Studies / S8
Wat kan een machine verifiëren op de websites van de Spaanse publieke sector?
Samenvatting
Sommige verplichtingen en goede praktijken voor openbare websites laten een spoor achter dat een programma zonder oordeelsvorming kan controleren: een bestand security.txt (RFC 9116), een toegankelijkheidsverklaring die vanaf de site is gelinkt en “actualizada periódicamente, como mínimo una vez al año” is (Koninklijk Besluit 1112/2018, art. 15.1), HTTPS met HSTS, en een uitgesproken beleid ten aanzien van AI-crawlers. We hebben ze gecontroleerd op de websites van 6.648 van de 8.132 Spaanse gemeenten (81,8% van de gemeenten, 98,9% van de bevolking) en bij de 19 regionale regeringen, 52 provinciale en eilandbesturen, 50 openbare universiteiten en 22 ministeries. Van 6.730 instanties waarvan we de homepage konden meten, gaven er 5.245 (77,9%) hun eigen homepage terug; 179 gemeentelijke URL's leidden naar iets wat niet de site van de gemeente is (gekaapte of geparkeerde domeinen, hostingpanelen). Van de 5.245 boden er 5.130 (97,8%) de homepage via HTTPS aan wanneer daarom werd gevraagd, maar 1.688 van die 5.130 (32,9%) sturen HSTS. **Van 5.570 instanties waarvan de server antwoordde voor /.well-known/security.txt, bieden er 12 een bestand aan, hebben er 8 de verplichte velden en zijn er 4 strikt geldig volgens RFC 9116, terwijl 329 (5,9%) op dat pad antwoorden met HTTP 200 en iets anders. 2.492 van de 5.245 homepages (47,5%) bevatten een link naar de toegankelijkheidsverklaring die onze detector kan zien; van 1.247 verklaringen die zijn gelezen met een geaudite datumextractor, tonen er 908 (72,8%) een datum van opstelling of herziening en 160 (12,8%) een datum uit de laatste 365 dagen**. De officiële Spaanse monitoring controleert al, door deskundigen op een steekproef van ongeveer 63 websites per jaar, of er een verklaring is en wat erin staat; ze rapporteert niet of homepages ernaar linken of hoe oud de datum is, en dat is wat deze volledige telling toevoegt. De zes vaakst voorkomende datums komen elk in één provincie voor en beslaan 479 van de 908 gedateerde verklaringen (52,8%), wat wijst op verklaringen die in bulk voor veel gemeenten tegelijk zijn opgesteld; door wie hebben we niet vastgesteld. 326 van 6.012 instanties (5,4%) blokkeren ten minste een van GPTBot, ClaudeBot, Google-Extended of CCBot, geconcentreerd in een paar regio's; een op de specificatie gelijkende llms.txt komt voor op 7 van 1.020 sites in een aselecte deelsteekproef (0,7%). Er is geen officiële nationale lijst van gemeentelijke websites; de URL's komen uit Wikidata en één regionaal register, en kleine gemeenten zijn ondervertegenwoordigd (3.612 van de 4.980 met minder dan 1.000 inwoners, 72,5%, hebben een bekende URL). Een eerste versie van onze scanner haalde de homepage van 123 instanties op, en security.txt, llms.txt of de verklaring van nog eens 722, hoewel hun robots.txt dat niet toestond; die records zijn verwijderd, niet gebruikt, en de 123 worden als niet meetbaar gerapporteerd. We publiceren de tabel per instantie, de opgeschoonde scanrecords, de scanner en de methode, en stellen een gratis tool voor, gov-web-lint, die elke overheidsinstantie op haar eigen site zou kunnen draaien.
Deze studie citeren
EasyxLab (2026). What can a machine verify on Spain's public-sector websites? Study S8. EasyByte Hub S. Coop. Mad. https://github.com/easybytehub/easyxlab/tree/main/studies/s8-spanish-public-sector-web@techreport{easyxlab_s8,
title = {What can a machine verify on Spain's public-sector websites?},
author = {{EasyxLab}},
institution = {EasyByte Hub S. Coop. Mad.},
number = {S8},
year = {2026},
url = {https://github.com/easybytehub/easyxlab/tree/main/studies/s8-spanish-public-sector-web}
}