Met de toenemende digitalisering in het onderwijs groeit ook de noodzaak om persoonsgegevens goed te beveiligen. Daarom is het Normenkader Informatiebeveiliging en Privacy voor het funderend onderwijs (Normenkader IBP FO) ontwikkeld. Dit normenkader sluit aan bij de AVG en biedt scholen handvatten om risico’s te beperken en verantwoord met digitale informatie om te gaan. Het kader verplicht scholen om zorgvuldig om te gaan met digitale gegevens en privacy en geeft richtlijnen voor het beschermen van leerling- en medewerkersgegevens. Wat houdt het normenkader in en wat betekent het kader voor uw school?

Wat houdt het normenkader in?

Het Normenkader Informatiebeveiliging en Privacy (IBP) voor het funderend onderwijs bestaat uit 69 normen voor informatiebeveiliging en 25 normen voor privacy, verdeeld over vijftien verschillende domeinen. Deze domeinen kunnen worden onderverdeeld in drie onderdelen. Dat zijn technische weerbaarheid (bescherming van systemen, gegevens en netwerken), organisatorische weerbaarheid (de basis voor beleid, processen en continuïteit) en menselijke weerbaarheid (bewust en veilig handelen door medewerkers).

De normen met betrekking tot informatiebeveiliging zien specifiek op de bescherming van de organisatie en alle vormen van informatie. Normen omtrent privacy gaan over bescherming van betrokkenen en persoonsgegevens en vloeien voort uit de AVG. Sommige normen hebben betrekking op zowel informatiebeveiliging als privacy.

Doel: zelfevaluatie in 2027, volwassenheidsniveau 3 in 2030

Scholen worden geacht om uiterlijk op 1 januari 2027 een evaluatie te hebben uitgevoerd om inzichtelijk te maken waar men staat met betrekking tot informatiebeveiliging en privacy. Het advies is om ervoor te zorgen dat binnen de organisatie door middel van een nulmeting duidelijk wordt waar de school staat ten opzichte van het normenkader. Hiervoor kan bijvoorbeeld gebruik worden gemaakt van de door Kennisnet ontwikkelde tool die helpt om inzicht te krijgen in waar jullie organisatie staat ten opzichte van het normenkader. Deze is te vinden via: https://wijzer.kennisnet.nl/zelfevaluatie-normenkader-ibp.

Daarnaast moet ervoor worden gezorgd dat uiterlijk in 2030 minimaal wordt voldaan aan volwassenheidsniveau 3 op een schaal van 1 tot 5 van het kader (zie voor de uitwerking van deze niveaus: https://normenkaderibp.kennisnet.nl/over-het-normenkader/). Deze datum was eerst drie jaar eerder gesteld. Dit uitstel geeft ruimte, maar de verplichting blijft overeind. Alle schoolbesturen in het funderend onderwijs moeten uiterlijk op 1 januari 2030 voldoen aan de eisen van het Normenkader IBP FO. Daarom is actie vereist.

Wat is nodig om volwassenheidsniveau 3 te bereiken?

Het bereiken van volwassenheidsniveau 3 houdt in dat scholen gedocumenteerde procedures en richtlijnen hanteren in het kader van informatie en privacy en dat zij kunnen aantonen dat de maatregelen in praktijk in werking zijn en consistent worden toegepast. De risico’s op het gebied van informatiebeveiliging en privacy moeten aantoonbaar zijn teruggebracht tot een acceptabel niveau.

Kennisnet stelt verschillende hulpmiddelen ter beschikking voor de te nemen stappen, zoals voorbeelddocumenten om beleid te maken en processen in te richten. Daarnaast is een digitale wegwijzer door het normenkader ontwikkeld: het Groeipad. Dit kader helpt om op een logische manier de normen uit het kader te implementeren. Het Groeipad is opgebouwd uit vijf fases (totaal 40 deelprojecten) en beschrijft per fase de resultaten die behaald dienen te worden bij bepaalde normen aan de hand van een taakverdeling en een stappenplan. Wanneer deze fases allemaal doorlopen zijn, wordt voldaan aan het streefniveau (niveau 3) en aan de vereisten van digitaal veilig onderwijs.

De concrete normen, het Groeipad en de voorbeelddocumenten zijn te vinden via: Normenkader IBP voor het onderwijs – Normenkader informatiebeveiliging en privacy voor het onderwijs.

Handhaving normenkader

Op dit moment bestaat geen afzonderlijk handhavingsregime specifiek voor het Normenkader IBP FO. Meest waarschijnlijk is dat de Inspectie van het Onderwijs toe zal (blijven) zien op het voldoen aan wettelijke verplichtingen rondom bijv. governance en risicobeheersing. De naleving van het normenkader wordt dan indirect afgedwongen doordat het normenkader invulling geeft aan bestaande wettelijke verplichtingen op het gebied van informatiebeveiliging en privacy. In theorie zou daarom (wanneer niet-naleving van het normenkader leidt tot overtredingen van de AVG) ook de AP handhavend kunnen optreden op grond van de AVG.

Beide handhavingsmethoden zijn een vorm van indirecte handhaving. Het normenkader zelf is echter (nog) niet één-op-één een wettelijke toezichtsnorm, maar vooral een sectornorm en implementatiekader. Dit betekent niet dat er geen stappen genomen moeten worden met het oog op het normenkader.

Advies

VGS houdt zich actief bezig met (ontwikkelingen rondom) het normenkader, de verplichtingen daaromtrent en de impact ervan. Wat hierin concreet de beste aanpak is, wordt onderzocht. Het advies voor nu is om in ieder geval zo snel mogelijk te starten met de zelfevaluatie, kennis te nemen van het door Kennisnet ontwikkelde Groeipad en binnen afzienbare tijd na te denken over een concreet plan van aanpak met betrekking tot het normenkader.