Actieplan cybersecurity voor het Vlaamse onderwijs
De toenemende digitalisering van het onderwijs veroorzaakt meer cyberaanvallen. Cybercriminelen viseren organisaties met gevoelige informatie en kwetsbare systemen. Zo kunnen ze de werking van je school verstoren. Een sterk cybersecuritybeleid helpt scholen om hun gegevens, systemen en onderwijsprocessen beter te beschermen. Daarom ontwikkelde het Kenniscentrum Digisprong een actieplan cybersecurity voor het hele Vlaamse onderwijs.
Planning
Het Kenniscentrum Digisprong stelde het actieplan cybersecurity op en werkt de actiepunten uit in een periode van 3 jaar, van 2024 tot 2026. Hoever we in die 3 jaar raken met de acties hangt af van de beschikbare middelen en gebeurtenissen. De versie van het plan die je hieronder vindt, passen we aan op basis van de tussentijdse en definitieve uitwerking.
3 thema's
Cybersecurity is een term waar veel onder valt. Daarom ligt de focus in het actieplan op 3 grote thema’s. Ze zijn de basis voor de 7 actiepunten van het plan.
- Stap 1
Hieronder vallen 4 zaken:
de soft- en hardware van je school of scholengroep
je organisatiestructuur
je online architectuur
de interne en externe uitwisseling van je gegevens.
- Stap 2
Hoe ga je om met gegevens in je school of scholengroep, rekening houdend met de AVG-wetgeving, die we ook kennen als de GDPR of privacywetgeving?
- Stap 3
Het belang van cybersecurity wordt in het onderwijs nog altijd onderschat. Er is ook te weinig aandacht voor. Met het plan willen we je als schooldirectie en schoolbestuur bewustmaken van dat belang en je overtuigen om cybersecurity in je schoolbeleid op te nemen en te implementeren.
7 actiepunten
Met 7 acties willen we de komende jaren het cybersecurityniveau in het hele Vlaamse onderwijs naar een minimumniveau brengen.
- Stap 1
Bij de uitwerking van het actieplan werd besloten om geen eigen normenkader cybersecurity voor het Vlaamse leerplichtonderwijs op te maken. In plaats daarvan kiezen we voor een groeipad dat gebaseerd is op 2 bestaande normenkaders.
Het Groeipad Informatieveiligheid en Privacy (GRIP) laat scholen toe om een doordacht cybersecuritybeleid te voeren.
- Stap 2
Leveranciers van educatieve technologie (EdTech) bieden soms hun diensten aan zonder aangepaste instellingen voor minderjarigen.
Vanuit dit actiepunt werden in 2026 de ‘Contractuele vereisten informatieveiligheid en privacy voor EdTech’ opgesteld en gepubliceerd. De lijst met vereisten wil aan de ene kant onderwijsinstellingen ondersteunen bij de beoordeling van applicaties met betrekking tot informatieveiligheid en privacy. Aan de andere kant informeert de lijst EdTech-leveranciers over de minimale verwachtingen voor informatieveiligheid en privacy vanuit het onderwijsveld.
- Stap 3
De identiteit van een gebruiker moet tijdens het inschrijvingsproces grondig en op verschillende manieren gecontroleerd kunnen worden. Zo kunnen de leveranciers voorkomen dat gehackte gebruikers toegang krijgen. Een gebruiker mag alleen maar toegang krijgen tot de gegevens die voor hem of haar belangrijk zijn. Als school moet je ook aan alle leerlingen en personeelsleden kunnen duidelijk maken welke gegevens je met wie deelt.
Authenticatie
Meervoudige authenticatie (MFA) is een efficiënte veiligheidsmaatregel om gebruikers zich te laten identificeren en toegang te geven. Naast MFA zijn er nog andere authenticatiemethoden. Daarom moeten er per methode minimumvoorwaarden vastgelegd worden die consistent toegepast worden in alle apps die gegevens verwerken.
Ontdek de maatregelen rond authenticatie in het GRIP.
Toegang tot data
Het is enorm belangrijk dat gebruikers alleen maar toegang krijgen tot de gegevens die ze nodig hebben voor hun functie. Is dat niet zo? Dan kunnen hackers bij een cyberaanval inzage krijgen in gegevens waartoe de gehackte persoon eigenlijk geen toegang mag hebben.
