IBP-Normenkader geïntegreerd in QSBN CSAT
Onderwijsinstellingen krijgen hiermee een objectieve en gestructureerde manier om hun IBP-volwassenheid te bepalen, volledig afgestemd op de onderwijspraktijk.
Onderwijsinstellingen krijgen hiermee een objectieve en gestructureerde manier om hun IBP-volwassenheid te bepalen, volledig afgestemd op de onderwijspraktijk.
Informatiebeveiliging en privacy (IBP) staan structureel op de agenda van bestuur en toezichthouders in het onderwijs. Tegelijk blijft het gesprek vaak abstract: risico’s zijn lastig te duiden, maatregelen zijn technisch en voortgang moeilijk te kwantificeren. Veel onderwijsinstellingen worstelen met dezelfde vraag: hoe krijg je daadwerkelijk grip op IBP, zonder te verzanden in beleid en documentatie?
QSBN biedt daar nu een concreet antwoord op. Het IBP-Normenkader is toegevoegd als volwaardige standaard binnen de Cyber Security Assessment Tool (CSAT). QSBN ondersteunt organisaties al geruime tijd met security-assessments op basis van internationaal erkende standaarden zoals CIS, NIS2 en Essential Eight. Deze kaders helpen bij het versterken van technische weerbaarheid en het beheersbaar maken van cyberrisico’s.
Het onderwijs vraagt echter om een bredere benadering dan techniek alleen. Daarom heeft QSBN het IBP-Normenkader toegevoegd aan de Cyber Security Assessment Tool (CSAT). Hiermee kunnen onderwijsinstellingen hun IBP-volwassenheid objectief en gestructureerd in kaart brengen, op een manier die past bij de praktijk van het onderwijs.
Het IBP-Normenkader richt zich niet alleen op beveiligingsmaatregelen, maar ook op bestuur, organisatie, processen en bewustwording. Juist op deze domeinen ontbreekt het in veel onderwijsinstellingen het overzicht. Niet door gebrek aan ambitie, maar door gebrek aan samenhang:
In tegenstelling tot veel generieke security-standaarden kijkt IBP niet alleen naar technische maatregelen, maar juist ook naar:
Precies op die vlakken ontstaat in de praktijk vaak onzekerheid. Niet omdat instellingen het belang van informatiebeveiliging onderschatten, maar omdat het overzicht ontbreekt. Met de Cyber Security Assessment Tool (CSAT) van QSBN krijgen onderwijsinstellingen inzicht in waar ze staan.
Zonder het toepassen van een Assessment tool zoals de QSBN CSAT wordt IBP vaak besproken naar aanleiding van externe druk: audits, datalekken of nieuwe wetgeving. Het gesprek richt zich dan op wat er misging en wat direct moet worden opgelost. Een objectieve meting introduceert een ander perspectief: waar staan we structureel, en hoe ontwikkelen we ons over tijd?
Door IBP te benaderen als een set samenhangende domeinen (beleid, governance, processen, menselijk gedrag en techniek) ontstaat “een breder beeld dan alleen de vraag: ‘Zijn we compliant?’” Bestuurders krijgen inzicht in onderliggende patronen: bijvoorbeeld een sterke technische basis, maar een zwakke borging in governance of bewustwording.
Een voorkomend probleem is dat bestuur en ICT niet dezelfde taal spreken. ICT praat in maatregelen en normen, bestuur in risico’s, continuïteit en reputatie. Volwassenheidsmodellen slaan een brug tussen deze perspectieven.
Door gebruik te maken van herkenbare niveaus (bijvoorbeeld initieel, herhaalbaar, beheerst, geborgd, adaptief) wordt informatiebeveiliging bespreekbaar zonder technische details. Het bestuur hoeft niet te begrijpen hoe logging werkt, maar ziet wel dat monitoring zich op niveau 2 bevindt, terwijl ambitie niveau 4 is. Dat maakt gerichte vragen en keuzes mogelijk.
