Kwetsbaarheid melden (Coordinated Vulnerability Disclosure)
Versie 1.0, 27 september 2026
We vinden de veiligheid van de GemeenteRadar-suite belangrijk. Toch kan er een zwakke plek in zitten. Heb je er een gevonden? Meld het ons dan, zodat we het zo snel mogelijk kunnen oplossen. We werken daarbij volgens de Leidraad Coordinated Vulnerability Disclosure van het Nationaal Cyber Security Centrum.
- Verantwoordelijke organisatie: [nog in te vullen]
- Meldadres: [nog in te vullen]
- Machineleesbaar: /.well-known/security.txt
Wat valt binnen dit beleid?
- De website en de API op gemeenteradar.aegiscore.nl: de publieke radar, het nieuws, de soevereiniteitscheck, accounts, de werkruimte en het beheer.
Niet binnen dit beleid vallen:
- systemen van derden, zoals de hostingprovider, de externe bronnen waaruit de radar informatie haalt, en de websites van leveranciers die met de soevereiniteitscheck zijn gescand. Meld een kwetsbaarheid daarin bij die partij zelf of bij het NCSC;
- meldingen zonder aantoonbaar beveiligingsrisico, zoals het ontbreken van een beveiligingsheader zonder concreet misbruikscenario, versie-informatie in headers, SPF/DMARC-instellingen of clickjacking op pagina's zonder acties;
- inhoudelijke fouten of een betwiste scanuitslag. Gebruik daarvoor het feedbackformulier of de correctieprocedure bij de soevereiniteitscheck.
Hoe meld je?
Mail je bevindingen naar [nog in te vullen]. Zet geen gevoelige gegevens die je hebt gezien in de mail; beschrijf alleen dat je erbij kon. Geef in je melding in ieder geval:
- welke kwetsbaarheid het is en waar hij zit (URL, endpoint, parameter);
- de stappen om hem na te bootsen, en zo nodig een proof of concept;
- wanneer je de kwetsbaarheid hebt gevonden;
- hoe we je kunnen bereiken. Anoniem of onder pseudoniem melden mag ook.
Wat vragen we van jou?
- Meld de kwetsbaarheid zo snel mogelijk nadat je hem hebt gevonden.
- Maak niet meer misbruik dan nodig is om de kwetsbaarheid aan te tonen. Download, kopieer, wijzig of verwijder geen gegevens. Kun je bij persoonsgegevens, stop dan en meld het.
- Plaats geen malware en laat geen achterdeurtjes achter.
- Voer geen aanvallen uit die de dienst verstoren of overbelasten (DoS), gebruik geen brute force en test niet met geautomatiseerde scanners op grote schaal.
- Gebruik geen social engineering, phishing of fysieke toegang, en val geen medewerkers of gebruikers aan.
- Gebruik de soevereiniteitscheck niet om systemen van anderen aan te vallen.
- Deel de kwetsbaarheid met niemand anders totdat hij is opgelost of we samen een publicatiemoment hebben afgesproken.
Wat beloven wij?
- We bevestigen je melding binnen 3 werkdagen.
- Binnen 10 werkdagen krijg je onze beoordeling, met een inschatting van de ernst en een verwachte datum voor de oplossing.
- We lossen de kwetsbaarheid zo snel mogelijk op. Uitgangspunt is binnen 60 dagen; ernstige kwetsbaarheden pakken we met voorrang aan. We houden je op de hoogte van de voortgang.
- Heb je je aan de regels hierboven gehouden, dan doen we geen aangifte en stappen we niet naar de rechter voor de melding of het onderzoek dat daarvoor nodig was. Het Openbaar Ministerie kan zelf besluiten te vervolgen; dat hebben wij niet in de hand.
- We behandelen je melding vertrouwelijk en geven je persoonsgegevens niet zonder toestemming aan derden, tenzij de wet ons daartoe verplicht.
- We spreken samen af of en wanneer de kwetsbaarheid openbaar wordt gemaakt. Als je wilt, noemen we je daarbij als ontdekker.
- We hebben geen bug bounty. We kunnen een bijzondere melding wel belonen met een blijk van waardering, maar daar heb je geen recht op.
Ga je met je melding liever naar een onafhankelijke partij? Dan kun je ook het NCSC inschakelen.