Kennisbank · Pijlergids

Normenkader IBP: de complete gids

Van 94 normen naar een haalbare aanpak voor bestuur, scholen en medewerkers — inclusief deadlines, groeifasen, nulmeting en bewijsvoering.

Kennisbank · Normenkader IBP · leestijd ± 12 min

Kort antwoord

Het Normenkader IBP is het sectorbrede kader waarmee schoolbesturen informatiebeveiliging en privacy bestuurbaar en aantoonbaar maken. Het bevat 69 normen voor informatiebeveiliging en 25 normen voor privacy. Vanaf 1 januari 2027 moet ieder bestuur via een zelfevaluatie weten waar het staat en een verbeterplan hebben. De huidige sectorplanning is dat scholen uiterlijk 1 januari 2030 alle normen op volwassenheidsniveau 3 uitvoeren en kunnen aantonen.

Door Edufort KennisredactieVakinhoudelijk gecontroleerd door Gerald Rutten, medeoprichter & privacy-expertLaatst gecontroleerd: 21 juli 2026

Wat is het Normenkader IBP en voor wie geldt het?

Het Normenkader Informatiebeveiliging en Privacy voor het funderend onderwijs geeft schoolbesturen één gezamenlijke taal voor digitale veiligheid en gegevensbescherming. Het is bedoeld voor primair, voortgezet en speciaal onderwijs en samenwerkingsverbanden. Een norm beschrijft niet alleen het gewenste resultaat, maar ook waarom dat nodig is, welke maatregelen passen bij verschillende volwassenheidsniveaus en welke voorbeelden beschikbaar zijn.

Het kader is nadrukkelijk geen ICT-checklist. Veel normen raken bestuur, HR, privacy, inkoop, facilitair, communicatie en schooldirecties. Een sterk programma verdeelt de verantwoordelijkheid daarom over proceseigenaren en laat de IBP'er regie voeren.

69

Informatiebeveiliging

Onder meer governance, toegang, continuïteit, incidenten, leveranciers, technische beveiliging en bewust gedrag.

25

Privacy

Onder meer verwerkingen, rechten van betrokkenen, DPIA's, datalekken, bewaartermijnen en verwerkers.

Wat moet er in 2027 en 2030 staan?

MomentWat moet het bestuur kunnen laten zien?Praktisch resultaat
2026Een eerlijke zelfevaluatie voorbereiden en uitvoeren.Score per norm, onderbouwing en verzameld bewijs.
1 januari 2027Inzicht in de huidige positie én een plan richting niveau 3.Bestuurlijk vastgesteld verbeterplan of roadmap.
1 januari 2030Alle normen op volwassenheidsniveau 3.Processen worden uitgevoerd, gevolgd, bijgestuurd en aantoonbaar gemaakt.

Zie 2030 niet als startdatum voor toetsing. Het verschil tussen een beleidsdocument schrijven en een proces aantoonbaar laten werken, ontstaat pas na meerdere cycli. Begin daarom met randvoorwaarden en de grootste risico's.

Volwassenheidsniveau 1, 2 en 3 in gewone taal

1

Ad hoc

De organisatie reageert wanneer iets gebeurt. Werkwijzen zijn persoonsafhankelijk en bewijs is toevallig aanwezig.

2

Afgesproken

Er is beleid of een beschreven proces, maar uitvoering en controle zijn nog niet structureel aantoonbaar.

3

Aantoonbaar werkend

Eigenaren voeren het proces herhaalbaar uit, afwijkingen worden gevolgd en bewijs wordt tijdens het werk vastgelegd.

4+

Gemeten en verbeterd

De organisatie stuurt op resultaten en gebruikt metingen om processen verder te optimaliseren.

Bewijs maakt het verschil

Een vastgesteld wachtwoordbeleid toont een afspraak. Rapportages over MFA-dekking, periodieke toegangsreviews en opgevolgde uitzonderingen tonen dat toegangsbeheer ook daadwerkelijk werkt.

Van 94 normen naar een haalbaar programma

1

Beleg governance

Maak het bestuur opdrachtgever, benoem de IBP-regie en wijs proceseigenaren aan.

