19 de agosto de 2026 • Trabaja de forma segura
El «IBP normenkader» (en su denominación completa: «Normenkader Informatiebeveiliging en Privacy») es el marco nacional neerlandés para la seguridad de la información y la privacidad en la educación primaria y secundaria, elaborado para los consejos escolares de los Países Bajos. En él se describen, a través de 94 normas concretas —69 relativas a la seguridad de la información y 25 a la privacidad—, los requisitos que debe cumplir una organización escolar. Hay dos fechas clave: para 2027, cada consejo escolar deberá conocer su situación y contar con un plan, y para el 1 de enero de 2030, todos los consejos deberán cumplir el nivel de madurez 3 en todas las normas.
En este artículo explicamos qué incluye el marco de referencia y quiénes están detrás de él, cómo funciona la trayectoria de crecimiento de cara a 2030 y cómo realizar una medición de referencia para que tu plan se base en datos reales y no en suposiciones.
En resumen
- ¿Qué es?: el «IBP normenkader» es la norma neerlandesa sobre seguridad de la información y protección de datos en la educación primaria y secundaria, que incluye 69 normas de seguridad y 25 normas de protección de datos.
- Quién: los consejos escolares son los responsables últimos de todos sus centros educativos.
- 2027: autoevaluación realizada y plan en marcha.
- 2030: nivel de madurez 3 en todas las normas a partir del 1 de enero de 2030.
- Inicio: una evaluación inicial del consumo de papel y del comportamiento, además de un hábito de concienciación que va recopilando datos a lo largo de los cursos escolares.
¿Qué es el «normenkader IBP»?
El marco normativo IBP fue elaborado por el programa «Digitaal Veilig Onderwijs», una iniciativa conjunta del Ministerio de Educación (OCW), Kennisnet, SIVON, el PO-Raad y el VO-Raad. Este marco adapta las normas de seguridad genéricas al lenguaje y a las situaciones propias de un centro educativo: los datos de los alumnos en el sistema de información estudiantil, las cuentas de los profesores que también trabajan con dispositivos personales y los proveedores que tratan datos en nombre del centro.
El marco es la respuesta del sector a un problema práctico: normas como la ISO 27001 se redactaron pensando en empresas, no en una junta con veinte sedes y un único coordinador de TI. Cada norma del marco incluye un nivel de madurez, de modo que una junta puede autoevaluarse y detectar exactamente dónde se encuentran las carencias. Las normas oficiales, los documentos de apoyo y el instrumento de autoevaluación están publicados por Kennisnet en normenkaderibp.kennisnet.nl.
Las TIC en la educación: por qué la seguridad digital se ha convertido en una cuestión urgente
Las TIC en la educación han crecido más rápido que las medidas de seguridad que las protegen. Los entornos de aprendizaje digitales, los sistemas de seguimiento de alumnos, las evaluaciones en línea y cientos de aplicaciones procesan datos sensibles sobre menores cada día. Al mismo tiempo, los centros educativos se han convertido en un objetivo atractivo: los incidentes de ransomware en centros educativos han demostrado cómo una sola cuenta comprometida puede interrumpir la enseñanza durante semanas y dejar al descubierto los datos de miles de alumnos.
Por eso el sector optó por un marco común, en lugar de que cada consejo escolar elaborara su propia política. El marco también resuelve una cuestión de gobernanza: la seguridad digital es, de forma explícita, una responsabilidad del consejo escolar. El consejo escolar asume la responsabilidad última de la seguridad de la información y la privacidad en todos sus centros educativos, y no el coordinador de TI concreto que, por casualidad, se ocupe de ello.
Marco normativo IBP 2030: la trayectoria de crecimiento hacia el nivel de madurez 3
El marco incluye una hoja de ruta, el «Groeipad», que detalla cuándo deben cumplirse cada una de las normas, de modo que los consejos escolares puedan avanzar hacia el objetivo a un ritmo realista. Hay dos hitos que revisten especial importancia. Para 2027, cada consejo escolar deberá haber completado una autoevaluación, a fin de conocer su situación actual, y deberá contar con un plan para cumplir todas las normas. Para el 1 de enero de 2030, todos los consejos deberán alcanzar el nivel de madurez 3 en todas las normas.
