Disclaimer en uitgangspunten
Juridische en ethische uitgangspunten
De GemeenteRadar-suite (de radar, het nieuws en de soevereiniteitscheck) werkt volgens een aantal vaste uitgangspunten. Deze begrenzen bewust wat de suite wel en niet doet:
- Alleen openbare bronnen. De radar gebruikt informatie die openbaar beschikbaar is gesteld: advisories van overheden en CERT's, leveranciers, vakmedia, onderzoekers en openbare feeds. Daaronder vallen ook openbare trackers van ransomware-leksites (zoals ransomware.live), die claims van ransomwaregroepen verzamelen. De radar bezoekt die leksites zelf niet. Uit zulke trackers tonen we publiek alleen geaggregeerde informatie: groep, sector, land en datum. Namen van getroffen organisaties staan alleen in de afgeschermde werkruimte, en pas nadat minstens twee onafhankelijke bronnen het incident bevestigen.
- Geen gestolen of gelekte data. De radar downloadt, bekijkt en verwerkt geen gestolen of gelekte datasets. Hij infiltreert geen afgeschermde criminele omgevingen, zoals fora of marktplaatsen op het darkweb.
- Passieve soevereiniteitscheck, alleen op verzoek. Vraagt een gebruiker
een check aan voor een domein, dan haalt de suite in beperkte omvang
openbaar toegankelijke gegevens van dat domein op: DNS-records,
certificaten uit certificaattransparantielogs, registratiegegevens (RDAP),
hostinginformatie over de IP-adressen en openbare webpagina's (de
homepage en daarop gelinkte pagina's, zoals de privacyverklaring en de
subverwerkerslijst). Dat gebeurt met een herkenbare User-Agent met
contactlink, en pagina's die
robots.txtuitsluit worden niet opgehaald. Leveranciersprofielen worden pas publiek na redactionele beoordeling. Er worden geen poortscans, kwetsbaarheidsscans, inlogpogingen of penetratietests uitgevoerd. De check benadert geen interne of private netwerkadressen. - Geautomatiseerde uitslagen, met correctiemogelijkheid. De uitslag van de soevereiniteitscheck komt automatisch tot stand uit openbare signalen. Hij kan onvolledig of onjuist zijn en is geen oordeel over de betrouwbaarheid van een leverancier. Een betrokken organisatie kan een correctie aanvragen. We beoordelen die volgens hoor en wederhoor en passen de uitslag zo nodig aan.
- Geen exploitinstructies. De radar beschrijft of een kwetsbaarheid wordt misbruikt, maar publiceert geen werkende exploitcode of stapsgewijze instructies om een kwetsbaarheid te misbruiken.
- Geen publicatie van gevoelige persoonsgegevens. De radar publiceert geen bijzondere of anderszins gevoelige persoonsgegevens. Waar bronnen zulke gegevens bevatten, worden die niet overgenomen.
- Geen verwerking van vertrouwelijke gemeentelijke gegevens in de publieke radar. De publieke laag bevat uitsluitend openbare, geanonimiseerde informatie.
- Defensieve toepassing. De radar is uitsluitend bedoeld om de verdedigende kant van cyberveiligheid te ondersteunen — het beoordelen, prioriteren en opvolgen van dreigingen, kwetsbaarheden en datalekken. Elke offensieve toepassing valt buiten het doel van de radar.
Wie informatie van de radar hergebruikt, respecteert de gebruiksvoorwaarden en licenties van de oorspronkelijke bronnen.
Algemene disclaimer
CyberRadar Gemeenten is een hulpmiddel dat openbare cyberdreigingsinformatie en dataleksignalen bundelt en duidt. De radar wordt met zorg samengesteld, maar:
- de informatie kan onvolledig, verouderd of onjuist zijn;
- de prioritering, gemeentelijke relevantie en workflowstand zijn algemene inschattingen en geen advies voor een specifieke gemeente;
- de radar is geen officieel overheidsproduct en vervangt de adviezen van het Nationaal Cyber Security Centrum (NCSC), de Informatiebeveiligingsdienst voor gemeenten (IBD) of andere bevoegde instanties niet;
- de radar vervangt niet de eigen risicoanalyse en besluitvorming van een gemeente.
