#Privacy Professional Onderwijs

Privacy in het onderwijs: aan de slag met het Normenkader IBP

Inleiding

1 januari 2027 komt snel dichterbij. Uiterlijk op die datum verwacht het ministerie van Onderwijs, Cultuur en Wetenschap (OCW) dat schoolbesturen inzicht hebben in hoe hun organisatie ervoor staat ten opzichte van het Normenkader Informatiebeveiliging en Privacy (IBP). Daarnaast moeten schoolbesturen een concreet plan hebben om het doel van 2030 te bereiken: voldoen aan volwassenheidsniveau 3 op alle normen van het Normenkader IBP.

Het Normenkader IBP is ontwikkeld binnen het programma Digitaal Veilig Onderwijs, een initiatief van het ministerie van OCW samen met de PO-Raad, VO-raad, SIVON en Kennisnet.[1] Het normenkader moet voor schoolbesturen concreet maken wat nodig is om digitaal veilig te werken. Het uiteindelijke doel is dat iedere leerling kan leren in een digitaal veilige omgeving, waarin persoonsgegevens zorgvuldig worden gebruikt en scholen weerbaar zijn tegen digitale dreigingen. Dat is een behoorlijke opgave, maar in deze blog krijg je tips hoe je komt van beleid op papier naar beleid dat leeft binnen de organisatie.


[1] https://www.digitaalveiligonderwijs.nl/app/uploads/2025/04/ProgrammaplanDigitaalVeiligOnderwijs.pdf


94 normen: waar begin je?

Met 94 normen kan het lastig zijn om te bepalen waar je moet beginnen. De eerste stap is daarom weten waar je op dit moment staat. Welke normen zijn al goed ingevuld, waar ontbreken nog beleidsstukken of procedures en op welke onderdelen is vooral verbetering nodig in de uitvoering? Pas als je dat overzicht hebt, kun je gericht prioriteiten stellen en een realistisch plan maken voor de komende jaren.

Met de zelfevaluatietool van Kennisnet inventariseer en beoordeel je per norm welke beleidsstukken en procedures je al hebt.[1] Zo krijg je inzicht in wat al goed is geregeld en op welke domeinen de grootste verschillen zitten in de huidige en de gewenste situatie.

Vul deze zelfevaluatie samen met de proceseigenaren van de betrokken domeinen in. De HR-teamleider zal bijvoorbeeld de meeste kennis hebben over het onboardingsproces van nieuwe medewerkers en of daarbij voldoende aandacht wordt besteed aan Privacy en Informatiebeveiliging.

De uitkomst van de zelfevaluatie vormt vervolgens de basis voor jouw roadmap: het plan van aanpak voor de komende jaren. Daarin leg je vast welke werkzaamheden nodig zijn, wie daarvoor verantwoordelijk is en wanneer deze worden uitgevoerd. Kennisnet heeft hiervoor het Groeipad ontwikkeld, waarmee organisaties stapsgewijs aan de verschillende onderdelen van het normenkader kunnen werken.[2]


[1] https://wijzer.kennisnet.nl/zelfevaluatie-normenkader-ibp

[2] https://normenkaderibp.kennisnet.nl/groeipad/


Een beleidsstuk is nog geen volwassenheidsniveau 3

Een belangrijk risico bij de implementatie van het Normenkader IBP is dat de nadruk te veel op documentatie komt te liggen. Dat het Normenkader wordt gezien als een checklist van verplichte documenten. Die misvatting is in zoverre begrijpelijk dat voor verschillende normen beleid, procedures en andere documentatie vereist zijn. Maar het vaststellen van een procedure betekent nog niet dat de organisatie echt volgens die procedure werkt.

Neem bijvoorbeeld een procedure voor rechten van betrokkenen. Op papier kan precies zijn vastgelegd wie een inzageverzoek ontvangt, welke medewerkers daarbij betrokken zijn en binnen welke termijn het verzoek moet worden afgehandeld. Maar weten ouders überhaupt dat zij een verzoek kunnen indienen en hoe zij dat moeten doen? Weten medewerkers ook hoe zij een dergelijk verzoek herkennen en doorzetten naar de juiste persoon? En kun je achteraf aantonen dat verzoeken op de juiste manier zijn afgehandeld?