El nivel de madurez 3 significa que las medidas están documentadas y se aplican de forma coherente: no se trata de una carpeta que está guardada en algún lugar, sino de una práctica diaria que se mantiene cuando alguien la comprueba. Para la mayoría de los consejos de administración, la distancia hasta el nivel 3 es mayor en lo que respecta a las normas organizativas y de comportamiento que en las técnicas, y esas son precisamente las normas que más tardan en cambiar.
Ten en cuenta que el «normenkader» es un marco independiente: no se trata de la NIS2. Según la Ley de Ciberseguridad neerlandesa, solo se designa a la educación superior financiada con fondos públicos; por su parte, los centros de educación primaria y secundaria se rigen por el «normenkader». Encontrarás más información al respecto en las preguntas frecuentes que figuran a continuación.
¿Quieres que se tengan en cuenta las normas sociales mientras elaboras tu plan?
Guardey forma a tu personal mediante retos semanales breves, de unos tres minutos de duración. Ponlo en marcha en cuestión de minutos y empieza a recopilar datos hoy mismo.
Prueba Guardey gratis durante 14 díasMedición inicial: descubre cuál es tu situación con el marco normativo del IBP
El hito de 2027 es, en esencia, una medición de referencia: saber en qué punto te encuentras y elaborar un plan en función de ello. Una buena referencia combina la realidad sobre el papel con el comportamiento real en tus centros educativos, ya que ambos aspectos rara vez coinciden.
- Realiza la autoevaluación. Evalúa a tu organización en relación con las normas utilizando el instrumento oficial y la herramienta «Groeipad» disponible en la página web de Kennisnet. Involucra tanto al coordinador de TI como al responsable de protección de datos: la seguridad de la información y la protección de datos se solapan, pero se evalúan por separado.
- Mide el comportamiento real. Las políticas sobre el papel dicen muy poco sobre lo que hace la gente un martes por la mañana. Una simulación de phishing muestra cómo responde el personal ante un ataque realista, y una breve evaluación de conocimientos revela lo que saben. En nuestra guía sobre la medición de referencia de la concienciación en materia de seguridad describimos cómo ponerlo en práctica.
- Compara y establece prioridades. La brecha entre lo que se establece en el papel y lo que ocurre en la práctica te indica dónde reside el riesgo real. Da prioridad a las normas que el Groeipad considera fundamentales y a las deficiencias que afectan directamente a los datos de los alumnos.
- Inclúyelo en un plan con responsables y fechas. La junta directiva es la responsable última, por lo que el plan debe figurar en el orden del día de la junta. Asigna un responsable a cada norma, repite la evaluación cada año y tendrás el informe de progreso que se solicita para 2027.
Concienciación sobre la seguridad en el ámbito educativo: del papel a la práctica
Una parte importante de las normas no tiene que ver con los cortafuegos, sino con las personas: saber detectar el phishing, tratar con cuidado los datos de los alumnos y notificar los incidentes en lugar de ocultarlos. El Nivel 3 exige que esto se haga de forma sistemática, lo que descarta la jornada formativa puntual. Un taller celebrado en septiembre ya se ha olvidado en noviembre, y el nuevo compañero que empieza en enero ni siquiera lo ha visto.
Los centros educativos se enfrentan aquí a un reto específico: el tiempo de los profesores es escaso, los horarios están repletos y el grupo incluye a personal de apoyo y voluntarios que rara vez se sientan detrás de un escritorio. Lo más adecuado es un formato breve y recurrente: unos minutos de formación a la semana, por teléfono o a través del navegador, entre dos clases. El propio hábito se convierte en tu prueba. La participación y las puntuaciones por equipo demuestran que la concienciación se entrena y se aplica de forma continua, que es precisamente lo que el nivel 3 te pide que demuestres.
Guardey: de «normenkader» de IBP a una costumbre semanal
Guardey ha diseñado su formación en concienciación sobre seguridad en torno a retos semanales breves, de unos tres minutos de duración, con elementos de gamificación, tablas de clasificación y rachas que mantienen a los equipos motivados a lo largo del curso escolar. Las simulaciones integradas de phishing abarcan el aspecto conductual de tu punto de referencia y muestran el progreso a partir de ahí. Todo funciona en el navegador o en la aplicación móvil para iOS y Android, por lo que un profesor que no disponga de un puesto de trabajo fijo puede formarse con la misma facilidad que el personal de la oficina.
Los informes están listos para la auditoría: participación, puntuaciones y progreso por equipo, exportables como documentación acreditativa para marcos normativos como NIS2 e ISO 27001, y igualmente utilizables como documentación para cumplir con las normas de sensibilización del marco normativo IBP. Más de 500 organizaciones trabajan con Guardey, incluido el Parlamento Europeo. La puesta en marcha se realiza en cuestión de minutos y, en nuestra página de formación, puedes leer cómo utilizan Guardey los centros educativos en la práctica.
Preguntas frecuentes sobre el marco normativo del IBP
¿Es obligatorio el marco normativo del IBP?
El «normenkader» es la norma a la que se ha comprometido el propio sector educativo, con hitos fijos: una autoevaluación y un plan para 2027, y el nivel de madurez 3 para el 1 de enero de 2030. No es una ley en el sentido en que lo es la AVG, pero se espera que los consejos de administración demuestren avances a lo largo de la «Groeipad», y los hitos se consideran vinculantes dentro del sector.
El marco normativo del IBP en el ámbito educativo: ¿se aplica también a la formación profesional (MBO), a la formación superior (HBO) y a la educación universitaria (WO)?
No. El marco normativo IBP está destinado a la educación primaria y secundaria. La formación profesional y la educación superior se rigen por los marcos de referencia de SURF, y la educación superior financiada con fondos públicos se regula en virtud de la Ley de Seguridad Cibernética (Cyberbeveiligingswet), que constituye la transposición neerlandesa de la Directiva NIS2. En nuestro artículo sobre los requisitos de la Directiva NIS2 para el sector educativo explicamos cómo se aborda este ámbito en dicha directiva, incluidos los umbrales y las obligaciones.
¿Qué es el nivel de madurez 3?
El marco evalúa cada norma según una escala de madurez. El nivel 3 significa que las medidas están documentadas y se aplican de forma sistemática: el mismo comportamiento seguro en todos los colegios, cada semana, con pruebas que lo demuestren. Esa combinación de documentación y práctica sistemática es lo que los consejos escolares deben alcanzar en todas las normas antes del 1 de enero de 2030.
¿Por dónde se empieza si aún no has hecho nada?
Empieza con las dos evaluaciones de este curso escolar: la autoevaluación para el aspecto documental y una simulación de phishing, junto con una evaluación de conocimientos, para el aspecto conductual. Juntas dan lugar al plan que se exige para 2027. Empieza también de inmediato con el programa de sensibilización, ya que los hábitos son lo que más tiempo tarda en formarse y los resultados deben ir consolidándose a lo largo de varios cursos escolares.
El marco normativo del IBP parece un mero ejercicio de cumplimiento normativo, pero, en el fondo, es una simple promesa a los alumnos y a los padres: sus datos están a salvo en el colegio. Los consejos escolares que empiecen ahora podrán repartir el trabajo a lo largo de tres cursos escolares y dejar que las normas relacionadas con las personas —las que más tardan en asimilarse— maduren con el tiempo. Los consejos escolares que esperen hasta 2029 se darán cuenta de que el comportamiento no cambia en un semestre.
¿Ves cómo Guardey ayuda a los centros educativos a cumplir las normas de sensibilización?
En una demostración de 45 minutos te mostramos los retos semanales, las simulaciones de phishing y los informes que puedes utilizar como prueba para alcanzar el nivel 3.
Solicitar una demostración