Aan de informatie op de radar kunnen geen rechten worden ontleend. Beslissingen die uitsluitend op de radar worden gebaseerd, blijven de verantwoordelijkheid van de gebruiker. Raadpleeg voor formele besluitvorming altijd de oorspronkelijke bron.
Disclaimer datalekken en privacy
De radar toont publieke dataleksignalen en een voorzichtige privacy-impactduiding per casus. Voor die laag gelden enkele extra uitgangspunten — bewust juridisch voorzichtig en in lijn met de guidance van de Autoriteit Persoonsgegevens:
- Alleen publieke dataleksignalen. De radar bevat uitsluitend meldingen die openbaar zijn gemaakt door media, betrokken organisaties, beveiligingsonderzoekers of toezichthouders. Meldingen die alleen bij de Autoriteit Persoonsgegevens of de betrokken organisatie bekend zijn, ontbreken hier per definitie. De lijst is dus niet volledig.
- Indicatie, geen vaststelling. De privacy-impactduiding — persoonsgegevens-impact, mogelijke betrokkenen, risico voor rechten en vrijheden, meldplichtindicatie — is een indicatie op basis van openbare signalen, geen vaststelling en geen juridische conclusie.
- Geen juridisch advies. De radar geeft géén juridisch advies. De juridische beoordeling van een datalek — inclusief de vraag of een melding aan de Autoriteit Persoonsgegevens of aan betrokkenen verplicht is — is een verantwoordelijkheid van de betrokken organisatie zelf, in samenspraak met haar Functionaris Gegevensbescherming en zo nodig haar juridische adviseur.
- Meldplicht altijd zelf beoordelen. De
meldplichtindicatieop een casus is een hulpmiddel om de eigen beoordeling te starten, geen besluit. De Algemene verordening gegevensbescherming (AVG) en de guidance van de Autoriteit Persoonsgegevens vormen het kader; de eigen organisatie blijft eindverantwoordelijk. - AP-guidance als kader. De radar gebruikt de openbare guidance van de Autoriteit Persoonsgegevens als referentiekader voor de duiding van persoonsgegevensimpact en meldplicht. De duiding vervangt deze guidance niet — bij twijfel is de officiële AP-publicatie leidend.
- Voorzichtige taal. De radar gebruikt bewust formuleringen als "mogelijk", "lijkt", "indicatie", "indien" — geen stelligheid waar die niet door de openbare bronnen wordt gedragen.
Bronbetrouwbaarheid
De radar werkt met verschillende soorten bronnen, elk met een eigen gewicht in de zekerheidsinschatting:
| Niveau | Wat dit betekent |
|---|---|
| Officieel bevestigd | Onafhankelijk geverifieerd door een bevoegde autoriteit (NCSC, CISA, AP, …). |
| Gerenommeerde securitybron | Gevestigde securityleverancier of internationaal CERT. |
| Publiek nieuwssignaal | Gevestigd vakmedium of nationaal nieuwsmedium. |
| Community / OSINT | Open onderzoek, securityblog of community-bevinding. |
| Handmatige review | Beheerder heeft het signaal beoordeeld en (her)geclassificeerd. |
Lagere niveaus van bronbetrouwbaarheid leiden tot een lagere zekerheidsinschatting van de casus en — bij privacy-duiding — tot een expliciete onzekerheidsvermelding ("onbekend"). De volledige uitwerking staat in de methodiek.
Aansprakelijkheid
De radar wordt aangeboden "as is". De makers en beheerders aanvaarden geen aansprakelijkheid voor schade die voortvloeit uit het gebruik van of het vertrouwen op de informatie op de radar. Gebruikers blijven zelf verantwoordelijk voor hun risicobeoordeling, hun beleidskeuzes en de naleving van wettelijke verplichtingen.
Onjuiste of schadelijke vermelding
Een onjuistheid gevonden of een bron aan te dragen? Meldingen zijn welkom — zie de veelgestelde vragen en het feedbackformulier. Staat uw organisatie ten onrechte of op een schadelijke manier op de radar of in de soevereiniteitscheck? Meld het via het feedbackformulier of de correctieprocedure bij de scanuitslag. We beoordelen de melding zo snel mogelijk en halen de vermelding zo nodig weg of passen hem aan.
Hoe de suite met persoonsgegevens omgaat, staat in de privacyverklaring. Een beveiligingsprobleem meldt u via ons beleid voor het melden van kwetsbaarheden.