Versie: 1.1
Laatst bijgewerkt: 16 augustus 2026
1. Inleiding
De veiligheid van BPV-boekje.nl is belangrijk voor studenten, medewerkers, BPV-bedrijven en andere gebruikers. Ondanks de zorg die aan de beveiliging van de website wordt besteed, kan er een kwetsbaarheid aanwezig zijn.
Heb je een beveiligingsprobleem of kwetsbaarheid gevonden? Meld dit dan zo snel mogelijk en vertrouwelijk. Met dit Responsible Disclosure-beleid, ook wel Coordinated Vulnerability Disclosure-beleid genoemd, leggen wij uit hoe je onderzoek mag doen, hoe je een kwetsbaarheid meldt en wat je van ons mag verwachten.
BPV-boekje.nl is een website van de ICT-opleiding van Stichting Regionaal Opleidingen Centrum Aventus. Beveiligings- en privacy-incidenten kunnen daarom, afhankelijk van hun aard, worden doorgezet naar de CISO, de Functionaris Gegevensbescherming of andere verantwoordelijke medewerkers van Aventus.
2. Toepassingsgebied
Dit beleid geldt voor:
- de website bpv-boekje.nl;
- alle subdomeinen van bpv-boekje.nl;
- publiek bereikbare API-endpoints die bij bpv-boekje.nl horen;
- formulieren, Gutenberg-blocks en WordPress-plugins die specifiek voor bpv-boekje.nl zijn ontwikkeld;
- functionaliteit die zonder inloggen bereikbaar is;
- functionaliteit die na inloggen bereikbaar is;
- verschillende gebruikersrollen en autorisatieniveaus binnen bpv-boekje.nl.
Een kwetsbaarheid mag dus zowel betrekking hebben op een niet-ingelogde bezoeker als op een ingelogde student, docent, beheerder of andere gebruiker.
Andere websites, netwerken, accounts en systemen van Aventus vallen niet automatisch binnen de reikwijdte van dit beleid. Test deze systemen alleen wanneer hiervoor afzonderlijk en uitdrukkelijk toestemming is gegeven.
Systemen of diensten van externe leveranciers vallen eveneens buiten de reikwijdte, tenzij duidelijk is aangegeven dat bpv-boekje.nl verantwoordelijk is voor het betreffende systeem.
3. Een kwetsbaarheid melden
Stuur de melding naar:
Maarten van de Kamp
E-mail: m.vandekamp@aventus.nl
Gebruik als onderwerp:
Responsible Disclosure bpv-boekje.nl – [korte omschrijving]
Vraag in de melding om deze door te zetten naar de beheerder van BPV-boekje.nl en, wanneer nodig, naar de CISO van Aventus.
Wanneer de kwetsbaarheid betrekking heeft op persoonsgegevens, een mogelijk datalek of de privacy van studenten, medewerkers of andere betrokkenen, kan daarnaast contact worden opgenomen met:
Functionaris Gegevensbescherming Aventus
E-mail: privacy@aventus.nl
Voor telefonische escalatie naar de CISO kan contact worden opgenomen met de receptie van Aventus via 088 283 68 87.
Stuur geen wachtwoorden, toegangstokens, volledige databases, grote hoeveelheden persoonsgegevens of andere zeer gevoelige informatie via gewone e-mail. Vermeld dat dergelijk bewijsmateriaal beschikbaar is en spreek eerst een veilige overdrachtsmethode af.
4. Verplichte Proof of Concept
Iedere melding moet een reproduceerbare Proof of Concept bevatten. Dit geldt voor kwetsbaarheden die zonder inloggen én voor kwetsbaarheden die na inloggen zijn gevonden.
De Proof of Concept bevat ten minste:
- een duidelijke omschrijving van de kwetsbaarheid;
- de URL, API-route, plugin of functionaliteit waarin het probleem voorkomt;
- de datum en het tijdstip waarop de kwetsbaarheid is vastgesteld;
- de gebruikte browser, software, gebruikersrol en relevante configuratie;
- een stapsgewijze beschrijving waarmee het probleem kan worden gereproduceerd;
- het verwachte gedrag;
- het daadwerkelijk waargenomen gedrag;
- een beschrijving van de mogelijke gevolgen;
- geanonimiseerde schermafbeeldingen, logregels of voorbeeldrequests wanneer die nodig zijn;
- eventuele voorbeeldcode die uitsluitend het bestaan van de kwetsbaarheid aantoont;
- contactgegevens waarop de melder bereikbaar is.
Bij een kwetsbaarheid waarvoor moet worden ingelogd, moet worden aangegeven:
- met welke gebruikersrol de kwetsbaarheid is gevonden;
- of een eigen account of een testaccount is gebruikt;
- welke autorisatie de gebruiker volgens de normale werking zou moeten hebben;
- welke ongeoorloofde toegang of handeling mogelijk bleek.
Een melding zonder voldoende reproduceerbare Proof of Concept kan niet volledig worden onderzocht. De termijn van zeven werkdagen begint daarom pas nadat een complete en reproduceerbare melding is ontvangen.
