Edufort Inloggen Nulmeting
HomeNormenbibliotheekSM.07
Informatiebeveiliging · Domein 11

SM.07 Threat- en vulnerabilitymanagement

Norm SM.07 gaat over kwetsbaarheden en dreigingsinformatie vertalen naar risicogestuurde herstelacties, uitzonderingen en bestuurlijke rapportage. Voor een schoolbestuur betekent dit dat beleid, dagelijkse uitvoering en controle op elkaar moeten aansluiten. Niveau 3 is pas aannemelijk als de werkwijze bestuurlijk is vastgesteld, aantoonbaar wordt uitgevoerd en afwijkingen zichtbaar worden opgevolgd.

Praktische vertaling

Wat betekent SM.07 in de praktijk?

Technische beveiligingsmaatregelen moeten niet alleen aanwezig zijn, maar ook aantoonbaar werken en worden verbeterd.

Voor threat- en vulnerabilitymanagement betekent dit dat het bestuur niet alleen een wens of document vastlegt, maar kan aanwijzen waar de werkwijze is ingericht, wie beslissingen neemt en hoe de werking wordt gecontroleerd. De context verschilt per schoolbestuur; de bewijslogica blijft hetzelfde: besluit, uitvoering en controle moeten herleidbaar bij elkaar horen.

Aantoonbaarheid

Welk bewijs maakt deze norm sterk?

Een auditor of bestuurder moet zonder mondelinge toelichting kunnen volgen wat is afgesproken, wat werkelijk gebeurt en hoe afwijkingen worden behandeld.

1

Bewijsvoorbeeld 1

Scan- en dreigingsrapportages met scope en actuele brongegevens.

2

Bewijsvoorbeeld 2

Een herstelregister met prioriteit, eigenaar, deadline en verificatie.

3

Bewijsvoorbeeld 3

Formele uitzonderingen met compenserende maatregel en geaccepteerd restrisico.

Route naar niveau 3

Van afspraak naar aantoonbare uitvoering

Gebruik deze volgorde als praktische werklijn. De officiële criteria per volwassenheidsniveau blijven leidend.

1

Bepaal volledige scan- en informatiebronnen voor het landschap

Bepaal volledige scan- en informatiebronnen voor het landschap.

2

Prioriteer op exploitatie, blootstelling, impact en kriticiteit

Prioriteer op exploitatie, blootstelling, impact en kriticiteit.

3

Wijs herstel toe en verifieer daadwerkelijk risicoreductie

Wijs herstel toe en verifieer daadwerkelijk risicoreductie.

4

Escaleer achterstand en uitzonderingen naar de juiste risico-eigenaar

Escaleer achterstand en uitzonderingen naar de juiste risico-eigenaar.

Bestuurlijke mini-check

Vier vragen om de kwaliteit te toetsen

Met deze vragen toets je niet alleen of er documentatie bestaat, maar vooral of de norm bestuurbaar en controleerbaar is ingericht. Een positief antwoord is geen formeel oordeel over het volwassenheidsniveau; daarvoor moet ieder officieel criterium bij Kennisnet afzonderlijk tegen actueel bewijs worden beoordeeld.

  • Is expliciet belegd dat kwetsbaarheden en dreigingsinformatie vertalen naar risicogestuurde herstelacties, uitzonderingen en bestuurlijke rapportage, inclusief mandaat en vervanging?
  • Kan security officer en it-/leveranciersbeheer zonder aanvullende toelichting zowel het besluit als recente uitvoering laten zien?
  • Zijn scan- en dreigingsrapportages met scope en actuele brongegevens. en een herstelregister met prioriteit, eigenaar, deadline en verificatie. actueel, onderling consistent en herleidbaar?
  • Is de werking gecontroleerd volgens het ritme ‘continu signaleren; minimaal maandelijks prioriteren’ en zijn afwijkingen aantoonbaar opgevolgd?
Kwaliteitscontrole

Veelgemaakte fouten

  • Alleen CVSS gebruiken zonder schoolcontext of blootstelling.
  • Een ticket sluiten zodra een patch is aangevraagd.
  • SaaS- en leveranciersrisico's buiten beeld laten.
In Edufort

Techniek & cybersecurity: van norm naar opvolging

Verbind technische bevindingen aan risico-eigenaren, deadlines en aantoonbaar herstel. Zo blijven normstatus, eigenaar, bewijs en verbeteractie in dezelfde bestuurlijke lijn zichtbaar.

Bekijk Techniek & cybersecurity →
Veelgestelde vragen

Vragen over SM.07

Wat betekent norm SM.07 voor een schoolbestuur?

Deze norm vraagt om kwetsbaarheden en dreigingsinformatie vertalen naar risicogestuurde herstelacties, uitzonderingen en bestuurlijke rapportage. De precieze normtekst en volwassenheidscriteria staan bij Kennisnet; Edufort vertaalt dit naar uitvoering en bewijs.

Welk bewijs helpt bij SM.07?

Gebruik minimaal een vastgesteld kader, operationeel bewijs en een periodieke beoordeling. Op deze pagina staan drie voorbeelden die passen bij threat- en vulnerabilitymanagement.

Wie is eigenaar van SM.07?

Een passende inrichting is: Security officer en IT-/leveranciersbeheer. Het schoolbestuur blijft eindverantwoordelijk voor besluitvorming, middelen en toezicht.