🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Se connecter
Retour au Centre de ressources

Le cadre normatif de l'IBP : ce que les conseils d'établissement doivent mettre en place avant 2027 et 2030

Cadre normatif de l'IBP

Le « Normenkader IBP » (en entier : Normenkader Informatiebeveiliging en Privacy) est le cadre national néerlandais relatif à la sécurité de l’information et à la protection de la vie privée dans l’enseignement primaire et secondaire, destiné aux conseils d’établissement aux Pays-Bas. Il décrit, à travers 94 normes concrètes (69 en matière de sécurité de l’information et 25 en matière de protection de la vie privée), les mesures qu’un établissement scolaire doit mettre en place. Deux échéances sont à retenir : d’ici 2027, chaque conseil d’établissement doit connaître sa situation et disposer d’un plan, et d’ici le 1er janvier 2030, chaque conseil d’établissement doit atteindre le niveau de maturité 3 pour toutes les normes.

Dans cet article, nous expliquons en quoi consiste ce cadre et qui en est à l’origine, comment fonctionne la trajectoire de croissance à l’horizon 2030, et comment réaliser une mesure de référence afin que votre plan repose sur des faits et non sur des hypothèses.

En bref

  • Qu'est-ce que c'est ? Le « IBP normenkader » est la norme néerlandaise relative à la sécurité de l'information et à la protection de la vie privée dans l'enseignement primaire et secondaire ; elle comprend 69 normes de sécurité et 25 normes relatives à la protection de la vie privée.
  • Qui : ce sont les conseils d'établissement qui assument la responsabilité finale de l'ensemble de leurs établissements scolaires.
  • 2027 : auto-évaluation réalisée et plan mis en place.
  • 2030 : niveau de maturité 3 pour toutes les normes à compter du 1er janvier 2030.
  • Début : une évaluation initiale de la consommation de papier et des comportements, ainsi qu'une prise de conscience qui permet de recueillir des données tout au long de la scolarité.

Qu'est-ce que le « normenkader IBP » ?

Le « normenkader IBP » a été élaboré dans le cadre du programme « Digitaal Veilig Onderwijs », un partenariat entre le ministère de l'Éducation (OCW), Kennisnet, SIVON, le PO-Raad et le VO-Raad. Il transpose les normes de sécurité génériques dans le contexte et le langage propres à l'environnement scolaire : données des élèves dans le système d'information scolaire, comptes des enseignants qui travaillent également sur leurs appareils personnels, prestataires traitant des données pour le compte de l'établissement.

Ce cadre constitue la réponse du secteur à un problème concret : les normes telles que l’ISO 27001 ont été conçues pour des entreprises, et non pour un conseil d’administration comptant vingt sites et un seul coordinateur informatique. Chaque norme du cadre est associée à un niveau de maturité, ce qui permet à un conseil d’administration de s’auto-évaluer et d’identifier précisément ses lacunes. Les normes officielles, les documents d’accompagnement et l’outil d’auto-évaluation sont publiés par Kennisnet sur le site normenkaderibp.kennisnet.nl.

Les TIC dans l'éducation : pourquoi la sécurité numérique est devenue une priorité

Le développement des TIC dans l'éducation a progressé plus rapidement que les mesures de protection qui les encadrent. Les environnements d'apprentissage numériques, les systèmes de suivi des élèves, les évaluations en ligne et des centaines d'applications traitent chaque jour des données sensibles concernant des mineurs. Parallèlement, les établissements scolaires sont devenus une cible de choix : les incidents liés aux ransomwares au sein des établissements scolaires ont montré comment un seul compte piraté peut perturber l'enseignement pendant des semaines et exposer les données de milliers d'élèves.

C’est pourquoi le secteur a opté pour un cadre commun plutôt que de laisser chaque conseil d’administration rédiger sa propre politique. Ce cadre règle également une question de gouvernance : la sécurité numérique relève explicitement de la responsabilité du conseil d’administration. C’est ce dernier qui assume la responsabilité finale de la sécurité de l’information et de la protection de la vie privée dans l’ensemble de ses établissements scolaires, et non le coordinateur informatique qui, par hasard, s’intéresse à cette question.

Cadre normatif IBP 2030 : la trajectoire de croissance vers le niveau de maturité 3

Ce cadre s'accompagne d'un parcours de progression, le « Groeipad », qui précise à quel moment chaque norme doit être respectée, afin que les conseils d'administration puissent progresser vers cet objectif à un rythme réaliste. Deux étapes clés revêtent une importance particulière. D’ici 2027, chaque conseil scolaire devra avoir réalisé une auto-évaluation afin de connaître son niveau de progression, et devra disposer d’un plan pour satisfaire à toutes les normes. D’ici le 1er janvier 2030, chaque conseil devra avoir atteint le niveau de maturité 3 pour toutes les normes.

