🚨 A NIS2 já está em vigor. A sensibilização para a segurança é agora uma obrigação legal na UE.

Verificar a conformidade
Iniciar sessão
Voltar ao Centro de Recursos

O quadro normativo do IBP: o que os conselhos escolares têm de organizar antes de 2027 e 2030

Quadro normativo do IBP

O «IBP normenkader» (na íntegra: «Normenkader Informatiebeveiliging en Privacy») é o quadro nacional holandês para a segurança da informação e a privacidade no ensino básico e secundário, elaborado para os conselhos escolares dos Países Baixos. Descreve, em 94 normas concretas — 69 relativas à segurança da informação e 25 à privacidade —, o que uma organização escolar tem de ter em vigor. Há duas datas-limite: até 2027, cada conselho escolar tem de saber em que ponto está e ter um plano, e até 1 de janeiro de 2030, cada conselho tem de estar a operar no nível de maturidade 3 em todas as normas.

Neste artigo, explicamos o que a estrutura inclui e quem está por trás dela, como funciona a trajetória de crescimento até 2030 e como fazer uma avaliação inicial para que o teu plano se baseie em factos e não em suposições.

Resumindo

  • O que é: o «normenkader» do IBP é a norma holandesa para a segurança da informação e a privacidade no ensino básico e secundário, com 69 normas de segurança e 25 normas de privacidade.
  • Quem: os conselhos escolares têm a responsabilidade final por todas as suas escolas.
  • 2027: autoavaliação concluída e plano em vigor.
  • 2030: nível de maturidade 3 em todas as normas a partir de 1 de janeiro de 2030.
  • Começo: uma avaliação inicial do consumo de papel e dos comportamentos, além de um hábito de sensibilização que vai acumulando dados ao longo dos anos letivos.

O que é o «normenkader IBP»?

O «normenkader IBP» foi desenvolvido pelo programa «Digitaal Veilig Onderwijs», uma parceria entre o Ministério da Educação (OCW), a Kennisnet, a SIVON, o PO-Raad e o VO-Raad. Este documento adapta as normas de segurança genéricas à linguagem e às realidades de uma escola: dados dos alunos no sistema de informação escolar, contas de professores que também trabalham em dispositivos pessoais e fornecedores que tratam dados em nome da escola.

Este quadro é a resposta do setor a um problema prático: normas como a ISO 27001 foram criadas para empresas, não para um conselho com vinte locais e um coordenador de TI. Cada norma do quadro tem um nível de maturidade, pelo que um conselho pode autoavaliar-se e ver exatamente onde estão as lacunas. As normas oficiais, os documentos de apoio e o instrumento de autoavaliação são publicados pela Kennisnet em normenkaderibp.kennisnet.nl.

As TIC na educação: por que é que a segurança digital se tornou uma questão urgente

As TIC na educação têm crescido mais depressa do que as medidas de proteção que as rodeiam. Os ambientes de aprendizagem digitais, os sistemas de acompanhamento dos alunos, os testes online e centenas de aplicações processam dados sensíveis sobre menores todos os dias. Ao mesmo tempo, as escolas tornaram-se um alvo atraente: os incidentes de ransomware em instituições escolares mostraram como uma única conta comprometida pode perturbar o ensino durante semanas e expor os dados de milhares de alunos.

É por isso que o setor optou por um quadro comum, em vez de cada conselho de administração elaborar a sua própria política. Esse quadro também resolve uma questão de governação: a segurança digital é, explicitamente, uma responsabilidade do conselho de administração. É o conselho de administração que tem a responsabilidade final pela segurança da informação e pela privacidade em todas as suas escolas, e não o coordenador de TI que, por acaso, se preocupa com isso.

Quadro normativo do IBP 2030: o percurso de crescimento até ao nível de maturidade 3

O quadro inclui um percurso de crescimento, o «Groeipad», que especifica quando é que cada norma tem de ser cumprida, para que os conselhos possam trabalhar no sentido de atingir o objetivo a um ritmo realista. Há dois marcos que são os mais importantes. Até 2027, cada conselho escolar tem de ter concluído uma autoavaliação, para saber em que ponto está, e tem de ter um plano para cumprir todas as normas. Até 1 de janeiro de 2030, cada conselho tem de atingir o nível de maturidade 3 em todas as normas.