Ontdek de maatregelen rond datatoegang in het GRIP.
Registratietool voor data
De AVG-wetgeving verplicht je als school om iedereen die erom vraagt te laten weten welke gegevens je met wie deelt. Een al dan niet automatische registratietool kan dat dataverkeer in kaart brengen, opvolgen en actueel houden.
We onderzoeken verder op welke manier we scholen hierbij kunnen ondersteunen.
- Stap 4
De AVG-wetgeving verplicht je als school ook om – afhankelijk van de hoeveelheid gegevens en de gevoeligheid ervan – elk gegevensverlies te melden. Die meldingen helpen om het aantal cybersecurityproblemen in het onderwijs in kaart te brengen en het beleid erop af te stemmen. Na elke melding krijg je informatie of hulp om de aanval en/of het gegevenslek aan te pakken. We onderzoeken nog of we scholen daarbij kunnen ondersteunen via een meldingstool en een cyberresponsteam.
Meldingstool
In de meldingstool kun je registreren dat je gegevens verloren bent of een cyberaanval te verwerken hebt gehad. Door een vragenlijst in te vullen, weet je of je het lek of de aanval ook bij andere instanties moet melden.
Cyberresponsteam
Na elke melding krijg je als school gerichte informatie of hulp om op de beste manier met het gegevensverlies of de aanval om te gaan.
- Stap 5
Software om netwerken te monitoren is een efficiënte manier om het gegevensverkeer in de gaten te houden. De software:
detecteert verdachte activiteiten en kan ze automatisch aanpakken
zoekt automatisch naar apparaten in het netwerk
houdt bij wat de updatestatus van elk toestel is
houdt bij hoeveel keer elk toestel gebruikt wordt.
Hoewel netwerkmonitoringsoftware zeker aan te bevelen is, is dit geen verwachting vanuit het GRIP. Dergelijke software komt met een prijskaartje en heeft nood aan medewerkers met de nodige kennis en tijd om dit op te volgen. Doordat het geen vereiste is in het GRIP en we eerst streven naar een algemeen basisniveau van cyberveiligheid in het onderwijs, gaan we op dit moment niet verder in op dit actiepunt. Uiteraard mag je steeds beslissen om dergelijke software te integreren in je dagelijkse werking.
Beleid rond shadow-IT
Het schoolnetwerk afsluiten voor minder goede software kan ertoe leiden dat gebruikers die software toch via persoonlijke accounts of op andere manieren proberen te gebruiken. Daardoor brengen ze het netwerk en de privacy in gevaar. Met een beleid rond die shadow-IT kun je medewerkers de juiste informatie over de risico’s geven en afspraken met hen maken. In het GRIP vind je terug hoe je dat beleid aanpakt.
- Stap 6
Voor IT levert schaalvergroting vaak voordelen op. Vooral omdat IT specialisatie nodig heeft en er maar weinig specialisten zijn.
Data protection impact assessment (DPIA)
Scholen zijn volgens de privacywetgeving verplicht een data protection impact assessment (DPIA) uit te voeren. Met een DPIA onderzoek je de privacyrisico’s van gegevensverwerking binnen een applicatie. Daarna kun je maatregelen nemen om de risico’s te verkleinen.
Het doel: de impact op de privacy van de gebruikers zo klein mogelijk houden. Het is niet efficiënt om alle scholen afzonderlijk een analyse te laten maken van dezelfde applicatie. Door DPIA’s op Vlaams niveau uit te voeren, zien we welke risico’s elke school loopt en hoef je dat als school niet apart te doen. Omdat Vlaanderen specialisten in huis heeft om een DPIA uit te voeren, betekent dat een grote efficiëntiewinst.
Daarvoor werd de expertenwerkgroep gegevensbescherming in onderwijs opgericht. Die voert generieke DPIA’s uit. In de toekomst zal de werking verder uitgebreid worden, om zo efficiënt en effectief mogelijk te werk te gaan.
