CVO investeert in ICT, informatiebeveiliging en privacy
Een veilige en betrouwbare digitale omgeving is belangrijk voor goed onderwijs. Leerlingen en medewerkers gebruiken dagelijks digitale middelen om te leren, te werken en samen te werken. Daarom blijft CVO investeren in ICT, informatiebeveiliging en privacy.
In 2025 heeft CVO de cyberweerbaarheid verder vergroot. De digitale dreigingen nemen toe en onderwijsinstellingen lopen een groter risico op datalekken, hacking en verstoring van digitale processen. CVO werkt daarom structureel aan het versterken van de digitale veiligheid en het zorgvuldig omgaan met persoonsgegevens.
Een belangrijk onderdeel hiervan is het Normenkader Informatiebeveiliging en Privacy voor het funderend onderwijs. CVO wil medio 2026 voldoen aan niveau 3 van dit normenkader. In 2025 zijn op verschillende onderdelen stappen gezet om risico’s te verkleinen en de volwassenheid van de organisatie te vergroten. Er is verder gewerkt aan standaardisatie van de ICT-omgeving. Ook is de centrale inrichting van Identity & Access Management verder geoptimaliseerd. Daardoor worden toegangsrechten beter gekoppeld aan functies en rollen. Dit helpt om systemen en gegevens beter te beschermen. Daarnaast is de cyberweerbaarheid versterkt door het inrichten en oefenen van een Incident Response Plan. In 2025 is dit plan opnieuw getest met een CyberBHV-oefening. Zo bereidt CVO zich voor op mogelijke cyberincidenten. Ook is geïnvesteerd in 24/7 monitoring van de ICT-infrastructuur, zodat mogelijke risico’s sneller worden gezien en opgevolgd.
In 2025 is ook het cybersecuritybeleid vastgesteld. Dit beleid beschrijft de uitgangspunten, verantwoordelijkheden en richtlijnen voor informatiebeveiliging binnen CVO. Het vormt een belangrijk fundament voor verdere implementatie van het Normenkader Informatiebeveiliging en Privacy.Op het gebied van privacy zijn eveneens stappen gezet. Er is een structureel overleg ingericht tussen privacy-officers op bestuurs- en schoolniveau. Daarin worden verbeteringen, processen en incidenten periodiek besproken. Eventuele incidenten worden vastgelegd in een centraal incidentenregister en opgevolgd volgens vastgestelde procedures.
Ook het proces rond verwerkersovereenkomsten is verder aangescherpt. In 2025 zijn verwerkersovereenkomsten gecontroleerd en afgesloten voordat applicaties met persoonsgegevens in gebruik worden genomen. Daarnaast zijn vervolgacties gestart naar aanleiding van uitgevoerde Data Protection Impact Assessments. Daarmee worden privacyrisico’s systematisch in beeld gebracht en beperkt.
Naast technische en organisatorische maatregelen is bewustwording belangrijk. In 2025 is daarom een campagne gestart waardoor medewerkers worden getraind en gestimuleerd om alert en zorgvuldig om te gaan met informatie en privacy. Deze campagne wordt ondersteund door communicatie, animatievideo’s en een digitaal leerplatform. ICT is daarmee meer dan techniek alleen. Het gaat om veilige systemen, betrouwbare processen en bewust gedrag van iedereen binnen de organisatie. Zo werkt CVO aan een veilige digitale onderwijsomgeving waarin leerlingen en medewerkers goed kunnen leren en werken.