Informatie beveilgiing
Datalek..?
Ook bij twijfel, gewoon even melden.
Ook al doe je nog zo goed je best… het kan altijd een keer gebeuren. Ook bij twijfel gewoon even melden door op de groene knop hieronder te klikken.
Risicobehandeling en beoordeling
Dit onderwerp gaat over het vaststellen en behandelen van risico’s met mogelijke grote impact op onze digitale infrastructuur en vertrouwelijke (gevoelige/bijzondere) persoonsgegevens.
IBP Optimus Onderwijs onderdelen
Informatie beveiliging
- Bestuur en Organisatie
- Risicobehandeling en beoordeling
- Changemanagement
- Digitale middelen en diensten
- Datamanagement
- Identity- en Access
- Beveiligingsbeheer
- Fysieke beveiliging
- IT Operatie
Privacy bescherming

Algemene informatie
Hieronder vind je meer informatie. Klik op de titel van het onderwerp om de bijhorende informatie te lezen.
Risicobehandeling en beoordeling
Dit onderwerp gaat over het vaststellen en behandelen van risico’s met mogelijke grote impact op onze digitale infrastructuur en vertrouwelijke (gevoelige/bijzondere) persoonsgegevens.
Landelijke IBP- normen
Dit onderwerp gaat over het vaststellen en behandelen van risico’s met mogelijke grote impact op onze digitale infrastructuur en vertrouwelijke (gevoelige/bijzondere) persoonsgegevens.
Uitwerking
Speerpunten
- Risico’s worden beoordeeld op kans × impact.
- Elk risico heeft een verantwoordelijke.
- Risicoklasse bepaalt of actie nodig is.
- Hoge risico’s vragen om directe maatregelen.
- Jaarlijkse herbeoordeling verplicht.
Waar het over gaat!
-
Kerninfrastructuur: netwerk/wifi, internet, identity & toegang (HelloID/Azure AD), centrale configuraties.
-
Digitale middelen, gegevens en leveranciers: systemen en data (incl. vertrouwelijke/ bijzondere persoonsgegevens) en koppelingen/ API’s met middel/hoog risico.
Waar het niet over gaat!
- ARBO/BHV/gebouwveiligheid en andere niet-digitale (fysieke) risico’s.
-
Incidenten/storingen op één werkplek zonder ketenimpact → servicedesk/incidentmanagement.
-
Dagelijks gebruik en eigen, risicoloze instellingen (wifi-code invoeren, lettertype, eigen mappen).
-
Kleine werkplekhandelingen zonder ketenimpact (printer kiezen, beamer aansluiten, lokale driver).
- Standaard beheer/incidenten: wachtwoord/2FA-reset, account deblokkeren, licentie toewijzen binnen bundel, 1-op-1 devicevervanging, patches binnen patchbeleid.
Wat we (gaan) doen.
-
Risico’s identificeren, scoren (kans × impact) en registreren.
-
Risico-eigenaar toekennen.
-
Maatregelen kiezen: vermijden, verminderen, overdragen (bijv. verzekering) of accepteren.
-
Hoge risico’s direct behandelen: maatregelen + plan van aanpak + rapportage.
-
Jaarlijkse herbeoordeling; CvB besluit en accepteert (rest)risico’s.
Ezelsbruggetje
Raakt het kerninfrastructuur of (bijzondere) persoonsgegevens, of heeft het impact op meerdere teams/scholen/systemen → valt onder deze scope. Anders: servicedesk/standaardproces.
Rollen, taken en verantwoordelijkheden
Hieronder zie je wie wat doet bij de uitvoering van dit onderdeel. Klik op de rol om deze open te klappen.
Alle medewerkers
Verantwoordelijk voor:
- Bij signaleren van nieuwe risico’s deze delen met de facilitaire dienst en/of ICT-dienstverlening.
- Zo nodig bijdragen aan de beoordeling van kans en impact van een risco.
Taken: (dit moet je doen)
Voor medewerkers zijn geen specifieke taken vastgelegd.
ICT- coördinator en facilitaire diensten
Verantwoordelijk voor:
- Draagt verantwoordelijkheid voor het specifieke risico.
- Beoordeelt risico’s en komt indien nodig met mitigerende maatregelen.
- Informeert de Privacy- Security Officer bij een middel of hoog risico.
- Houdt de risico’s actueel.
Taken: (dit moet je doen)
- Informeer de Privacy Security officer.
- Bespreek samen het risico op basis van kans en impact.
- Bij een hoogrisico stel passende maatregelen in, denk aan:
- Extra beveiligingsmaatregel toepassen.
- Overdragen aan externe partij (bijv. via verzekering)
- Risico vermijden (activiteit stoppen)
Privacy- en Security Officer
Verantwoordelijk voor:
- Ondersteunt bij een hoog risico het hele proces van risicoanalyse en -behandeling.
- Beheert risicobeoordelingstabel, -behandelingstabel en rapportages.
- Stelt het behandelingsplan op en rapporteert hierover aan het CvB.
Taken: (dit moet je doen)
-
Meewerken aan de risicoanalyse bij hoog risico.
-
Risicotabellen en rapportages bijhouden.
-
Indien nodig plan van aanpak maken en delen met het CvB.
College van bestuur
Verantwoordelijkheden:
- Accepteert resterende risico’s via Verklaring van Toepasselijkheid.
- Keurt behandelingsplannen goed.
Taken: (dit moet je doen)
Voor de CvB zijn geen afzonderlijke taken vastgelegd.
Documentatie
Klik op hieronder voor toegang tot het materiaal:
- IBP beleidstuk Risicobeoordeling en -behandeling
- Hulpkaart: Risicobeoordeling
- Workflow Beoordelen risico (kern applicaties/dienst)
- IBP (Excel) Risicoinventarisatie Optimus Onderwijs
Deze documenten hebben een informatieclassificatie intern of vertrouwelijk. Toegang wordt gegeven op aanvraag.
