Open kennis en tooling voor digitale weerbaarheid, gemaakt door en voor publieke organisaties. Gratis, open source, van ons allemaal.
Dat is de voorkant: alle kennis en tools op één pagina, direct te openen in je browser. Hier op GitHub staat de broncode eronder, voor wie wil meelezen of meebouwen.
Voor CISO's, ISO's en bestuurders bij gemeenten, provincies, waterschappen en uitvoeringsorganisaties. Alles hieronder werkt vandaag, in je browser, zonder account en zonder factuur. De kern is een keten van vier vragen rond de achttien aanvalspaden van de publieke sector:
- Hoe sta ik ervoor? De zelfcheck: een uur, alleen te doen, achttien paden en drie acties voor morgen.
- Hoe pak ik het aan? Per barriere een handleiding in de kennisbank, met de alternatieven ernaast, en een uitnodiging waar er nog geen is.
- Wat toon ik hiermee aan? De normverankering: BIO 2.0, ISO 27001, NIST CSF 2.0, het Wpg-kader en de AVG, en waar de zelfcheck ophoudt.
- Wat zegt mijn eigen data? De meting, in ontwikkeling in
security-posture-tool.
Begin bij de kennisbank als je iets zoekt om te lezen of te hergebruiken, en bij de weerbaarheidsgame als je het gesprek met bestuurders voert.
| Project | Status | Wat is het? | Direct openen | Doelgroep |
|---|---|---|---|---|
| kennisbank | in gebruik | Werkende kennis uit de publieke sector, security, privacy, continuïteit en alles wat er tussen zit | Leesbare versie | Security-, privacy- en continuïteitsprofessionals |
| aanvalspaden | prototype | Eén instrument rond vier vragen: zelfcheck (een uur, welke aanvalspaden staan open), risicoanalyse (met de lijn, kroonjuwelen en bewijs, risicolijst met eigenaar) en meting; één bron voor de aanvalspaden van de publieke sector. Met de normverankering en de handleidingen per barriere erbij: welke maatregel uit BIO 2.0, ISO 27001 en het Wpg-toetsingskader wordt aantoonbaar met dat bewijs, en waar de zelfcheck ophoudt | Live tool | CISO's en ISO's bij publieke organisaties |
| weerbaarheid-game | in gebruik | Interactief bestuursdashboard dat de digitale kwetsbaarheid van een organisatie zichtbaar maakt | Live tool | College van B&W, directies, bestuurders |
| anonimizer-local | in gebruik | AI-tool om gevoelige gegevens uit documenten te verwijderen, CLI voor batchverwerking en hergebruik van memory | CISO's, ISO's en andere power users die regelmatig documenten anonimiseren | |
| anonimizer-browser | in gebruik | Browser-versie van de anonimizer: geen installatie nodig, alles draait in je eigen browser | Live tool | Beleidsmedewerkers, juristen en iedereen die ad-hoc één document wil anonimiseren |
| security-posture-tool | prototype | Evidence-based security posture langs Defense-in-Depth, diepte 2 (meting) van de aanvalspaden-keten | Blue teams en interventieteams | |
| ai-gebruik-in-beeld | in gebruik | Draaiboek om AI-gebruik in de organisatie feitelijk te meten (CISO + FG): meetregimes, bronnen met bewijslast, run-log, plus 15 KQL-query's | Leesbare versie | CISO's, FG's en securityteams bij publieke organisaties |
| hosting-bouwblokken | prototype | Referentiearchitecturen en IaC voor veilige AI/security-hosting | Infra- en platformteams bij publieke organisaties | |
| cisochat | concept | vCISO-dirigent: een AI die redeneert als een CISO (langs NIST CSF), adviseert en open-source security-tooling orkestreert, inclusief beleidsondersteuning, mens beslist | Security-professionals in de publieke sector | |
| policy-as-code | concept | Beleid en normen (BIO 2.0, ISO 27001, AVG) als uitvoerbare, toetsbare regels in plaats van alleen tekst, automatisch controleren of de praktijk aan de norm voldoet | CISO's, ISO's en platformteams bij publieke organisaties | |
| applicatiecheck | concept | Toont uit de applicatie zelf aan wat de BIO2 van een kritische applicatie vraagt: configuratie-export en logsample deterministisch getoetst, AI alleen voor het lezen van bewijs, mens beslist. Eerste toepassing: een zaaksysteem | Ontwerp | ISO's en CISO's bij publieke organisaties die een kritische applicatie toetsen |
| procescheck | prototype | BIA- en procescontinuïteitstool voor informatiebeveiliging bij publieke organisaties | CISO's, ISO's en continuïteitsprofessionals bij publieke organisaties | |
| publicatiescan | in gebruik | Scant je eigen openbare publicaties (bekendmakingen inclusief bijlagen, raadsinformatie, terinzageleggingen, website) op onbedoeld gepubliceerde persoonsgegevens. Deterministische detectie via elfproef en mod-97; OCR optioneel en on-prem | CISO's, ISO's, privacy officers en griffiemedewerkers bij publieke organisaties | |
| iamscan | prototype | Read-only analyse van je Linux-servers: wie kan waar root worden, uit passwd, sudoers en SSH-sleutels. Deterministisch, elke bevinding met de configregel erbij | CISO's, ISO's, beheer- en auditteams bij publieke organisaties | |
| blast-radius | prototype | Wat valt om als een component uitvalt: leest een CI-landschapsexport en rekent de keten door naar applicaties en processen, met interactieve graaf | CISO's, ISO's en continuïteitsprofessionals bij publieke organisaties | |
