Normenkader IBP met van oers
Wat is het Normenkader IBP?
Het Normenkader IBP is ontwikkeld voor het funderend onderwijs en richt zich op schoolbesturen en onderwijsinstellingen in het primair onderwijs, voortgezet onderwijs en gespecialiseerd onderwijs. Het kader is daarmee relevant voor onder meer basisscholen, middelbare scholen, scholen voor speciaal onderwijs en de besturen waaronder deze scholen vallen. Voor deze organisaties biedt het normenkader een gezamenlijke basis om informatiebeveiliging en privacy structureel te organiseren en aantoonbaar te verbeteren.
Het kader bestaat uit normen voor informatiebeveiliging en privacy. Daarbij gaat het niet alleen om technische maatregelen, zoals toegangsbeveiliging, back-ups, logging of beveiliging van systemen. Het gaat ook om governance, beleid, risicomanagement, bewustwording, leveranciersmanagement, incidentafhandeling, verwerkingsregisters, datalekken, DPIA’s en verantwoording. Daarmee sluit het normenkader aan op de praktijk van onderwijsorganisaties, waarin digitale veiligheid vraagt om samenwerking tussen bovenschoolse bestuur, ICT, schooldirectie, medewerkers en leveranciers.
Binnen het Normenkader IBP wordt gewerkt met volwassenheidsniveaus. Deze niveaus maken zichtbaar hoe volwassen een organisatie is in het organiseren, uitvoeren en aantoonbaar borgen van informatiebeveiliging en privacy. Een lager volwassenheidsniveau betekent vaak dat maatregelen nog ad hoc, beperkt vastgelegd of afhankelijk van enkele personen zijn ingericht. Naarmate het volwassenheidsniveau stijgt, zijn beleid, processen en verantwoordelijkheden duidelijker vastgelegd, worden maatregelen structureel toegepast en vindt periodieke evaluatie plaats. Voor onderwijsorganisaties geldt volwassenheidsniveau 3 als belangrijk streefniveau: maatregelen zijn dan niet alleen beschreven, maar ook aantoonbaar geïmplementeerd en ingebed in de organisatie. Het normenkader helpt daarmee om stap voor stap toe te groeien naar een passend en toetsbaar niveau van digitale weerbaarheid.
Wat betekent het Normenkader IBP voor onderwijsorganisaties?
Voor schoolbesturen betekent het Normenkader IBP dat zij inzicht moeten krijgen in de huidige inrichting van informatiebeveiliging en privacy. Welke systemen worden gebruikt? Welke persoonsgegevens worden verwerkt? Welke leveranciers hebben toegang tot gegevens of systemen? Welke risico’s kunnen het onderwijsproces verstoren? En welke maatregelen zijn al aanwezig om gegevens, systemen en betrokkenen te beschermen?
De impact verschilt per organisatie. Sommige schoolbesturen hebben al beleid, procedures en technische maatregelen ingericht, maar missen nog samenhang of aantoonbaarheid. Andere organisaties staan aan het begin en moeten eerst rollen, verantwoordelijkheden en basisprocessen inrichten. In beide gevallen vraagt het normenkader om een gestructureerde aanpak, waarbij duidelijk wordt welke maatregelen prioriteit hebben en hoe verbeteringen worden geborgd.
Het normenkader raakt ook de bestuurlijke verantwoordelijkheid. Digitale veiligheid is geen onderwerp dat uitsluitend bij ICT kan worden belegd. Het bestuur blijft verantwoordelijk voor het maken van keuzes, het beschikbaar stellen van capaciteit, het beoordelen van risico’s en het afleggen van verantwoording. Daarbij wordt informatiebeveiliging en privacy steeds meer onderdeel van de reguliere planning- en controlcyclus, bijvoorbeeld via jaarplannen, voortgangsrapportages en het jaarverslag.
Ook voor medewerkers heeft het normenkader gevolgen. Zij werken dagelijks met leerlinggegevens, digitale middelen en communicatiesystemen. Daarom zijn duidelijke werkinstructies, bewustwording en praktische ondersteuning belangrijk. Het doel is niet om onderwijsprocessen onnodig ingewikkeld te maken, maar om veilig en zorgvuldig werken vanzelfsprekender te maken.