Onderwijs
Normenkader IBP of Cyberbeveiligingswet: wat is het verschil?
Het Normenkader IBP is de afgesproken norm voor digitale veiligheid in het funderend onderwijs (po en vo), met een zelfevaluatie vanaf 2027. De Cyberbeveiligingswet is echte wetgeving, de Nederlandse uitwerking van de Europese richtlijn NIS2, en geldt onder meer voor hbo en wo. Beide leggen veel nadruk op toegangsbeheer, maar ze verschillen in status, doelgroep en tijdlijn.
Marcel van Beek · IAM Specialist · 4 min leestijd
Wat is het Normenkader IBP?
Het Normenkader Informatiebeveiliging en Privacy voor het Funderend Onderwijs (IBP) is ontwikkeld door OCW, Kennisnet, SIVON, de PO-Raad en de VO-raad. Het is geen wet, maar de beleidsmatige norm waarmee scholen invulling geven aan hun wettelijke verplichtingen, onder meer uit de AVG.
Kort samengevat:
Het geldt voor het primair en voortgezet onderwijs.
Het telt 69 normen voor informatiebeveiliging en 25 voor privacy, in 15 domeinen, waaronder toegangsbeheer.
Vanaf 1 januari 2027 is een zelfevaluatie met plan van aanpak verplicht; uiterlijk 1 januari 2030 moet alles op volwassenheidsniveau 3 staan, met toezicht vanuit OCW.
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet is de Nederlandse omzetting van de Europese richtlijn NIS2 en vervangt de oudere Wet beveiliging netwerk en informatiesystemen. Dit is wetgeving, met verplichtingen en toezicht.
Kort samengevat:
De minister heeft besloten dat hbo en wo eronder vallen.
De wet bevat tien zorgplichtmaatregelen en een meldplicht bij significante incidenten.
De verwachte inwerkingtreding is in 2026, met een ingroeiperiode van ongeveer drie jaar.
Het mbo is niet automatisch aangewezen en blijft hierover in overleg met OCW.
Welke geldt voor wie, en waar overlappen ze?
De doelgroepen verschillen: het Normenkader IBP is er voor het funderend onderwijs (po en vo), de Cyberbeveiligingswet voor het hoger onderwijs (hbo en wo). Het mbo gebruikt voor informatiebeveiliging het toetsingskader van SURFaudit en valt vooralsnog niet automatisch onder de wet.
Het belangrijkste raakvlak is de inhoud. Beide kaders vragen op het gebied van toegangsbeheer in essentie hetzelfde: sterke authenticatie, least privilege, geautomatiseerd beheer van de levenscyclus van accounts en aantoonbare logging. Wie dit goed regelt, werkt tegelijk aan beide.
Veelgestelde vragen
Is het Normenkader IBP een wet? Nee. Het is de afgesproken norm voor de sector. De Cyberbeveiligingswet is wel echte wetgeving.
Geldt de Cyberbeveiligingswet voor het primair onderwijs? Nee. Het funderend onderwijs werkt met het Normenkader IBP. De wet richt zich op aangewezen sectoren zoals het hoger onderwijs.
Moet ik twee keer werk doen voor beide kaders? Op het gebied van toegangsbeheer niet. De maatregelen overlappen sterk, dus één goed ingericht IAM-proces telt voor beide mee.
Verder lezen

Segregation of Duties (SoD): wat het is en hoe je het afdwingt
Wat is segregation of duties (functiescheiding)? Uitleg, voorbeelden en waarom het vaak misgaat. Plus hoe je SoD-conflicten automatisch tegenhoudt.
Marcel van Beek · 4 min leestijd

Hoe pas je AGDLP toe in een hybride Entra/AD omgeving? (En waarom je dat niet meer zou moeten willen)
Kort antwoord: liever niet. AGDLP (Accounts → Global groups → Domain Local groups → Permissions) is een concept uit het tijdperk van handmatig beheer. De hele nestingconstructie bestaat om één reden: een mens moest met zo min mogelijk muisklikken rechten kunnen uitdelen. Zodra een agent de groepslidmaatschappen rechtstreeks toewijst op basis van HR data, vervalt die reden en blijft alleen de complexiteit over. In een hybride omgeving werkt die complexiteit bovendien actief tegen je, want Entra ID negeert nesting bij licenties en app assignment volledig. In dit artikel lees je hoe AGDLP werkt en waarom het ooit slim was, waar het in een hybride omgeving stukloopt, en hoe het moderne alternatief eruitziet: directe lidmaatschappen, beheerd door automatisering.
Marcel van Beek · 5 min leestijd

Hoe richt ik rolgebaseerde toegang (RBAC) en least privilege in bij een gemeente?
Begin bij de functies in je personeelssysteem en vertaal die naar rollen, niet naar losse rechten per persoon. Koppel aan elke rol precies de toegang die de functie nodig heeft, het principe van least privilege. Beheer die rollen centraal en laat een orchestratielaag ze automatisch toekennen en intrekken. Zo blijft toegang voorspelbaar, beperkt en aantoonbaar.
Mike Fraanje · 4 min leestijd
Zien wat Joinly voor jouw organisatie doet?
Start direct met een gratis proefversie of neem contact op voor advies over jouw HR- en Microsoft-omgeving.