Le niveau de maturité 3 signifie que les mesures sont documentées et appliquées de manière cohérente : il ne s’agit pas d’un simple classeur rangé quelque part, mais d’une pratique quotidienne qui tient la route lorsqu’on la vérifie. Pour la plupart des conseils d’administration, l’écart par rapport au niveau 3 est plus important au niveau des normes organisationnelles et humaines qu’au niveau des normes techniques, et ce sont précisément ces normes-là qui prennent le plus de temps à évoluer.

Il convient de noter que le « normenkader » constitue un cadre à part entière : il ne s'agit pas de la norme NIS2. En vertu de la loi néerlandaise sur la cybersécurité (Cyberbeveiligingswet), seules les établissements d'enseignement supérieur financés par des fonds publics sont visés ; les écoles primaires et secondaires doivent quant à elles se conformer au « normenkader ». Vous trouverez plus d'informations à ce sujet dans la FAQ ci-dessous.

Vous souhaitez que les normes relatives aux ressources humaines soient prises en compte lors de l'élaboration de votre plan ?

Guardey forme vos collaborateurs grâce à de courts défis hebdomadaires d'environ trois minutes. Mettez-le en place en quelques minutes et commencez dès aujourd'hui à recueillir des données.

Essayez Guardey gratuitement pendant 14 jours

Évaluation initiale : évaluez votre situation par rapport au cadre normatif IBP

L'étape clé de 2027 constitue essentiellement une mesure de référence : il s'agit d'évaluer où vous en êtes et d'élaborer un plan en conséquence. Une bonne mesure de référence tient compte à la fois de la situation théorique et du comportement réel au sein de vos établissements scolaires, car ces deux aspects coïncident rarement.

  1. Réalisez l'auto-évaluation. Évaluez votre organisation par rapport aux normes à l'aide de l'outil officiel et du Groeipad disponibles sur le site Kennisnet. Impliquez à la fois le coordinateur informatique et le délégué à la protection des données : la sécurité de l'information et la protection des données se recoupent, mais elles font l'objet d'évaluations distinctes.
  2. Évaluez les comportements réels. Une politique sur le papier ne dit pas grand-chose sur ce que font les gens un mardi matin. Une simulation d’hameçonnage permet de voir comment le personnel réagit face à une attaque réaliste, tandis qu’une brève évaluation des connaissances permet de déterminer ce qu’il sait. Pour savoir comment mettre cela en place, consultez notre guide sur l’évaluation de référence de la sensibilisation à la sécurité.
  3. Comparez et établissez des priorités. L'écart entre la théorie et la pratique vous indique où se situe le véritable risque. Donnez la priorité aux normes mises en avant par le Groeipad et aux lacunes qui ont un impact direct sur les données des élèves.
  4. Intégrez-le dans un plan en précisant les responsables et les échéances. C'est au conseil d'administration qu'incombe la responsabilité finale ; ce plan doit donc figurer à l'ordre du jour du conseil. Attribuez un responsable à chaque critère, effectuez le suivi chaque année, et vous disposerez ainsi du dossier de suivi demandé pour 2027.

La sensibilisation à la sécurité dans l'enseignement : du papier à la pratique

Une grande partie des règles ne concerne pas les pare-feu, mais les personnes : savoir reconnaître une tentative d’hameçonnage, traiter les données des élèves avec soin, signaler les incidents au lieu de les dissimuler. Le niveau 3 exige que ces pratiques soient appliquées de manière systématique, ce qui exclut toute journée de formation ponctuelle. Un atelier organisé en septembre est déjà oublié en novembre, et le nouveau collègue qui commence en janvier n’en a jamais eu connaissance.

Les établissements scolaires sont confrontés à un défi particulier : le temps des enseignants est limité, leurs emplois du temps sont chargés et le groupe comprend du personnel de soutien et des bénévoles qui sont rarement assis derrière un bureau. Ce qui convient le mieux, c’est un format court et récurrent : quelques minutes de formation par semaine, par téléphone ou via un navigateur, entre deux cours. L’habitude elle-même devient votre preuve. La participation et les scores par équipe montrent que la sensibilisation est entretenue et mise en pratique en continu, ce qui correspond précisément à ce que le niveau 3 vous demande de démontrer.