5. Regels voor beveiligingsonderzoek
Wij vragen je om:
- alleen onderzoek te doen voor zover dat nodig is om de kwetsbaarheid vast te stellen;
- bij voorkeur een eigen account, eigen testgegevens of een beschikbaar gesteld testaccount te gebruiken;
- niet meer gegevens te bekijken dan strikt noodzakelijk is;
- persoonsgegevens onmiddellijk te anonimiseren in de melding;
- geen gegevens te wijzigen, verwijderen, downloaden of openbaar te maken;
- geen blijvende toegang tot het systeem te creëren;
- geen achterdeuren, accounts, beheerdersrechten of toegangstokens achter te laten;
- geen malware, ransomware, cryptominers of vergelijkbare programmatuur te plaatsen;
- geen andere gebruikers te benaderen of bij het onderzoek te betrekken;
- geen wachtwoorden of toegangscodes van anderen te gebruiken;
- de kwetsbaarheid niet met derden te delen voordat deze is opgelost;
- alle tijdens het onderzoek verkregen vertrouwelijke gegevens na afhandeling veilig te verwijderen;
- onmiddellijk te stoppen wanneer onverwacht toegang wordt verkregen tot gevoelige gegevens of systemen;
- een logboek bij te houden van de uitgevoerde onderzoekshandelingen.
Wanneer een minimale hoeveelheid bewijs nodig is, gebruik dan bij voorkeur fictieve gegevens of één geanonimiseerd voorbeeld. Het verzamelen van een volledige tabel, database, documentenverzameling of lijst met gebruikers is nooit nodig om een kwetsbaarheid aan te tonen.
6. Niet toegestane onderzoeksmethoden
De volgende onderzoeksmethoden zijn niet toegestaan:
- denial-of-service- of distributed-denial-of-serviceaanvallen;
- het bewust veroorzaken van overbelasting of uitval;
- grootschalige of agressieve geautomatiseerde scans;
- brute-forceaanvallen op wachtwoorden, tokens of accounts;
- password spraying of credential stuffing;
- phishing en andere vormen van social engineering;
- het benaderen of misleiden van studenten, medewerkers of leveranciers;
- fysieke aanvallen op gebouwen, apparatuur of medewerkers;
- het plaatsen of uitvoeren van malware;
- het kopiëren, wijzigen of verwijderen van persoonsgegevens;
- het downloaden van meer gegevens dan nodig is voor één minimaal bewijs;
- het aanpassen van cijfers, beoordelingen, logboeken, planningen, reviews of andere onderwijsgegevens;
- het uitvoeren van transacties of inzendingen namens andere gebruikers;
- het testen van systemen van Aventus of externe leveranciers die buiten de vastgestelde scope vallen;
- het openbaar maken of verkopen van de kwetsbaarheid voordat hierover afspraken zijn gemaakt.
7. Wat wij na een melding doen
Na ontvangst van een complete melding:
- sturen wij zo snel mogelijk een ontvangstbevestiging;
- controleren wij of de Proof of Concept reproduceerbaar is;
- bepalen wij de ernst en mogelijke impact van de kwetsbaarheid;
- nemen wij zo nodig contact op voor aanvullende informatie;
- schakelen wij de beheerder, leverancier, CISO of Functionaris Gegevensbescherming van Aventus in;
- nemen wij passende tijdelijke en definitieve maatregelen;
- informeren wij de melder over de afhandeling.
Wanneer sprake kan zijn van een datalek, wordt de melding tevens beoordeeld volgens de geldende privacy- en datalekprocedures van Aventus.
8. Termijn van zeven werkdagen
BPV-boekje.nl en Aventus krijgen zeven werkdagen om de gemelde kwetsbaarheid op te lossen.
Deze termijn begint op de eerste werkdag nadat:
- een complete melding is ontvangen;
- een reproduceerbare Proof of Concept beschikbaar is;
- de getroffen functionaliteit voldoende duidelijk is geïdentificeerd.
Onder werkdagen verstaan wij maandag tot en met vrijdag, met uitzondering van algemeen erkende Nederlandse feestdagen.
Binnen deze zeven werkdagen wordt de kwetsbaarheid:
- definitief verholpen; of
- technisch afgeschermd met een effectieve tijdelijke maatregel wanneer een definitieve oplossing afhankelijk is van een externe leverancier.
De melder publiceert, deelt of gebruikt de kwetsbaarheid gedurende deze periode niet buiten de overeengekomen afhandeling.
Als het probleem eerder is opgelost, laten wij dit zo spoedig mogelijk weten. Wanneer een externe leverancier betrokken is en een definitieve patch aantoonbaar niet binnen zeven werkdagen beschikbaar kan zijn, nemen wij binnen deze termijn een passende mitigerende maatregel en maken wij aanvullende afspraken met de melder.
9. Openbaarmaking
Openbaarmaking vindt alleen plaats:
- nadat de kwetsbaarheid is opgelost;
- nadat is gecontroleerd dat de oplossing effectief is;
- in overleg met bpv-boekje.nl en Aventus;
- zonder persoonsgegevens, wachtwoorden, tokens, vertrouwelijke configuraties of andere gevoelige informatie;
- op een manier die geen nieuwe risico’s voor gebruikers veroorzaakt.