Oplossingsgericht werken
Het is niet de bedoeling van een DPIA om software en apps te weren. Door de privacyrisico’s in kaart te brengen, kunnen eventuele problemen met leveranciers opgelost worden.
Verantwoordelijkheid voor scholen
Een generieke DPIA gaat uit van de functies die in onderwijsapps het meest gebruikt worden. Gebruik je als school andere functies die de generieke DPIA niet covert, dan moet je voor die functies zelf een DPIA maken en uitvoeren. Dat geldt ook voor apps waarvoor er geen generieke DPIA is. Dat onderwerp wordt verder behandeld in stap 5 van het GRIP.
- Stap 7
Cybersecurity maakt maar in enkele zeldzame gevallen deel uit van het beleid van scholen. Omdat cybersecurity de laatste jaren alleen maar belangrijker geworden is, willen we met het actieplan cybersecurity tot beleidsthema verheffen.
Bewustzijn
Wil je als school een doordacht beleid rond cybersecurity voeren, dan moet je je bewust zijn van de verplichtingen en verwachtingen errond.
Leraren en leerlingen bewegen
Veel organisaties leren leraren en leerlingen om cybersecurity toe te passen. Maar omdat dat niet effectief wordt toegepast in een schoolomgeving, gebruiken ze dus niet wat ze leren. Daarom moet je als school een beleid ontwikkelen dat je leraren en leerlingen in de praktijk de juiste houding laat aannemen tegenover cybersecurity. Alleen zo garandeer je een blijvende impact.
Ethisch belang
Het cybersecuritybeleid dat je als school voert, heeft een directe invloed op je digitale systemen, gegevens en communicatie. Maar pas op: het zal niet zorgen dat je onderwijsniveau stijgt. Wel heeft het een belangrijk ethisch aspect. Omdat je minderjarige leerlingen vaak zelf geen verantwoordelijkheid voor hun privacy kunnen nemen, ben je daar als school verantwoordelijk voor. Een veilige digitale omgeving is dan ook belangrijk voor hun welbevinden en hun ontwikkeling.
Actiepunten
In het actieplan staat veel informatie. Die willen we stap voor stap, duidelijk en verschillende keren aan het onderwijsveld en de EdTech-sector doorgeven.
Lang volhouden
Onze bedoeling is om de acties lang vol te houden. Want alleen zo kunnen we het cybersecurityniveau in het onderwijs de komende jaren stap voor stap verhogen.
Om die veranderingen teweeg te brengen, loopt er sinds mei 2025 een langlopende communicatiecampagne.
5 ontwerpcriteria
Om die 7 actiepunten te ontwerpen, houden we 5 criteria voor ogen.
- Stap 1
Omdat cybersecurity zich snel ontwikkelt, zullen we de tools en normenkaders regelmatig up-to-date brengen en aanpassen.
- Stap 2
Door alle informatie over cybersecurity op 1 plek te centraliseren, heb je er als school een duidelijk overzicht van.
- Stap 3
Door alle aspecten per thema overzichtelijk aan te bieden, wordt het duidelijk dat er structuur in cybersecurity zit.
- Stap 4
Veel scholen zitten op het vlak van cybersecurity nog maar in een beginfase. Dankzij de verwachtingen in het plan zal dat niveau de komende jaren verbeteren. Als school krijg je de tijd – maar niet onbeperkt – om je cyberbeveiliging tot een minimumniveau op te schalen.
- Stap 5
De actiepunten ontwikkelen we in nauwe samenwerking met alle betrokken partijen. We willen kaders en tools maken die met het onderwijs in gedachten ontworpen zijn en ook door scholen gebruikt kunnen worden. Om tot nog efficiëntere en betere resultaten te komen, willen we ook zo veel mogelijk bestaande initiatieven toegankelijk maken voor het onderwijs.
Kunnen we je helpen?
Foutje gezien? Een link die niet werkt? Laat het ons weten!
Krijg je graag ergens meer informatie over? We bekijken je vraag en zien wat we kunnen doen.
Schrijf je in op onze nieuwsbrief
Blijf je graag op de hoogte van de laatste nieuwtjes? Schrijf je dan nu in voor onze maandelijkse nieuwsbrief.