Objectieve metingen maken prioriteiten expliciet. In plaats van te zeggen: “We moeten iets met awareness”, laat dit zien dat het volwassenheidsniveau van mens en organisatie duidelijk achterblijft bij de techniek. Het gesprek verschuift daarmee van gevoel naar onderbouwde keuzes.
Voor toezichthouders is dit cruciaal. Zij toetsen niet of elk detail klopt, maar of middelen doelmatig worden ingezet en risico’s expliciet worden gewogen. Een volwassenheidsmeting maakt zichtbaar waarom bepaalde investeringen logisch zijn en waarom andere (nog) niet.
QSBN heeft jarenlange ervaring binnen onderwijsinstellingen: van primair onderwijs tot en met mbo, hbo en wo. Die ervaring is nu expliciet verwerkt in CSAT. Met de toevoeging van het IBP-Normenkader voor PO/VO kan CSAT nu veel meer dan alleen meten of technische controls bestaan. Het meet de volwassenheid over alle relevante IBP-domeinen.
Door het IBP-Normenkader als standaard toe te voegen, sluit CSAT nog beter aan op de realiteit van onderwijsinstellingen.
Met CSAT kunnen onderwijsinstellingen hun informatiebeveiliging niet alleen beoordelen, maar ook gericht sturen. De tool maakt het mogelijk om:
Na afronding van de CSAT ontvangt de organisatie een Nederlandstalige PowerPoint-rapportage. Deze rapportage kan eenvoudig worden gedeeld met het managementteam en andere relevante stakeholders. Op overzichtelijke wijze worden de resultaten gepresenteerd, waardoor zowel technische als niet-technische besluitvormers snel inzicht krijgen in de huidige situatie.
Het rapport laat zien op welk volwassenheidsniveau de organisatie zich bevindt en welke risico’s daarbij horen voor de continuïteit van de onderwijsprocessen, gegevensbescherming en compliance. Daarnaast worden concrete vervolgstappen benoemd die nodig zijn om door te groeien naar een hoger volwassenheidsniveau. Deze acties zijn geprioriteerd en praktisch toepasbaar, zodat ze direct kunnen worden opgenomen in beleidsplannen en jaaragenda’s.
Tot slot biedt de rapportage inzicht in welke producten en oplossingen ondersteunend, nuttig of noodzakelijk zijn om de geconstateerde risico’s te mitigeren en de gewenste volwassenheid te bereiken. Daarmee fungeert de CSAT niet alleen als meetinstrument, maar ook als strategisch hulpmiddel voor gerichte investerings- en verbeterbeslissingen.
Kortom, het resultaat is geen technisch rapport dat verdwijnt in een la, maar een samenhangend en bestuurbaar overzicht dat bestuur, ICT en organisatie met elkaar verbindt.
Waar IBP vaak wordt ervaren als een verplichting, ondersteunt CSAT bij het inzetten van IBP als sturingsinstrument. De tool maakt zichtbaar waar de organisatie grip heeft en waar aanvullende maatregelen nodig zijn.
Dat geeft duidelijkheid en rust:
Met de toevoeging van het IBP-Normenkader sluit CSAT naadloos aan op de huidige eisen binnen het onderwijs. Tegelijk blijft de tool breed inzetbaar: CIS, NIS2 en Essential Eight blijven beschikbaar voor instellingen die internationaal willen vergelijken of hun scope willen verbreden. CSAT groeit daarmee mee met de volwassenheid van de organisatie, niet andersom.
Benieuwd waar jouw onderwijsinstelling staat binnen het IBP-Normenkader? Dan is de Cyber Security Assessment Tool een logische eerste stap. Niet om af te rekenen, maar om richting te geven. Door het IBP-Normenkader te combineren met CSAT krijgen onderwijsinstellingen een realistisch, bestuurbaar en praktisch beeld van hun informatiebeveiliging en privacy. Informatiebeveiliging begint met weten waar je staat. Regie volgt vanzelf.