Het verstrijken van de termijn van zeven werkdagen betekent niet automatisch dat alle technische details zonder overleg openbaar mogen worden gemaakt. Neem eerst opnieuw contact op en geef de organisatie de gelegenheid de actuele status toe te lichten.
10. Juridische bescherming voor de melder
Wanneer je te goeder trouw handelt en je aan dit beleid houdt:
- beschouwen wij jouw handelen als toegestaan beveiligingsonderzoek;
- doen wij geen aangifte vanwege het onderzoek of de melding;
- starten wij geen civielrechtelijke procedure vanwege het onderzoek of de melding;
- vragen wij niet om een schadevergoeding voor onderzoekshandelingen die binnen dit beleid vallen;
- behandelen wij jouw identiteit en contactgegevens vertrouwelijk;
- delen wij jouw persoonsgegevens niet zonder toestemming, behalve wanneer dit wettelijk verplicht is.
Deze bescherming geldt niet wanneer je:
- opzettelijk schade veroorzaakt;
- gegevens misbruikt, verwijdert, verkoopt of openbaar maakt;
- afpersing, bedreiging of dwang toepast;
- een betaling als voorwaarde stelt voor het melden of herstellen;
- buiten de vastgestelde scope onderzoek doet;
- doorgaat nadat je bent gevraagd te stoppen;
- de kwetsbaarheid gebruikt voor persoonlijk, financieel of ander oneigenlijk voordeel;
- bewust handelt in strijd met dit beleid of toepasselijke wetgeving.
Dit beleid kan derden, externe leveranciers, opsporingsinstanties of toezichthouders niet juridisch binden.
11. Beloning en erkenning
Voor het melden van een kwetsbaarheid bestaat geen automatisch recht op een financiële beloning.
Afhankelijk van de kwaliteit en ernst van de melding kan, in overleg met de melder, passende erkenning worden gegeven. De melder kan desgewenst anoniem blijven.
Een eventuele erkenning wordt nooit afhankelijk gemaakt van het achterhouden van een kwetsbaarheid en vormt geen vergoeding voor schade, gemaakte uren of kosten.
12. Gebruik in het studentenportfolio voor het vak Security
Wanneer de melder student is bij de betreffende ICT-opleiding van Aventus, mag de melding worden gebruikt als bewijsstuk in het portfolio voor het vak Security, mits de student zich volledig aan dit beleid heeft gehouden.
Daarbij gelden de volgende voorwaarden:
- de kwetsbaarheid is eerst vertrouwelijk gemeld;
- een reproduceerbare Proof of Concept is aangeleverd;
- de organisatie heeft zeven werkdagen gekregen om het probleem op te lossen;
- de kwetsbaarheid is opgelost of effectief afgeschermd;
- de student heeft een schriftelijke bevestiging ontvangen dat het materiaal voor het portfolio mag worden gebruikt;
- persoonsgegevens, wachtwoorden, tokens, geheime sleutels en vertrouwelijke systeeminformatie zijn verwijderd;
- de openbare of gedeelde versie bevat geen direct herbruikbare exploitcode;
- namen en gegevens van andere studenten, medewerkers en gebruikers zijn geanonimiseerd;
- het portfolio beschrijft ook de ethische afweging, communicatie, risicoanalyse en gevolgde disclosureprocedure.
Het portfolio mag onder andere bevatten:
- een functionele beschrijving van de kwetsbaarheid;
- de geanonimiseerde Proof of Concept;
- een risico- en impactanalyse;
- de gevolgde onderzoeksmethode;
- de manier waarop verantwoord is omgegaan met persoonsgegevens;
- de communicatie met de organisatie;
- de gekozen herstelmaatregel;
- een reflectie op responsible disclosure en professioneel handelen.
Wanneer een docent of examinator technisch bewijsmateriaal moet beoordelen dat niet openbaar mag worden, kunnen hierover afzonderlijke vertrouwelijkheidsafspraken worden gemaakt.
Toestemming voor gebruik in een portfolio is geen toestemming om de kwetsbaarheid, exploitcode of gevoelige technische details openbaar op internet te publiceren.
13. Privacy van de melder
Wij gebruiken de persoonsgegevens van de melder uitsluitend om:
- de melding te onderzoeken;
- contact te onderhouden;
- de afhandeling te coördineren;
- te voldoen aan eventuele wettelijke verplichtingen;
- afgesproken erkenning te geven.
De identiteit van de melder wordt niet zonder toestemming gepubliceerd. De melder kan verzoeken om in communicatie of eventuele erkenning anoniem of onder een pseudoniem te worden vermeld.
14. Wijzigingen in dit beleid
Dit beleid kan worden aangepast wanneer:
- de website of technische infrastructuur verandert;
- nieuwe systemen of subdomeinen worden toegevoegd;
- wet- of regelgeving wijzigt;
- de contactgegevens of verantwoordelijkheden binnen Aventus veranderen;
- ervaringen met eerdere meldingen daartoe aanleiding geven.