Nog niet gecertificeerd
ISO/IEC 27001, ISO/IEC 42001 en NEN 7510 worden niet als behaald keurmerk gevoerd. Volledige, onafhankelijke certificering is nog niet aantoonbaar afgerond; scope, certificerende instelling en definitieve doeldatum worden pas na formele vaststelling gepubliceerd. Tot de formele vrijgave zijn leerlinggegevens, e-mailadressen van ouders en vergelijkbare gevoelige gegevens verboden.
Technische uitgangspunten
- een school is een afzonderlijke applicatietenant met expliciete lidmaatschappen;
- Microsoft-aanmelding geeft alleen toegang na een vooraf bekende accountkoppeling binnen de juiste tenant;
- rechten worden op de zakelijke actie en de betreffende groep gecontroleerd;
- database- en opslagrechten volgen least privilege;
- gevoelige import is standaard server-side uitgeschakeld;
- kritieke wijzigingen krijgen auditinformatie en menselijke controle;
- geheimen staan buiten broncode en worden als beheerde omgevingsvariabelen aangeboden.
Normen en referentiekaders
- Algemene verordening gegevensbescherming (AVG) — privacy by design, doelbinding, minimalisatie en aantoonbaarheid.
- ISO/IEC 27001:2022 — implementatiekader voor het informatiebeveiligingsmanagementsysteem.
- ISO/IEC 42001:2023 — implementatiekader voor beheerst gebruik van AI.
- NEN 7510-1:2024 en NEN 7510-2:2024+A1:2026 — aanvullend referentiekader; de norm is primair voor zorginformatie bedoeld.
De neutrale vermeldingen op deze site zijn geen officiële ISO- of NEN-logo's en geen certificeringskeurmerken.
EU-opslag en CLOUD Act
De primaire applicatiedata is voorzien voor hosting in Amsterdam binnen de EU. Dat is een belangrijke maatregel, maar geen absolute garantie dat iedere ondersteunende dienst buiten het bereik van wetgeving uit derde landen valt. De Amerikaanse CLOUD Act is daarom een te beoordelen juridisch risico en geen certificeringsnorm. Identiteits-, e-mail- en AI-diensten worden afzonderlijk getoetst op subverwerkers, doorgifte, encryptie, minimale gegevens en exitmogelijkheden.
Huidige status
De technische basis is in ontwikkeling. Onafhankelijke audit, formele risicoacceptatie, verwerkersafspraken, incidentprocedures, bewaarbeleid en de certificeringsscope én de onafhankelijke certificering moeten zijn afgerond voordat de gevoelige- datagrens kan worden geopend. Daarna is nog een afzonderlijke, gedocumenteerde privacy- en beveiligingsgoedkeuring nodig. De doeldatum wordt pas na bestuurlijke bevestiging gepubliceerd.