Grote trajecten beginnen klein. Deze tien punten uit het Normenkader IBP kun je als schoolbestuur op korte termijn regelen of aantoonbaar maken — en elk ervan verkleint direct een reëel risico.
1. Zet MFA aan voor iedereen
Multifactorauthenticatie op alle accounts — ook (juist) voor beheerders en het bestuursbureau. Dit is de maatregel met het grootste effect per bestede euro: veruit de meeste geslaagde aanvallen beginnen met een buitgemaakt wachtwoord.
2. Breng je verwerkersovereenkomsten op orde
Elke leverancier die persoonsgegevens verwerkt (LVS, leermiddelen, toetsplatforms) hoort een verwerkersovereenkomst te hebben, bij voorkeur volgens het model van het Privacyconvenant Onderwijs. Maak een lijst, check wat ontbreekt en herstel dat.
3. Actualiseer je verwerkingsregister
Het register van verwerkingsactiviteiten is verplicht onder de AVG én een kernnorm in het kader. Verouderd register? Plan één dagdeel met de juiste mensen en werk het bij — en spreek af wie het actueel houdt.
4. Oefen je datalekprocedure
Een procedure op papier is niveau 2; een procedure die is geoefend, is aantoonbaar. Simuleer een datalek: weet iedereen waar te melden, wie beoordeelt, wanneer de Autoriteit Persoonsgegevens in beeld komt (72 uur!) en wie communiceert?
5. Regel toegangsbeheer bij in- en uitdiensttreding
Accounts van vertrokken medewerkers zijn een klassiek lek. Koppel je accountbeheer aan HR: uit dienst betekent dezelfde dag accounts dicht. Controleer één keer per kwartaal op spookaccounts.
6. Test of je back-ups echt terug te zetten zijn
Niet de back-up maar de restore telt. Doe een hersteltest van je belangrijkste systemen en leg het resultaat vast — dat is meteen bewijsvoering.
7. Start een doorlopend awareness-programma
Eén jaarlijkse presentatie beklijft niet. Kies voor korte, terugkerende vormen: kennisbytes, quizzen en realistische phishing-simulaties. Meet de voortgang, zodat je groei kunt aantonen.
8. Doe een DPIA bij nieuwe digitale leermiddelen
Nieuwe tool die leerlinggegevens verwerkt? Voer vóór ingebruikname een risicobeoordeling (DPIA) uit. Zo voorkom je dat privacyproblemen pas opduiken als de hele school ermee werkt.
9. Houd systemen actueel
Spreek een patchritme af voor werkplekken, servers en netwerkapparatuur, en laat je omgeving periodiek scannen op kwetsbaarheden — zodat je zwakke plekken vindt vóór een aanvaller dat doet.
10. Rapporteer aan het bestuur
Zet IBP elk kwartaal op de bestuursagenda met een korte rapportage: waar staan we per domein, welke incidenten waren er, wat is de volgende stap. Bestuurlijke betrokkenheid is zelf een norm — en het houdt het onderwerp levend.
En daarna?
Deze tien punten leggen de basis. Voor de volle breedte van het kader: lees wat het Normenkader IBP precies inhoudt en volg het stappenplan voor een structurele aanpak.
Aan de slag met het Normenkader IBP — zonder er een dagtaak bij te krijgen?
Edufort vertaalt het normenkader naar concrete taken, houdt de bewijsvoering bij en neemt je organisatie stap voor stap mee. Vanaf €0,95 per leerling per jaar, alles inbegrepen.