O nível de maturidade 3 significa que as medidas estão documentadas e são aplicadas de forma consistente: não é apenas um dossier que está algures, mas sim uma prática diária que se mantém mesmo quando alguém a verifica. Para a maioria dos conselhos de administração, o caminho até ao nível 3 é mais longo no que diz respeito às normas organizacionais e humanas do que às técnicas, e são precisamente essas normas que demoram mais tempo a mudar.

Repara que o «normenkader» é um documento independente: não é o NIS2. Ao abrigo da Lei de Cibersegurança holandesa, só o ensino superior financiado pelo Estado é abrangido; as escolas do ensino básico e secundário seguem, em vez disso, o «normenkader». Mais informações sobre isto nas perguntas frequentes abaixo.

Queres ter em conta as normas sociais enquanto elaboras o teu plano?

O Guardey dá formação à tua equipa com pequenos desafios semanais de cerca de três minutos. Implementa-o em poucos minutos e começa já a recolher dados.

Experimenta o Guardey gratuitamente durante 14 dias

Avaliação inicial: descobre qual é a tua situação em relação ao quadro normativo do IBP

O marco de 2027 é, essencialmente, uma avaliação de referência: percebe onde estás e traça um plano com base nisso. Uma boa avaliação de referência combina a realidade no papel com o comportamento real nas tuas escolas, porque essas duas coisas raramente coincidem.

  1. Faz a autoavaliação. Avalia a tua organização em relação às normas, usando o instrumento oficial e o Groeipad no site do Kennisnet. Envolve o coordenador de TI e o responsável pela privacidade em conjunto: a segurança da informação e a privacidade estão interligadas, mas são avaliadas separadamente.
  2. Mede o comportamento real. As políticas no papel pouco dizem sobre o que as pessoas fazem numa terça-feira de manhã. Uma simulação de phishing mostra como os colaboradores reagem a um ataque realista, e uma breve avaliação de conhecimentos revela o que eles sabem. Explicamos como fazer isso no nosso guia sobre a medição de referência da sensibilização para a segurança.
  3. Compara e define prioridades. A discrepância entre o que está no papel e o que acontece na prática mostra-te onde está o verdadeiro risco. Dá prioridade às normas que o Groeipad destaca e às lacunas que afetam diretamente os dados dos alunos.
  4. Inclui isso num plano com responsáveis e prazos. A direção tem a responsabilidade final, por isso o plano tem de constar da ordem de trabalhos da direção. Atribui um responsável a cada norma, repete a avaliação anualmente e terás o relatório de progresso que 2027 exige.

Sensibilização para a segurança na educação: do papel à prática

Uma parte significativa das normas não tem a ver com firewalls, mas sim com as pessoas: reconhecer o phishing, tratar os dados dos alunos com cuidado, comunicar incidentes em vez de os esconder. O Nível 3 exige que isto aconteça de forma consistente, o que exclui a possibilidade de um dia de formação pontual. Um workshop em setembro já foi esquecido em novembro, e o novo colega que começa em janeiro nem sequer o viu.

As escolas enfrentam aqui um desafio específico: o tempo dos professores é escasso, os horários estão lotados e o grupo inclui pessoal de apoio e voluntários que raramente se sentam atrás de uma secretária. O ideal é um formato curto e recorrente: alguns minutos de formação por semana, ao telefone ou no navegador, entre duas aulas. O próprio hábito torna-se a tua prova. A participação e as pontuações por equipa mostram que a sensibilização é treinada e aplicada continuamente, que é precisamente o que o nível 3 te pede para demonstrar.

Guardey: de «normenkader» da IBP a um hábito semanal

A Guardey criou a sua formação em sensibilização para a segurança com base em pequenos desafios semanais de cerca de três minutos, com gamificação, tabelas de classificação e séries de dias consecutivos que mantêm as equipas envolvidas ao longo do ano letivo. As simulações de phishing integradas abrangem a vertente comportamental da tua linha de base e mostram o progresso a partir daí. Tudo funciona no navegador ou na aplicação móvel para iOS e Android, pelo que um professor sem um local de trabalho fixo pode dar formação com a mesma facilidade que no gabinete do pessoal.