Hiervoor is het nodig dat je informatievoorziening richting ouders, bijvoorbeeld in de vorm van een privacyverklaring, volledig en begrijpelijk is. Daarnaast moet je in gesprek gaan met je collega’s die dergelijke verzoeken binnen krijgen. Gebruik hun kennis en ervaring om samen tot een werkwijze te komen die aansluit bij de dagelijkse praktijk.

Dat is namelijk essentieel om te voldoen aan volwassenheidsniveau 3. Kennisnet omschrijft dit niveau als een situatie waarin gedocumenteerde procedures en richtlijnen consistent worden toegepast. Dat krijg je alleen voor elkaar als je als Privacy Professional oog hebt voor hoe je collega’s hun werk al doen. Pas dan kom je tot beleidsstukken die aansluiten bij de dagelijkse praktijk.

En daar komt nog iets bij: je moet dat ook kunnen aantonen. Hiervoor is het van belang dat je de uitvoering van de procedures vastlegt, en periodiek beoordeelt of er verbeteringen nodig zijn. Je zult de effectiviteit van het beleid moeten evalueren en daarover rapporteren aan het bestuur.


Breng je beleid onder in een Plan-Do-Check-Act-cyclus

Om erachter te komen of dat je eenmaal vastgestelde beleid werkt zoals verwacht, en ook effectief blijft, moet je een evaluatie- en verbeterproces inrichten. Bijvoorbeeld door je processen onder te brengen in een Plan-Do-Check-Act-cyclus (PDCA-cyclus). In de Plan-fase bepaal je wat je wilt bereiken, wie verantwoordelijk is en hoe je gaat beoordelen of het beleid werkt. Vervolgens wordt het beleid in de Do-fase uitgevoerd in de praktijk.

In de Check-fase ga je na hoe effectief die uitvoering is geweest. Komen inzageverzoeken op de voorgeschreven manier binnen, of is het nodig het juiste loket meer zichtbaar te maken? Wordt de identiteit van de verzoeker altijd geverifieerd? En worden de verzoeken binnen de gestelde termijn afgehandeld?

De uitkomsten van de Check-fase gebruik je vervolgens om je proces in de Act-fase waar nodig te verbeteren. Op deze manier ontstaat gedurende de komende jaren een dossier waaruit blijkt dat je organisatie beleid heeft vastgesteld en daarnaar handelt. Met de PDCA-cyclus zorg je er dus voor dat je beleid actueel en efficiënt is, en kun je aantonen dat dit het geval is.


 
Bouw aan je IBP-team

Ben jij verantwoordelijk voor het IBP-beleid, of een Privacy Officer of Functionaris Gegevensbescherming in het funderend onderwijs? Start dan zo snel mogelijk met het bouwen aan je IBP-team. Over ruim drie maanden moet jouw schoolbestuur een realistisch plan hebben om volwassenheidsniveau 3 op alle normen te behalen. Dit kun je niet alleen. Betrek daarom de sleutelfiguren van HR, Onderwijs en Kwaliteit, ICT, en Inkoop bij het invullen van de zelfevaluatie.

Kun je hierbij ondersteuning of advies gebruiken? Heb jij al kennis van de AVG en het Normenkader, maar loop je tegen knelpunten aan of lukt het niet de mensen in je organisatie mee te krijgen? Privacy1 organiseert in samenwerking met Privacy op School de opleiding Privacy Professional Onderwijs II. Tijdens deze opleiding krijg jij de tools en instrumenten die je binnen je organisatie kunt implementeren. Maar nog belangrijker: je krijgt de vaardigheden aangeleerd om je bestuur en collega’s mee te krijgen in de opdracht die voor jullie ligt.

Heb je interesse in de opleiding, of wil je gewoon even sparren? Neem dan contact met ons op!


Geschreven door Joren Kwee, Privacy- en IT-jurist.

24 september 2026

Wil je jouw organisatie privacy-volwassen maken of heb je vragen over gegevensbescherming?

Neem vrijblijvend contact met ons op en ontdek hoe Privacy1 je kan helpen.

Neem contact met ons op

Ook interessant: