Praktische vertalingWat betekent SM.11 in de praktijk?
Technische beveiligingsmaatregelen moeten niet alleen aanwezig zijn, maar ook aantoonbaar werken en worden verbeterd.
Voor netwerkbeveiliging betekent dit dat het bestuur niet alleen een wens of document vastlegt, maar kan aanwijzen waar de werkwijze is ingericht, wie beslissingen neemt en hoe de werking wordt gecontroleerd. De context verschilt per schoolbestuur; de bewijslogica blijft hetzelfde: besluit, uitvoering en controle moeten herleidbaar bij elkaar horen.
AantoonbaarheidWelk bewijs maakt deze norm sterk?
Een auditor of bestuurder moet zonder mondelinge toelichting kunnen volgen wat is afgesproken, wat werkelijk gebeurt en hoe afwijkingen worden behandeld.
1Bewijsvoorbeeld 1
Actuele architectuur, configuratiebaselines en toegewezen eigenaren.
2Bewijsvoorbeeld 2
Configuratie- en dekkingsrapportages uit netwerk-, cloud- en securityplatformen.
3Bewijsvoorbeeld 3
Periodieke reviews, testen en opgevolgde afwijkingen.
Route naar niveau 3Van afspraak naar aantoonbare uitvoering
Gebruik deze volgorde als praktische werklijn. De officiële criteria per volwassenheidsniveau blijven leidend.
1Bepaal risico's, zones, vertrouwensgrenzen en technische eigenaren
Bepaal risico's, zones, vertrouwensgrenzen en technische eigenaren.
2Leg veilige configuraties en uitzonderingen formeel vast
Leg veilige configuraties en uitzonderingen formeel vast.
3Monitor werking, capaciteit, lifecycle en ongewenste wijzigingen
Monitor werking, capaciteit, lifecycle en ongewenste wijzigingen.
4Test periodiek en zet afwijkingen om in risicogestuurde acties
Test periodiek en zet afwijkingen om in risicogestuurde acties.
Bestuurlijke mini-checkVier vragen om de kwaliteit te toetsen
Met deze vragen toets je niet alleen of er documentatie bestaat, maar vooral of de norm bestuurbaar en controleerbaar is ingericht. Een positief antwoord is geen formeel oordeel over het volwassenheidsniveau; daarvoor moet ieder officieel criterium bij Kennisnet afzonderlijk tegen actueel bewijs worden beoordeeld.
- Is expliciet belegd dat technische beveiligingslagen beheerst ontwerpen, configureren, onderhouden, monitoren en onafhankelijk controleren, inclusief mandaat en vervanging?
- Kan security officer, netwerk-/cloudbeheer en systeem-eigenaren zonder aanvullende toelichting zowel het besluit als recente uitvoering laten zien?
- Zijn actuele architectuur, configuratiebaselines en toegewezen eigenaren. en configuratie- en dekkingsrapportages uit netwerk-, cloud- en securityplatformen. actueel, onderling consistent en herleidbaar?
- Is de werking gecontroleerd volgens het ritme ‘continu monitoren; minimaal ieder kwartaal beoordelen’ en zijn afwijkingen aantoonbaar opgevolgd?
KwaliteitscontroleVeelgemaakte fouten
- Een ontwerptekening als bewijs van actuele inrichting gebruiken.
- Beheerinterfaces onvoldoende scheiden of beveiligen.
- Technische uitzonderingen zonder eigenaar en einddatum laten bestaan.
In EdufortTechniek & cybersecurity: van norm naar opvolging
Verbind technische bevindingen aan risico-eigenaren, deadlines en aantoonbaar herstel. Zo blijven normstatus, eigenaar, bewijs en verbeteractie in dezelfde bestuurlijke lijn zichtbaar.
Bekijk Techniek & cybersecurity →
Veelgestelde vragenVragen over SM.11
Wat betekent norm SM.11 voor een schoolbestuur?
Deze norm vraagt om technische beveiligingslagen beheerst ontwerpen, configureren, onderhouden, monitoren en onafhankelijk controleren. De precieze normtekst en volwassenheidscriteria staan bij Kennisnet; Edufort vertaalt dit naar uitvoering en bewijs.
Welk bewijs helpt bij SM.11?
Gebruik minimaal een vastgesteld kader, operationeel bewijs en een periodieke beoordeling. Op deze pagina staan drie voorbeelden die passen bij netwerkbeveiliging.
Wie is eigenaar van SM.11?
Een passende inrichting is: Security officer, netwerk-/cloudbeheer en systeem-eigenaren. Het schoolbestuur blijft eindverantwoordelijk voor besluitvorming, middelen en toezicht.