruikBrowser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browserLive toolBeleidsmedewerkers, juristen en iedereen die ad-hoc één document wil anonimiseren
security-posture-toolprototypeEvidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-ketenBlue teams en interventieteams
ai-gebruik-in-beeldin gebruikDraaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query'sLeesbare versieCISO's, FG's en securityteams bij publieke organisaties
hosting-bouwblokkenprototypeReferentiearchitecturen en IaC voor veilige AI/security-hostingInfra- en platformteams bij publieke organisaties
cisochatconceptvCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslistSecurity-professionals in de publieke sector
policy-as-codeconceptBeleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoetCISO's, ISO's en platformteams bij publieke organisaties
applicatiecheckconceptToont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteemOntwerpISO's en CISO's bij publieke organisaties die een kritische applicatie toetsen
procescheckprototypeBIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisatiesCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
publicatiescanin gebruikScant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-premCISO's, ISO's, privacy officers en griffiemedewerkers bij publieke organisaties
iamscanprototypeRead-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbijCISO's, ISO's, beheer- en auditteams bij publieke organisaties
blast-radiusprototypeWat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graafCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
csir-assessment-toolprototypeDe CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaastLive toolCISO's, ISO's, objectbeheerders en projectleiders bij publieke organisaties die tunnels, gemalen, bruggen of sluizen beheren
normenin gebruikDe normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halenLeesbare versieBouwers van instrumenten, en CISO's, ISO's en privacy officers die een norm willen doorzoeken of hergebruiken

Gearchiveerd:grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur:anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).

De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.

Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.

Waarom dit bestaat

Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.

Halen en brengen

Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.

Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.

Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).

Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.

En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.

In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.

Onderliggende infrastructuur

Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:

  • anonimizer-proxy, minimale Cloudflare Worker die de Mistral-API forward't, zodat anonimizer-browser werkt zonder dat eindgebruikers een eigen Mistral-account hoeven aan te maken. Forward-only, geen opslag, geen logging van inhoud. Zie de DPA-template voor de verwerkersrol.

Over dit platform

Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.

Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.


Een initiatief van de publieke sector, voor de publieke sector.

Popular repositories Loading

  1. security-posture-tool security-posture-toolPublic

    Evidence-based security posture langs Defense-in-Depth, met echte dataconnectoren; diepte 2 van de aanvalspaden-keten

    Python 1

  2. publicatiescan publicatiescanPublic

    Vind onbedoeld gepubliceerde persoonsgegevens in je eigen publicatiekanalen: BSN (elfproef), IBAN, NAW en e-mail, in PDF, DOCX, XLSX en PPTX

    Python 1 1

  3. grc-platform grc-platformPublic archive

    GRC-platform voor publieke organisaties: ISMS, PIMS en BCMS in een systeem

    Python

  4. cisochat cisochatPublic

    Chatten met de CISO: zijn gedachtegang over zaken

  5. kennisbank kennisbankPublic

    Werkende kennis uit de publieke sector — security, privacy, continuïteit en alles wat er tussen zit

    HTML

  6. anonimizer-local anonimizer-localPublic

    AI-tool om documenten te anonimiseren voor publicatie in de commons

    Python

Repositories

Showing 10 of 24 repositories

People

This organization has no public members. You must be a member to see who’s a part of this organization.

Top languages

Loading…

Most used topics

Loading…

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Universal Dark Mode - works on any site\n(function() {\n var enabled = true;\n \n function applyDarkMode() {\n if (!enabled) return;\n \n // Create style element if it doesn't exist\n var style = document.getElementById('universal-dark-mode-style');\n if (!style) {\n style = document.createElement('style');\n style.id = 'universal-dark-mode-style';\n document.head.appendChild(style);\n }\n \n // Dark mode CSS - inverts colors but preserves images/video\n style.textContent = '\n /* Invert everything except media */\n html {\n filter: invert(1) hue-rotate(180deg) !important;\n background: #1a1a2e !important;\n }\n \n /* Restore images, videos, iframes, canvas */\n img, video, iframe, canvas, svg, picture, [style*=\"background-image\"] {\n filter: invert(1) hue-rotate(180deg) !important;\n }\n \n /* Preserve specific elements that should not be inverted */\n .no-dark-mode, .no-dark-mode *,\n [data-theme=\"light\"], [data-theme=\"light\"],\n .ace_editor, .ace_editor *,\n .CodeMirror, .CodeMirror *,\n .monaco-editor, .monaco-editor *,\n .markdown-body pre, .markdown-body pre *,\n .highlight, .highlight *,\n pre code, pre code * {\n filter: none !important;\n }\n \n /* Fix common UI elements */\n .modal, .popup, .dropdown-menu, .tooltip, .popover {\n filter: invert(1) hue-rotate(180deg) !important;\n background: #2d2d44 !important;\n border-color: #444 !important;\n }\n \n /* Scrollbars */\n ::-webkit-scrollbar { background: #1a1a2e !important; }\n ::-webkit-scrollbar-thumb { background: #444 !important; }\n ::-webkit-scrollbar-thumb:hover { background: #555 !important; }\n \n /* Selection */\n ::selection { background: #4ecdc4 !important; color: #1a1a2e !important; }\n ::-moz-selection { background: #4ecdc4 !important; color: #1a1a2e !important; }\n ';\n }\n \n function removeDarkMode() {\n var style = document.getElementById('universal-dark-mode-style');\n if (style) style.remove();\n }\n \n // Toggle with Alt+Shift+D\n document.addEventListener('keydown', function(e) {\n if (e.altKey && e.shiftKey && e.key === 'D') {\n e.preventDefault();\n enabled = !enabled;\n if (enabled) {\n applyDarkMode();\n console.log('[Universal Dark Mode] Enabled');\n } else {\n removeDarkMode();\n console.log('[Universal Dark Mode] Disabled');\n }\n }\n });\n \n // Apply on load\n applyDarkMode();\n \n // Re-apply on dynamic content\n var observer = new MutationObserver(function(mutations) {\n if (enabled && !document.getElementById('universal-dark-mode-style')) {\n applyDarkMode();\n }\n });\n observer.observe(document.head, { childList: true });\n \n console.log('[Universal Dark Mode] Loaded - Press Alt+Shift+D to toggle');\n})();", "Universal Dark Mode"); } } catch(__e) { console.warn('[Userscript:Universal Dark Mode]', __e); } })(); })();
Skip to content

security-commons-nl

Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.

Dat is de voorkant: alle kennis en tools op één pagina, direct te openen in je browser. Hier op GitHub staat de broncode eronder, voor wie wil meelezen of meebouwen.

Direct aan de slag

Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:

  1. Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
  2. Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
  3. Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
  4. Wat zegt mijn eigen data? De meting, in ontwikkeling in security-posture-tool.

Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.

Alle projecten

ProjectStatusWat is het?Direct openenDoelgroep
kennisbankin gebruikWerkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zitLeesbare versieSecurity-, privacy- en continuïteitsprofessionals
aanvalspadenprototypeEén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudtLive toolCISO's en ISO's bij publieke organisaties
weerbaarheid-gamein gebruikInteractief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maaktLive toolCollege van B&W, directies, bestuurders
anonimizer-localin gebruikAI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memoryCISO's, ISO's en andere power users die regelmatig documenten anonimiseren
anonimizer-browserin gebruikBrowser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browserLive toolBeleidsmedewerkers, juristen en iedereen die ad-hoc één document wil anonimiseren
security-posture-toolprototypeEvidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-ketenBlue teams en interventieteams
ai-gebruik-in-beeldin gebruikDraaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query'sLeesbare versieCISO's, FG's en securityteams bij publieke organisaties
hosting-bouwblokkenprototypeReferentiearchitecturen en IaC voor veilige AI/security-hostingInfra- en platformteams bij publieke organisaties
cisochatconceptvCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslistSecurity-professionals in de publieke sector
policy-as-codeconceptBeleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoetCISO's, ISO's en platformteams bij publieke organisaties
applicatiecheckconceptToont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteemOntwerpISO's en CISO's bij publieke organisaties die een kritische applicatie toetsen
procescheckprototypeBIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisatiesCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
publicatiescanin gebruikScant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-premCISO's, ISO's, privacy officers en griffiemedewerkers bij publieke organisaties
iamscanprototypeRead-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbijCISO's, ISO's, beheer- en auditteams bij publieke organisaties
blast-radiusprototypeWat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graafCISO's, ISO's en continuïteitsprofessionals bij publieke organisaties
csir-assessment-toolprototypeDe CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaastLive toolCISO's, ISO's, objectbeheerders en projectleiders bij publieke organisaties die tunnels, gemalen, bruggen of sluizen beheren
normenin gebruikDe normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halenLeesbare versieBouwers van instrumenten, en CISO's, ISO's en privacy officers die een norm willen doorzoeken of hergebruiken

Gearchiveerd:grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur:anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).

De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.

Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.

Waarom dit bestaat

Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.

Halen en brengen

Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.

Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.

Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).

Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.

En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.

In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.

Onderliggende infrastructuur

Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:

  • anonimizer-proxy, minimale Cloudflare Worker die de Mistral-API forward't, zodat anonimizer-browser werkt zonder dat eindgebruikers een eigen Mistral-account hoeven aan te maken. Forward-only, geen opslag, geen logging van inhoud. Zie de DPA-template voor de verwerkersrol.

Over dit platform

Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.

Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.


Een initiatief van de publieke sector, voor de publieke sector.

Popular repositories Loading

  1. security-posture-tool security-posture-toolPublic

    Evidence-based security posture langs Defense-in-Depth, met echte dataconnectoren; diepte 2 van de aanvalspaden-keten

    Python 1

  2. publicatiescan publicatiescanPublic

    Vind onbedoeld gepubliceerde persoonsgegevens in je eigen publicatiekanalen: BSN (elfproef), IBAN, NAW en e-mail, in PDF, DOCX, XLSX en PPTX

    Python 1 1

  3. grc-platform grc-platformPublic archive

    GRC-platform voor publieke organisaties: ISMS, PIMS en BCMS in een systeem

    Python

  4. cisochat cisochatPublic

    Chatten met de CISO: zijn gedachtegang over zaken

  5. kennisbank kennisbankPublic

    Werkende kennis uit de publieke sector — security, privacy, continuïteit en alles wat er tussen zit

    HTML

  6. anonimizer-local anonimizer-localPublic

    AI-tool om documenten te anonimiseren voor publicatie in de commons

    Python

Repositories

Showing 10 of 24 repositories

People

This organization has no public members. You must be a member to see who’s a part of this organization.

Top languages

Loading…

Most used topics

Loading…