Os relatórios estão prontos para auditoria: participação, pontuações e progresso por equipa, exportáveis como prova para quadros normativos como o NIS2 e a ISO 27001, e igualmente utilizáveis como documentação para as normas de sensibilização do quadro normativo do IBP. Mais de 500 organizações trabalham com o Guardey, incluindo o Parlamento Europeu. A implementação demora apenas alguns minutos e, na nossa página de formação, podes ver como as escolas utilizam o Guardey na prática.

Perguntas frequentes sobre o quadro normativo do IBP

O quadro normativo do IBP é obrigatório?

O «normenkader» é a norma a que o próprio setor da educação se comprometeu, com marcos definidos: uma autoavaliação e um plano até 2027, e o nível de maturidade 3 até 1 de janeiro de 2030. Não é uma lei no sentido em que a AVG o é, mas espera-se que os conselhos de administração demonstrem progressos ao longo do «Groeipad», e os marcos são considerados vinculativos dentro do setor.

O quadro normativo do IBP na educação: aplica-se também ao ensino profissional (MBO), ao ensino superior profissional (HBO) e ao ensino superior (WO)?

Não. O «normenkader IBP» foi elaborado para o ensino básico e secundário. O ensino profissional e o ensino superior utilizam os quadros de referência da SURF, e o ensino superior financiado com fundos públicos está a ser regulamentado ao abrigo da «Cyberbeveiligingswet», a transposição neerlandesa da NIS2. A forma como a NIS2 aborda o setor da educação, incluindo limiares e obrigações, é explicada no nosso artigo sobre os requisitos da NIS2 para o setor da educação.

O que é o nível de maturidade 3?

O quadro avalia cada norma numa escala de maturidade. O nível 3 significa que as medidas estão documentadas e são aplicadas de forma consistente: o mesmo comportamento seguro em todas as escolas, todas as semanas, com provas que o comprovem. É essa combinação de documentação e prática consistente que os conselhos de administração têm de alcançar em todas as normas até 1 de janeiro de 2030.

Por onde é que se começa se ainda não fizeste nada?

Começa com as duas avaliações deste ano letivo: a autoavaliação para a vertente documental e uma simulação de phishing, juntamente com uma avaliação de conhecimentos, para a vertente comportamental. Juntas, elas dão origem ao plano que o ano de 2027 exige. Começa também já o programa de sensibilização, porque os hábitos são o que demora mais tempo a criar e os resultados têm de se ir acumulando ao longo de vários anos letivos.

O quadro normativo do IBP parece um exercício de conformidade, mas, no fundo, é uma promessa simples aos alunos e aos pais: os vossos dados estão seguros na escola. Os conselhos que começarem agora podem distribuir o trabalho por três anos letivos e deixar que as normas comportamentais, que são as que demoram mais tempo a implementar, amadureçam com o tempo. Os conselhos que esperarem até 2029 vão perceber que o comportamento não muda num semestre.

Vês como o Guardey ajuda as escolas a cumprir as normas de sensibilização?

Numa demonstração de 45 minutos, mostramos-te os desafios semanais, as simulações de phishing e os relatórios que podes usar como prova para alcançares o nível 3.

Solicita uma demonstração
Dinela Lokvancic
Dinela Lokvancic Especialista em Marketing A Dinela mantém a presença online da Guardey atualizada. Ela cria conteúdos que tornam acessíveis temas complexos de cibersegurança e ajuda as organizações a entender por que a formação em consciencialização de segurança é importante para as suas equipas.
PRONTO PARA COMEÇAR?

Junta-te às mais de 500 empresas que já protegem as suas equipas com o Guardey

Começa o teu período de teste gratuito de 14 dias
14 dias grátis · Sem cartão de crédito · Acesso total · Configuração em 5 minutos
Ou marca uma demonstração personalizada