2

Doe een onderbouwde nulmeting

Scoreer niet op gevoel: leg per norm vast welk bewijs de gekozen score ondersteunt.

3

Prioriteer op risico

Pak eerst maatregelen met hoge impact en afhankelijkheden, niet simpelweg norm 1 tot en met 94.

4

Bundel in projecten

Combineer samenhangende normen rond bijvoorbeeld toegang, incidenten, leveranciers of continuïteit.

5

Leg bewijs vast tijdens het werk

Koppel iedere taak aan een eigenaar, deadline, resultaat en bewijsstuk.

6

Maak het cyclisch

Rapporteer per kwartaal, evalueer jaarlijks en voer de zelfevaluatie periodiek opnieuw uit.

Waar begin je?

Kies de situatie die het beste bij jouw bestuur past.

We hebben nog geen betrouwbare zelfevaluatie
Start met governance en een nulmeting. Gebruik de gratis Kennisnet-tool of bestaande GRC-tooling en betrek direct de mensen die het echte proces kennen.
We hebben een score, maar nog geen plan
Vertaal de grootste risico's en randvoorwaarden naar een bestuurlijk vastgestelde roadmap. Gebruik hiervoor de gids IBP-jaarplan en groeifasen.
We hebben beleid, maar weinig bewijs
Richt per proces een eigenaar, frequentie, controle en bewijsstroom in. De sprong van niveau 2 naar 3 is vooral een verandering in werkritme.
We zijn ver op weg naar niveau 3
Test de werking, controleer uitzonderingen, voer interne reviews uit en laat onafhankelijke toetsing aansluiten op de risico's.

Praktijkvoorbeeld: toegang van nieuwe medewerkers

Een bestuur scoort identiteits- en toegangsbeheer op niveau 2 omdat HR en ICT afspraken hebben beschreven. Voor niveau 3 wordt de instroomtaak automatisch toegewezen, krijgt iedere aanvraag goedkeuring van de leidinggevende, worden beheerdersrechten apart vastgelegd en controleert HR ieder kwartaal of uitdienstmeldingen tijdig zijn verwerkt. De rapportage en steekproef worden als bewijs gekoppeld. Eén verbeterproject raakt zo meerdere normen tegelijk.

Direct bruikbare hulpmiddelen

Bronnen en actualiteit

Deze gids is inhoudelijk gecontroleerd op 21 juli 2026. Wetgeving, sectorafspraken en deadlines kunnen wijzigen; controleer bij besluiten altijd de primaire bron.

Verder lezen binnen dit onderwerp

Veelgestelde vragen

Wat is het Normenkader IBP?
Het Normenkader IBP is het sectorbrede kader voor informatiebeveiliging en privacy in het funderend onderwijs. Het bevat 69 normen voor informatiebeveiliging en 25 normen voor privacy.
Wat moet een schoolbestuur in 2027 hebben?
Vanaf 1 januari 2027 moet een schoolbestuur via een zelfevaluatie weten waar het staat en een plan hebben om volwassenheidsniveau 3 op alle normen te bereiken.
Moet iedere norm in 2030 op niveau 3 staan?
De huidige sectorplanning is dat schoolbesturen uiterlijk per 1 januari 2030 op alle normen volwassenheidsniveau 3 bereiken.
Is een ingevuld beleidsdocument voldoende?
Nee. Niveau 3 vraagt niet alleen afspraken, maar ook uitvoering, herhaling en aantoonbaar bewijs dat de beheersmaatregel werkt.
Wie is eigenaar van het Normenkader IBP?
Het bestuur is eindverantwoordelijk. De uitvoering wordt verdeeld over onder meer IBP, privacy, ICT, HR, inkoop, schooldirecties en proceseigenaren.
Van kader naar uitvoering

Ontdek binnen vijf minuten waar jouw bestuur staat
Beantwoord 15 vragen en ontvang direct een indicatieve score per thema, praktische groeifase en drie persoonlijke prioriteiten — zonder e-mailadres.

Start de gratis nulmeting