Icoon van een hangslot op het beeldscherm van een laptop
© NikOStudio/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Schoolbesturen binnen het primair en het voortgezet onderwijs hebben hun informatiebeveiliging niet op orde. Op een schaal van 1 tot 5 scoren ze een volwassenheidsniveau van gemiddeld 1,9, terwijl het streven 3 is. Om hier iets aan te doen moet het bewustzijn bij schoolbesturen vergroot worden.

Dat schrijft de VO-Raad, de belangenbehartiger van het primair en voortgezet onderwijs bij de overheid en maatschappelijke instanties.

Methodologie van het onderzoek

Deze conclusie volgt uit onderzoek van SIVON onder veertien schoolbesturen. Onderzoekers voerden een zogeheten ‘Deep Dive Assessment’ uit, een onderzoek dat deel uitmaakt van het programma Digitaal Veilig Onderwijs (DVO) van het ministerie van Onderwijs, Cultuur en Wetenschap. De basis hiervoor was het Normenkader Informatiebeveiliging en Privacy voor Funderend Onderwijs (IBP FO). Daarin wordt gekeken naar 69 normen voor informatiebeveiliging, waaronder logging, crisismanagement en functiescheiding.

Het onderzoek is uitgevoerd door ervaren auditors binnen veertien schoolbesturen. Tijdens de assessment spraken de onderzoekers met de verantwoordelijken voor informatiebeveiliging, privacy, IT, facilitair, inkoop en bestuur.

Schoolbesturen hebben nog een flinke inhaalslag te maken

Het volwassenheidsniveau werd berekend op een schaal van 1 tot 5. Een score 1 betekent dat er veel verbeterd moet worden op het gebied van informatiebeveiliging. Een 5 is de hoogst haalbare score en houdt in dat alles op orde is.

Ruim een derde van de schoolbesturen (38 procent) valt in volwassenheidsniveau 1. Het percentage dat minimaal aan niveau 2 of 3 voldoet, is respectievelijk 36 procent en 21 procent. Het gemiddelde volwassenheidsniveau dat de onderzoekers constateerden, komt uit op een 1,9. Dat houdt in dat geen enkel schoolbestuur in het primair en voortgezet onderwijs aan het toetsingskader voldoet.

Het gewenste niveau ligt op 3. Het streven is dat de schoolbesturen in 2027 op dat niveau zitten.

Onderzoekers komen met deze drie aanbevelingen

Om deze doelstelling te halen, hebben de onderzoekers een aantal aanbevelingen geformuleerd. Allereerst adviseren ze het ministerie van Onderwijs en andere onderwijspartners om een onderzoek uit te voeren naar de mogelijkheden van een sectorbreed kenniscentrum over informatiebeveiliging en privacy. Veel kennis en expertise op dat vlak is nu gefragmenteerd, waardoor schoolbesturen er niet van profiteren.

Daarnaast verwachten schoolbesturen dat het leveranciersmanagement op centraal plaatsvindt, en dat er op centraal niveau advies wordt gegeven. “Door een uitbreiding naar informatiebeveiliging-vereisten ontzorgen we individuele schoolbesturen en ontstaat een centraal aanspreekpunt naar leveranciers”, zo schrijven de onderzoekers.

Tot slot raden de onderzoekers aan om een onderzoek te starten naar welke vorm van dienstverlening het beste aansluit per type schoolbestuur. “Afhankelijk van de grootte van het schoolbestuur en hoe het is georganiseerd, zijn er andere uitdagingen om invulling te geven aan informatiebeveiliging. Welke vorm van dienstverlening het beste aansluit per type schoolbestuur is met de opgedane informatie nog moeilijk vast te stellen waarbij verder onderzoek nodig is naar behoeftes en invulling”, aldus het onderzoeksrapport.

Laat een reactie achter