Guardey : de la formation « normenkader » de l'IBP à une habitude hebdomadaire

Guardey a conçu sa formation à la sensibilisation à la sécurité autour de courts défis hebdomadaires d’environ trois minutes, intégrant des éléments de ludification, des classements et des séries de succès qui maintiennent l’engagement des équipes tout au long de l’année scolaire. Des simulations de hameçonnage intégrées permettent d’évaluer les comportements par rapport à votre niveau de référence et de suivre les progrès réalisés par la suite. L’ensemble fonctionne dans le navigateur ou via l’application mobile pour iOS et Android ; ainsi, un enseignant ne disposant pas d’un poste de travail fixe peut suivre la formation aussi facilement que le personnel administratif.

Les rapports sont prêts pour un audit : participation, scores et progrès par équipe, exportables comme justificatifs pour des référentiels tels que NIS2 et ISO 27001, et tout aussi utilisables comme dossier pour les normes de sensibilisation du cadre normatif IBP. Plus de 500 organisations utilisent Guardey, dont le Parlement européen. La mise en place ne prend que quelques minutes, et sur notre page dédiée à l'éducation, vous pouvez découvrir comment les établissements scolaires utilisent Guardey dans la pratique.

Foire aux questions sur le cadre normatif de l'IBP

Le cadre normatif de l'IBP est-il obligatoire ?

Le « normenkader » est la norme à laquelle le secteur de l'éducation s'est lui-même engagé, avec des étapes fixes : une auto-évaluation et un plan d'ici 2027, et l'atteinte du niveau de maturité 3 d'ici le 1er janvier 2030. Il ne s'agit pas d'une loi au sens où l'est l'AVG, mais les conseils d'administration sont tenus de démontrer leurs progrès tout au long du « Groeipad », et ces étapes sont considérées comme contraignantes au sein du secteur.

Le cadre normatif de l'IBP dans l'enseignement : s'applique-t-il également à l'enseignement professionnel (MBO), à l'enseignement supérieur professionnel (HBO) et à l'enseignement universitaire (WO) ?

Non. Le « normenkader IBP » est destiné à l'enseignement primaire et secondaire. L'enseignement professionnel et l'enseignement supérieur s'appuient sur les cadres de référence SURF, tandis que l'enseignement supérieur financé par des fonds publics relève de la « Cyberbeveiligingswet », la transposition néerlandaise de la directive NIS2. Nous expliquons dans notre article consacré aux exigences de la directive NIS2 pour le secteur de l'éducation comment cette dernière s'applique à ce secteur, notamment en ce qui concerne les seuils et les obligations.

Qu'est-ce que le niveau de maturité 3 ?

Ce cadre évalue chaque norme selon une échelle de maturité. Le niveau 3 signifie que les mesures sont documentées et appliquées de manière cohérente : le même comportement en matière de sécurité dans chaque établissement scolaire, chaque semaine, avec des preuves à l'appui. C'est cette combinaison entre documentation et mise en œuvre cohérente que les conseils d'administration doivent atteindre pour toutes les normes d'ici le 1er janvier 2030.

Par où commencer quand on n'a encore rien fait ?

Commencez par les deux évaluations prévues pour cette année scolaire : l’auto-évaluation pour l’aspect « papier » et une simulation d’hameçonnage accompagnée d’une évaluation des connaissances pour l’aspect « comportemental ». Ensemble, elles permettent d’élaborer le plan demandé pour 2027. Lancez également sans tarder le programme de sensibilisation, car les habitudes sont ce qu’il y a de plus long à acquérir et les résultats doivent s’accumuler au fil de plusieurs années scolaires.

Le cadre normatif de l'IBP peut ressembler à un simple exercice de mise en conformité, mais il recèle en réalité une promesse simple faite aux élèves et aux parents : leurs données sont en sécurité à l'école. Les conseils d'administration qui s'y attellent dès maintenant pourront répartir le travail sur trois années scolaires et laisser les normes comportementales, qui sont les plus longues à s'ancrer, mûrir avec le temps. Ceux qui attendront jusqu'en 2029 constateront que les comportements ne changent pas en un semestre.

Découvrez comment Guardey aide les établissements scolaires à respecter les normes en matière de sensibilisation.

Au cours d'une démonstration de 45 minutes, nous vous présentons les défis hebdomadaires, les simulations de hameçonnage et les rapports que vous pouvez utiliser comme preuves pour atteindre le niveau 3.

Demander une démo
Dinela Lokvancic
Dinela Lokvancic Spécialiste en marketing Dinela veille à ce que la présence en ligne de Guardey soit toujours à jour. Elle crée du contenu qui rend accessibles des sujets complexes liés à la cybersécurité et aide les organisations à comprendre pourquoi la formation à la sensibilisation à la sécurité est importante pour leurs équipes.
PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée