Blog

Cybersecurity voor scholen: leerlingdata beschermen

Bescherm leerlingdata met een beperkt budget: bewaartermijnen, de NIS2-grens, het verplichte ICT-beleidsplan via Pictos en 50% VLAIO-steun.
ICT-coördinator werkt aan een laptop in de leraarskamer van een school, illustratie van cybersecurity in het onderwijs en het beschermen van leerlingdata.

In mei 2026 raakten via een inbraak bij leerplatform Canvas wereldwijd gegevens van miljoenen gebruikers buit, met 44 getroffen onderwijsinstellingen in de Lage Landen. Enkele maanden eerder rolde er een phishinggolf over Vlaamse scholen, met nagemaakte Smartschool-berichten die leerkrachten naar een valse inlogpagina lokten. Cybersecurity voor scholen is daarmee geen abstract IT-thema meer: het raakt rechtstreeks aan de dossiers van minderjarigen die u wettelijk moet beschermen, en dat met een budget dat de voorbije jaren vooral naar laptops ging.

In het kort

  • Basis- en secundaire scholen vallen niet rechtstreeks onder NIS2, maar de AVG geldt onverkort.
  • Vanaf 1 september 2026 moet elke school een geactualiseerd ICT-beleidsplan hebben, op te bouwen via Pictos.
  • De digitale toestemmingsleeftijd ligt in België op 13 jaar; voor beeldmateriaal geldt in de praktijk 14 jaar.
  • Multifactorauthenticatie is via het Actieplan Cybersecurity Onderwijs de norm voor personeel.
  • Via VLAIO-verbetertrajecten recupereert u 50% van een externe veiligheidsanalyse.

Waarom scholen een aantrekkelijk doelwit zijn

Een school verzamelt wat criminelen zoeken: rijksregisternummers, adressen, gezinssamenstellingen, medische steekkaarten en zorgnotities van het CLB. Dat zijn unieke identificatiegegevens van minderjarigen, met een reële waarde op illegale marktplaatsen. Daar komt bij dat het toezicht op die data verspreid zit over een directie zonder ICT-achtergrond en een ICT-coördinator die vaak een leerkracht met urenvrijstelling is, opgeslokt door printerproblemen en software-updates.

Het dreigingsbeeld verhardt bovendien snel. In Vlaanderen steeg het aandeel organisaties dat met een cyberaanval te maken kreeg naar 46% in 2024, tegenover 10% een jaar eerder. Eén op de tien aanvallen slaagt effectief. De grootste blinde vlek in scholen is shadow IT: leerkrachten installeren op eigen initiatief gratis educatieve apps of AI-tools, waarna leerlinggegevens ongemerkt naar externe platformen weglekken.

Het wettelijk kader: van bewaartermijnen tot de NIS2-grens

Toestemming van minderjarigen

In België ligt de leeftijd waarop een jongere zelfstandig toestemming kan geven voor online diensten op 13 jaar. Voor het publiceren van foto’s en video’s hanteren de Vlaamse praktijkrichtlijnen 14 jaar: daaronder is uitdrukkelijke schriftelijke toestemming van de ouders nodig. Let op de valkuil van het algemene formulier bij de inschrijving: de AVG verbiedt verzameltoestemmingen. Voor sfeerbeelden op sociale media is een aparte opt-in vereist.

Bewaartermijnen

Scholen mogen gegevens niet langer bijhouden dan nodig, maar sommige documenten kennen wettelijke minimumtermijnen op basis van de omzendbrieven BaO/2005/03 en SO/2003/02.

Document Minimale bewaartermijn
Processen-verbaal examencommissie (SO) 50 jaar
Stamboekregister en leerlingensteekkaarten 30 jaar
Notulen klassenraad (BaO) 15 jaar
Notulen klassenraad (SO) 5 jaar
Aanwezigheidsregisters 5 jaar
Leerlingvolgsysteem en zorgnotities Geen wettelijke termijn; richtlijn maximaal 1 schooljaar na vertrek

Valt uw school onder NIS2?

Basis- en secundaire scholen staan niet in de bijlagen van de richtlijn en vallen dus niet automatisch onder NIS2, ongeacht de omvang van de scholengroep. Binnen het onderwijs geldt de wet vooral voor hogescholen en universiteiten. Toch komt de norm langs een andere weg binnen: het Vlaams Centrum voor Digitale Veiligheid stimuleert scholen om te werken naar het CyberFundamentals-kader op basisniveau, en NIS2-plichtige partners zoals lokale besturen kunnen contractuele eisen stellen. Net als gemeenten worstelen schoolbesturen daarbij met complexe regelgeving en krimpende middelen; de principes uit onze gids over de cybersecurity-aanpak voor lokale besturen en beperkte budgetten zijn ook hier bruikbaar.

Het Actieplan Cybersecurity Onderwijs en het verplichte ICT-beleid

Het Kenniscentrum Digisprong rolt het Actieplan Cybersecurity voor het Vlaamse Onderwijs uit, met zeven actiepunten rond infrastructuur, gegevensbescherming en bewustzijn. Voor een schoolbestuur zijn drie daarvan meteen bruikbaar. Er is het GRIP-normenkader voor een nulmeting op maat van scholen. Er zijn de generieke gegevensbeschermingseffectbeoordelingen: een centrale expertisecel voert die uit voor de populairste onderwijsapps, zodat u niet voor elke tool zelf een analyse hoeft te maken. En er komt een centrale meldingstool met een cyberresponsteam voor het onderwijs.

Daarnaast is er een harde deadline. Vanaf 1 september 2026 moet elke Vlaamse school beschikken over een geactualiseerd en formeel goedgekeurd ICT-beleidsplan. De overheid ontwikkelde daarvoor de toepassing Pictos, die bouwstenen aanreikt om uw digitaal beleid, AVG-compliance en afspraken rond smartphonegebruik te verankeren.

Betaalbare beveiliging in vier fasen

  1. Nulmeting en inventarisatie. Voer een GRIP-nulmeting uit en stel een verwerkingsregister op: waar staan de LVS-gegevens, wie beheert de medische fiches, welke papieren archieven moeten worden vernietigd?
  2. Beleid en ketenbeheer. Bouw uw ICT-beleidsplan op in Pictos en schoon uw edtech-arsenaal op. Gebruik de generieke GEB’s en eis een verwerkersovereenkomst van elke leverancier.
  3. Toegang en menselijke weerbaarheid. Zet multifactorauthenticatie verplicht op Smartschool, Microsoft 365 en Google Workspace, gebruik LeerID voor leerlingen, en train uw team met korte sessies en gesimuleerde phishing. Beperk de toegang tot zorgdossiers tot wie een actieve pedagogische band met de leerling heeft.
  4. Incidentplan en subsidies. Leg vast wie wat doet bij een vermoeden van een datalek, sluit aan op de centrale meldingstool, en benut de VLAIO-verbetertrajecten die 50% van een externe analyse vergoeden.

Eén detail dat vaak vergeten wordt: slapende accounts van oud-leerlingen en vertrokken personeel. Die onbewaakte toegangen zijn een geliefde ingang om ongemerkt binnen te dringen en phishingmails te versturen uit naam van de school.

Uw school digitaal weerbaar maken met Cyberplan

Cyberplan begeleidt scholen en scholengroepen zonder dat het budget ontspoort. We voeren een onafhankelijke audit en risicoanalyse uit, brengen uw verwerkingsregister en verwerkersovereenkomsten met edtech-leveranciers op orde, trainen uw leerkrachten en secretariaat om phishing te herkennen, en helpen u het incidentplan en het ICT-beleidsplan tijdig rond te krijgen. Als het toch misgaat, staan we klaar met incident response. Zo beschermt u leerlingdata en haalt u de deadline van september 2026. Vraag een vrijblijvend adviesgesprek aan en ontdek hoe u tot 50% VLAIO-subsidie benut.

Veelgestelde vragen

Valt onze school formeel onder de NIS2-wetgeving?

Basis- en secundaire scholen vallen in België niet rechtstreeks onder het toepassingsgebied van NIS2. Wel wordt verwacht dat scholen toewerken naar de basiseisen van CyberFundamentals, en NIS2-plichtige partners kunnen via de keten eisen stellen.

Hoe lang mogen we gegevens in het leerlingvolgsysteem bewaren?

Voor LVS-notities en zorgdossiers bestaat geen specifieke wettelijke termijn, waardoor het principe geldt van niet langer dan noodzakelijk. De richtlijn van de onderwijsverstrekkers is om die gegevens uiterlijk één schooljaar na het vertrek van de leerling definitief te wissen.

Moeten we voor elke online app een eigen DPIA uitvoeren?

Nee. Het Kenniscentrum Digisprong voert generieke gegevensbeschermingseffectbeoordelingen uit voor de meest gebruikte edtech-software in Vlaanderen. Enkel bij specifieke of niche-software voert u zelf een beknopte risicoanalyse uit.

Is multifactorauthenticatie verplicht voor leerkrachten?

Het Vlaams Actieplan Cybersecurity Onderwijs stelt MFA als norm voor alle personeelsleden met toegang tot systemen met persoonsgegevens, zoals Smartschool, Microsoft 365 en Google Workspace. Voor leerlingen is LeerID de aangewezen weg.