🚨 NIS2 is nu van kracht. Bewustwording op het gebied van informatiebeveiliging is nu wettelijk verplicht in de EU.

Check compliance
Inloggen
Terug naar het Resource Center

Het IBP normenkader: wat schoolbesturen voor 2027 en 2030 moeten regelen

IBP normenkader

Het IBP normenkader (voluit: Normenkader Informatiebeveiliging en Privacy) beschrijft in 94 concrete normen, 69 voor informatiebeveiliging en 25 voor privacy, wat een schoolorganisatie in het funderend onderwijs op orde moet hebben. Twee data zijn leidend: in 2027 moet elk schoolbestuur weten waar het staat en een plan hebben, en op 1 januari 2030 moet elk bestuur op alle normen op volwassenheidsniveau 3 werken.

In dit artikel leggen we uit wat het kader inhoudt en wie erachter zitten, hoe het groeipad naar 2030 werkt en hoe je een nulmeting doet, zodat je plan op feiten rust in plaats van op aannames.

In het kort

  • Wat: het IBP normenkader is de standaard voor informatiebeveiliging en privacy in het funderend onderwijs, met 69 beveiligingsnormen en 25 privacynormen.
  • Wie: schoolbesturen zijn eindverantwoordelijk, voor al hun scholen.
  • 2027: zelfevaluatie gedaan en een plan klaar.
  • 2030: vanaf 1 januari 2030 volwassenheidsniveau 3 op alle normen.
  • Starten: een nulmeting van papier en gedrag, plus een awareness-gewoonte die over de schooljaren bewijs opbouwt.

Wat is het normenkader IBP?

Het normenkader IBP is ontwikkeld door het programma Digitaal Veilig Onderwijs, een samenwerking van het ministerie van OCW, Kennisnet, SIVON, de PO-Raad en de VO-Raad. Het vertaalt generieke beveiligingsstandaarden naar de taal en situaties van een school: leerlinggegevens in het leerlingvolgsysteem, accounts van docenten die ook op eigen apparaten werken, leveranciers die namens de school gegevens verwerken.

Het kader is het antwoord van de sector op een praktisch probleem: standaarden als ISO 27001 zijn geschreven voor bedrijven, niet voor een bestuur met twintig locaties en een ict-coordinator. Elke norm in het kader heeft een volwassenheidsniveau, zodat een bestuur zichzelf kan scoren en precies ziet waar de gaten zitten. De officiele normen, de hulpdocumenten en het zelfevaluatie-instrument publiceert Kennisnet op normenkaderibp.kennisnet.nl.

ICT in onderwijs: waarom digitale veiligheid nu urgent is

ICT in onderwijs is sneller gegroeid dan de waarborgen eromheen. Digitale leeromgevingen, leerlingvolgsystemen, online toetsen en honderden apps verwerken elke dag gevoelige gegevens van minderjarigen. Tegelijk zijn scholen een aantrekkelijk doelwit geworden: ransomware-incidenten bij schoolorganisaties hebben laten zien hoe een gehackt account het onderwijs wekenlang kan ontregelen en de gegevens van duizenden leerlingen op straat kan zetten.

Daarom koos de sector voor een gezamenlijk kader in plaats van elk bestuur zijn eigen beleid. Het kader beslecht ook een bestuurlijke vraag: digitale veiligheid is expliciet een verantwoordelijkheid van het bestuur. Het bestuur is eindverantwoordelijk voor informatiebeveiliging en privacy op al zijn scholen, niet de individuele ict-coordinator die er toevallig hart voor heeft.

Normenkader IBP 2030: het groeipad naar volwassenheidsniveau 3

Bij het kader hoort een groeipad, het Groeipad, dat uitschrijft wanneer aan welke normen voldaan moet zijn, zodat besturen in een realistisch tempo naar het doel toewerken. Twee mijlpalen zijn het belangrijkst. In 2027 moet elk schoolbestuur een zelfevaluatie hebben gedaan, zodat het weet waar het staat, en een plan hebben om aan alle normen te voldoen. Op 1 januari 2030 moet elk bestuur op alle normen volwassenheidsniveau 3 halen.

Volwassenheidsniveau 3 betekent dat maatregelen gedocumenteerd zijn en consistent worden toegepast: geen map die ergens bestaat, maar dagelijkse praktijk die overeind blijft als iemand het controleert. Voor de meeste besturen is de afstand tot niveau 3 groter op de organisatorische en menselijke normen dan op de technische, en dat zijn precies de normen die de meeste tijd kosten om te veranderen.

Let op: het normenkader staat op zichzelf, het is geen NIS2. Onder de Cyberbeveiligingswet wordt alleen het bekostigd hoger onderwijs aangewezen; het funderend onderwijs volgt het normenkader. Meer daarover in de FAQ hieronder.

De menselijke normen alvast afdekken terwijl je het plan bouwt?

Guardey traint je medewerkers met korte wekelijkse challenges van zo'n drie minuten. Rol het in enkele minuten uit en bouw vandaag al bewijs op. Geen creditcard nodig.

Probeer Guardey 14 dagen gratis

Nulmeting IBP normenkader: zo weet je waar je staat

De mijlpaal van 2027 is in de kern een nulmeting: weten waar je staat en daar een plan onder leggen. Een goede nulmeting combineert de papieren werkelijkheid met het echte gedrag op je scholen, want die twee komen zelden overeen.