| csir-assessment-tool | prototype | De CSIR (Cybersecurity Implementatierichtlijn Objecten) toegepast op één object met industriële automatisering, in drie stappen: classificeer het object langs zes gevolgcriteria, bepaal welke van de 127 controls en 268 maatregelen op dat weerstandsniveau gelden, en werk ze uit tot een dossier met bewijs en onderbouwde afwijkingen. Eisteksten woordelijk uit de richtlijn, dus bruikbaar als eisenbron bij aanbesteding en contract. Rekent in je eigen browser; het Excel-werkboek staat als download ernaast | Live tool | CISO's, ISO's, objectbeheerders en projectleiders bij publieke organisaties die tunnels, gemalen, bruggen of sluizen beheren |
| normen | in gebruik | De normbronnen als dataset: BIO 2.0 (148 overheidsmaatregelen met tekst en risico), NIST CSF 2.0, het Wpg-toetsingskader en de AVG, elk als één JSON in één schema met herkomst en vingerafdruk. Zonder ISO-tekst. De aanvalspaden en applicatiecheck lezen hieruit; wie een norm in een tool wil laden, hoeft hem niet meer uit een PDF te halen | Leesbare versie | Bouwers van instrumenten, en CISO's, ISO's en privacy officers die een norm willen doorzoeken of hergebruiken |
Gearchiveerd:grc-platform (ISMS/PIMS/BCMS-applicatie; de commons levert sinds 02-09-2026 alleen instrumenten en scripts, zie het besluitenlog) en anonimizer-web (Flask-UI, vervangen door anonimizer-browser) en beleid-assistent (opgegaan in cisochat als capability beleidsondersteuning) en security-shop (catalogus van patronen, opgegaan in de kennisbank als handleidingen per barriere). Onderliggende infrastructuur:anonimizer-proxy (Cloudflare Worker die de Mistral-API forwardt voor anonimizer-browser, zodat een gebruiker geen eigen API-sleutel nodig heeft) en security-commons-nl.github.io (de site-build en de voorpagina) en .github (het redactiestatuut, de principes, de architectuur en deze projectentabel).
De statuslabels volgen de criteria in het redactiestatuut (B8): in gebruik draait echt en heeft groene tests of CI · prototype werkt, zonder belofte · concept is ontwerp of plan zonder werkende code · gearchiveerd wordt niet meer onderhouden.
Tooling van anderen. Open tools en kennisbanken van buiten de commons die we bruikbaar vinden, met per bron wat het is, wanneer je het inzet en welke wegingen erbij horen: Externe referenties: security-tooling en kennisbanken in de kennisbank.
Publieke organisaties werken voor informatiebeveiliging, privacy en continuiteit intensief samen met marktpartijen. Dat is waardevol, maar wie de inrichting van zijn governance aan de markt overlaat, geeft de regie uit handen. Daarom bouwen we samen: een organisatie die het wiel opnieuw uitvindt is kwetsbaar, tien die kennis en tooling delen vormen een beweging. Publiek geld betekent publieke code. AI is een middel, nooit een doel, en altijd controleerbaar. De volledige principes staan in PRINCIPLES.md.
Niet alles staat hier omdat wij het weten. Sommige dingen zoeken we nog, en die staan er ook.
Loop je ergens tegenaan? Leg je vraag neer in Discussions, categorie Hulpvraag uit de praktijk. Geen theoretische vraag maar een echte: wat heb je geprobeerd, waar loop je vast, en wat zoek je precies. Een voorbeeld dat werkt is meer waard dan tien pagina's beleid.
Je hoeft daar je naam niet bij te zetten. Een schuilnaam is prima en je hoeft niet te zeggen voor welke organisatie je werkt. Dat is geen uitzondering maar de regel: een hulpvraag in dit vak is ook een uitspraak over wat je zelf nog niet op orde hebt, en die drempel hoort niet bij jou te liggen (statuut A11).
Heb je iets dat werkt? Deel het, ook als het half af is of alleen een werkafspraak op een A4. Anonimiseren doen we samen, daar hebben we gereedschap voor. Zie CONTRIBUTING.md voor hoe dat gaat, ook zonder GitHub-account of Git-ervaring.
En verder: dit is geen verkooppraatje, er is niets te kopen. Begin met kijken, draai het lokaal, geef feedback of bouw mee.
In voorbereiding, als richting en niet als toezegging: websitecompliance, digitale soevereiniteit, code-repoveiligheid en aanvalsoppervlak (OSINT). Een tool verschijnt hierboven in de lijst zodra hij werkt; tot die tijd bestaat hij niet.
Eén repo bevat geen op zichzelf staand product, maar maakt een ander wel mogelijk:
- anonimizer-proxy, minimale Cloudflare Worker die de Mistral-API forward't, zodat anonimizer-browser werkt zonder dat eindgebruikers een eigen Mistral-account hoeven aan te maken. Forward-only, geen opslag, geen logging van inhoud. Zie de DPA-template voor de verwerkersrol.
Hoe het geheel in elkaar zit, welke repositories er zijn en hoe ze samenhangen, staat in ARCHITECTUUR.md.
Deze community staat momenteel op GitHub. Op termijn zullen we overstappen naar een EU-gebaseerd alternatief (zoals Codeberg), in lijn met onze principes van digitale soevereiniteit.
Een initiatief van de publieke sector, voor de publieke sector.