  1. Voer de zelfevaluatie uit. Scoor je organisatie op de normen met het officiele instrument en het Groeipad op de site van Kennisnet. Betrek de ict-coordinator en de privacy officer samen: informatiebeveiliging en privacy overlappen, maar worden apart gescoord.
  2. Meet het echte gedrag. Beleid op papier zegt weinig over wat mensen op een dinsdagochtend doen. Een phishing simulatie laat zien hoe medewerkers reageren op een realistische aanval, en een korte kennistest laat zien wat ze weten. Hoe je dit opzet beschrijven we in onze gids over de security awareness nulmeting.
  3. Vergelijk en prioriteer. Het gat tussen papier en praktijk vertelt je waar het echte risico zit. Geef voorrang aan de normen die het Groeipad vooraan zet en aan de gaten die direct leerlinggegevens raken.
  4. Leg het vast in een plan met eigenaren en data. Het bestuur is eindverantwoordelijk, dus het plan hoort op de bestuursagenda. Geef elke norm een eigenaar, herhaal de meting jaarlijks en je hebt het voortgangsdossier waar 2027 om vraagt.

Security awareness onderwijs: van papier naar gedrag

Een flink deel van de normen gaat niet over firewalls maar over mensen: phishing herkennen, zorgvuldig omgaan met leerlinggegevens, incidenten melden in plaats van verzwijgen. Niveau 3 eist dat dit consistent gebeurt, en dat sluit de eenmalige studiedag uit. Een workshop in september is in november vergeten, en de nieuwe collega die in januari start heeft hem nooit gezien.

Scholen hebben hier een eigen uitdaging: de tijd van docenten is schaars, roosters zitten vol en de groep bestaat ook uit ondersteunend personeel en vrijwilligers die zelden achter een bureau zitten. Wat past is een kort, terugkerend format: een paar minuten training per week, op de telefoon of in de browser, tussen twee lessen door. De gewoonte zelf wordt je bewijs. Deelname en scores per team laten zien dat awareness doorlopend getraind en toegepast wordt, en dat is precies wat niveau 3 je vraagt aan te tonen.

Guardey: van IBP normenkader naar wekelijkse gewoonte

Guardey bouwde zijn security awareness training rond korte wekelijkse challenges van zo'n drie minuten, met gamification, leaderboards en streaks die teams het hele schooljaar betrokken houden. Geintegreerde phishing simulaties dekken de gedragskant van je nulmeting en laten daarna de vooruitgang zien. Alles draait in de browser of in de mobiele app voor iOS en Android, dus een docent zonder vaste werkplek traint net zo makkelijk als het stafbureau.

De rapportage is audit-klaar: deelname, scores en voortgang per team, exporteerbaar als bewijs voor kaders als NIS2 en ISO 27001, en net zo bruikbaar als dossier voor de awareness-normen in het IBP normenkader. Ruim 500 organisaties werken met Guardey, waaronder het Europees Parlement. De uitrol duurt enkele minuten, en op onze onderwijspagina lees je hoe scholen Guardey in de praktijk gebruiken.

Veelgestelde vragen over het IBP normenkader

Is het IBP normenkader verplicht?

Het normenkader is de standaard waar de onderwijssector zichzelf aan heeft gecommitteerd, met vaste mijlpalen: een zelfevaluatie en plan in 2027, volwassenheidsniveau 3 op 1 januari 2030. Het is geen wet zoals de AVG, maar besturen worden geacht voortgang langs het Groeipad aan te tonen, en binnen de sector gelden de mijlpalen als bindend.

IBP normenkader onderwijs: geldt het ook voor mbo, hbo en wo?

Nee. Het normenkader IBP is geschreven voor het funderend onderwijs. Mbo en hoger onderwijs werken met de kaders van SURF, en het bekostigd hoger onderwijs wordt aangewezen onder de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2. Hoe NIS2 met onderwijs omgaat, inclusief drempels en verplichtingen, leggen we uit in ons artikel over de NIS2-eisen voor het onderwijs.

Wat is volwassenheidsniveau 3?

Het kader scoort elke norm op een volwassenheidsschaal. Niveau 3 betekent dat maatregelen gedocumenteerd zijn en consistent worden toegepast: hetzelfde veilige gedrag op elke school, elke week, met bewijs erbij. Die combinatie van documentatie plus consistente praktijk moeten besturen op 1 januari 2030 op alle normen halen.

Waar begin je als je nog niets hebt gedaan?

Begin dit schooljaar met de twee metingen: de zelfevaluatie voor de papieren kant en een phishing simulatie plus kennistest voor de gedragskant. Samen leveren ze het plan op waar 2027 om vraagt. Start ook meteen het awareness-programma, want gewoontes bouwen duurt het langst en het bewijs moet over meerdere schooljaren groeien.

Het IBP normenkader oogt als een compliance-oefening, maar eronder ligt een simpele belofte aan leerlingen en ouders: hun gegevens zijn veilig op school. Besturen die nu beginnen, spreiden het werk over drie schooljaren en laten de menselijke normen, de traagste, op tijd volgroeien. Besturen die tot 2029 wachten, merken dat gedrag niet in een semester verandert.

Zien hoe Guardey scholen helpt met de awareness-normen?

In een demo van 45 minuten laten we de wekelijkse challenges, de phishing simulaties en de rapportages zien die je als bewijs richting niveau 3 kunt gebruiken.

Vraag een demo aan
Dinela Lokvancic
Dinela Lokvancic Marketing Specialist Dinela houdt Guardey's online aanwezigheid up-to-date. Ze creëert content die complexe cybersecurity-onderwerpen toegankelijk maakt en helpt organisaties begrijpen waarom security awareness training belangrijk is voor hun teams.
KLAAR OM TE BEGINNEN?

Sluit je aan bij meer dan 500 bedrijven die hun teams al beschermen met Guardey

Start je gratis proefperiode van 14 dagen
14 dagen gratis · Geen creditcard nodig · Volledige toegang · Binnen 5 minuten klaar
Of plan een persoonlijke demo