Architectuurscan Certificeringsschema IBP ROSA v4

Uit ROSA Wiki
Naar navigatie springen Naar zoeken springen


De architectuurscan is uitgevoerd op 29 januari 2026. Zie voor meer informatie, waaronder de adviezen die naar aanleiding van de scan door de Architectuurraad zijn uitgebracht, het adviesdeel en het [ bevindingendeel].

ROSA onderdeelBevindingen uit project: Certificeringsschema IBPRelatie met ROSA (Groen: ROSA, geel: Certificeringsschema IBP)
Werkingsgebied

Het schema is toepasbaar op het gehele onderwijsdomein (po, vo, mbo, ho).


Fully conformant - Het werkingsgebied dekt de volledige sector en sluit aan bij de ROSA-doelgroepen.
Ketendomeinen en -processen

Het schema is niet gebonden aan één specifiek ketenproces, maar is onderdeel van de generieke infrastructuur voor alle ketenprocessen die ondersteund worden door ICT (o.a. Informatielevering, Leerproces, Bedrijfsvoering).


Het schema richt zich op ICT-toepassingen (voorzieningen) en niet op de organisatie zelf. [3]


Compliant - De standaard is randvoorwaardelijk voor veilige uitvoering van ketenprocessen. het certificeringsschema bestrijkt alle ict-toepassingen (in ROSA-termen: Voorzieningen) in het onderwijsdomein.

Het certificeringsschema is gericht op ict-toepassingen, en niet op (certificering van) organisaties of processen.

Scenario

Informatiebeveiliging is een randvoorwaarde voor betrouwbare ketenprocessen. Het certificeringsschema borgt de kwaliteit van IBP-maatregelen voor de voorzieningen die onderwijsprocessen ondersteunen. [4]


Compliant - Relatie met IV-Domein IBP. In het speciaal met IV-procesmodel Inrichten IBP-maatregelen De standaard wordt ook direct aan gerefereerd binnen dit IV-procesmodel.
Governance

Het beheer van het schema is belegd bij de Werkgroep Informatiebeveiliging en Privacy (IBP) van Edustandaard. Er is sprake van een open beheerproces waarbij stakeholders (onderwijsinstellingen en leveranciers) vertegenwoordigd zijn [1, 5.1.1]. Besluitvorming verloopt via de Architectuurraad en Standaardisatieraad [4].

Het schema bevat een specifiek 'Toezichtdocument' dat definieert hoe compliance wordt getoetst (self-assessment, audit). Dit model wordt juridisch verankerd via de verwerkersovereenkomsten van het Privacyconvenant en het Edu-V afsprakenstelsel [1, 3.2.2 en 4.1.1].


Het schema legt verantwoordelijkheden neer bij de leverancier (aantonen) en de onderwijsinstelling (eisen/controleren). Er is echter in RFC 2024025 opgemerkt dat het onduidelijk is wie verantwoordelijk is voor toezicht om certificering van leveranciers jaarlijks te herzien [3, RFC 2024025].


Compliant - De inrichting voldoet aan de ROSA-governance ontwerpkaders, met een specifiek aandachtspunt rondom toezicht.

Het beheer door de werkgroep is compliant met ROSA ontwerpkader Betrokken belanghebbenden.

IBP

Het schema is bijgewerkt naar aanleiding van de ISO 27002:2022 structuur en bevat aangescherpte maatregelen [1, 2.6].

In tegenstelling tot de scan uit 2017, bevat v4.0 expliciete maatregelen voor incident respons. Bij niveau Midden/Hoog is een "gestructureerd proces voor notificatie aan de afnemer en herstel van de keten" verplicht en moet een "rollback-scenario" beschikbaar zijn bij onderhoud [2, regel 339, 344].

De eerdere omissie van veilige softwareontwikkeling is gecorrigeerd. Het kader eist nu expliciet: "Secure software development/secure coding guidelines worden toegepast" en toetst periodiek op OWASP Top 10 (Privacy Risks) [2, Vertrouwelijkheid, regel 758].


Compliant - De bevindingen tonen aan dat het Certificeringsschema v4.0 een sterke invulling geeft aan de ROSA IBP kaders en eerdere tekortkomingen heeft aangepakt.

De toevoeging van expliciete rollback-scenario's en notificatieprocessen maakt de afspraak compliant met het ROSA-kader dat ketenpartners transparantie en afstemming over incidenten vereist.

Hoewel het schema zelf geen ISMS is, dwingt het leveranciers wel tot procesmatige borging van IBP (Plan-Do-Check-Act cyclus in beheer). Dit is compliant met ROSA ontwerpkader: Ketenpartijen hebben een kwaliteitssysteem

Interoperabiliteit

Het schema wordt expliciet gepositioneerd als specificatie van informatiebeveiligingseisen voor toepassingen die via Edukoppeling zijn aangesloten [1, 3.2.2]. Het is daarmee een randvoorwaarde voor vertrouwen binnen deze ketenstandaard.

Het schema vindt aansluiting bij diverse (inter)nationale open standaarden:

  • Structuur gebaseerd op ISO 27002:2022 [1, 2.6].
  • Wachtwoordeisen conform NIST richtlijnen [2, Vertrouwelijkheid, regel 740].
  • Kwetsbaarheidstests conform OWASP Top 10 [2, Integriteit, regel 546].
  • Encryptie-eisen conform Uniforme Beveiligingsvoorschriften (UBV) [2, Vertrouwelijkheid, regel 753].

Compliant - Het schema scoort compliant op interoperabiliteit door het gebruik van bestaande open standaarden en de naadloze integratie met Edukoppeling.

De expliciete koppeling maakt het schema Fully Conformant met de ROSA-eis om Edukoppeling te ondersteunen. Het schema fungeert als het 'trust framework' onder de technische koppeling.

Door niet zelf nieuwe cryptografische of procesmatige standaarden te verzinnen, maar te verwijzen naar UBV, NIST, ISO en OWASP, is het schema Compliant en voorkomt het vendor-lock-in of propriëtaire beveiligingsaanpakken.

Identiteiten

In tegenstelling tot de algemene eisen uit de 2017-scan, schrijft v4.0 nu expliciete authenticatiemiddelen voor per niveau.

  • Laag: Wachtwoordeisen conform NIST-richtlijnen [2, Vertrouwelijkheid, regel 740].
  • Midden: Twee-factor authenticatie (2FA) is verplicht voor alle gebruikers, tenzij men enkel eigen niet-gevoelige gegevens inziet [2, Vertrouwelijkheid, regel 741].
  • Hoog: 2FA is verplicht voor alle gebruikers [2, Vertrouwelijkheid, regel 741].

Het schema erkent federatieve authenticatie expliciet als geldig mechanisme. Er is een specifieke bepaling opgenomen: "Bij federatieve inlog: de toepassing vertrouwt op de 2FA van de Identity Provider (mits contractueel/technisch geborgd) of dwingt deze zelf af" [2, Vertrouwelijkheid, regel 741].


Compliant - Door NIST-richtlijnen en MFA verplicht te stellen op basis van risico (BIV), is het schema Compliant met het ROSA-ontwerpprincipe Digitale identiteit passend bij betrouwbaarheidsniveau.

De expliciete clausule over federatief inloggen zorgt dat het schema Compliant is met ROSA ontwerpkader Universele digitale identiteit.

M2M Interactie

Het schema bevat een 'Rapportage' tabblad dat automatisch een samenvatting genereert ten behoeve van de Verwerkersovereenkomst [2, Rapportage]. Dit standaardiseert de output van de audit, zodat deze uitwisselbaar is tussen leverancier en school.


Onbepaald - Er zijn op dit moment nog geen kaders vastgesteld voor dit ontwerpgebied. Daarom is relatie onbepaald.

Hoewel de rapportage gestandaardiseerd is, is het formaat (Excel/PDF) nog niet machine-leesbaar (geen XML/JSON API).

H2M Interactie

Het schema verwijst voor wachtwoordbeleid expliciet naar NIST Digital Identity Guidelines (SP 800-63) in plaats van ouderwetse complexiteitseisen. Dit betekent in de praktijk minder frustratie voor gebruikers (geen verplichte periodieke wijziging, focus op lengte/zinnen) [2, Vertrouwelijkheid, regel 740].

De RFCs tonen aan dat vragen in het schema zelf zijn herschreven om dubbelzinnigheid voor de invuller (de mens) weg te nemen (bijv. RFC 2024003 over 'kwetsbare groepen'). Het doel is het schema "zo gebruiksvriendelijk mogelijk" te maken [1, 2.4 en 3].


Onbepaald - Er zijn op dit moment nog geen kaders vastgesteld voor dit ontwerpgebied. Daarom is relatie onbepaald.

Door de NIST-richtlijnen te adopteren (die password fatigue tegengaan), lijkt het schema compliant met het concept ontwerpprincipe Passende gebruiksvriendelijke digitale identiteit.

Hier is de relatie compliant met concept ontwerpprincipe Digitale toegankelijkheid.

[[AS CertIBPv4 RCK|]]

Het schema richt zich op "ICT-toepassingen" in de volle breedte. Specifiek worden genoemd: Digitale leermiddelen en Leerlingadministratiesystemen (LAS). Het schema stelt kwaliteitseisen aan deze applicaties. [1, 3.1.2].


Fully conformant - De relatie is Fully Conformant. In het ROSA scenario Inrichten IBP maatregelen wordt gesteld dat ieder Gegevensverwerkend Systeem gebruik kan maken van het certificeringsschema. De transactiestandaard (Edukoppeling) regelt de techniek, dit schema regelt het vertrouwen in de beveiliging van applicaties binnen het onderwijsstelsel. Ze zijn onlosmakelijk verbonden, zoals ook in de scan van 2017 al werd geconstateerd en nu in v4 nogmaals bekrachtigd.
Onderwijssemantiek

In de vorige scan (2017) werd geconstateerd dat de BIV-definities afweken van het ROSA Katern IBP. In v4.0 zijn de classificatievragen (Stap 2) aangescherpt en voorzien van motivatie-velden om de semantiek (betekenis) van "Laag/Midden/Hoog" eenduidig te maken voor de invuller. De definities zijn nu operationeel gemaakt voor risico-afweging (economische schade, reputatieschade) [2, 3].

Het schema hanteert voor specifieke begrippen de definities uit de AVG. Een concreet voorbeeld in v4.0 is de definitie van "Profilering", waarbij expliciet wordt verwezen naar Artikel 4 van de AVG om misverstanden over dit begrip te voorkomen [2 Stap 2, regel 22] [3, 2024003].


Consistent - Het schema draagt bij aan eenduidige semantiek binnen het IBP-domein, hoewel het niet echt draait om semantiek, maar meer een pragmatisch instrument is.

De bevinding uit 2017 is grotendeels geadresseerd. Hoewel de definities van BIV (Laag/Midden/Hoog) specifiek blijven voor dit instrument, zijn ze door de verduidelijking in v4.0 (via RFCs) wel Consistent gemaakt met de risicobelevingswereld van de onderwijsinstellingen. Het schema fungeert hierdoor als de de facto standaard voor de betekenis van "Beveiligingsniveau" in het onderwijsstelsel.

Implementatie

Er is geen centrale tooling voor validatie, maar wel een Excel-tool voor zelfevaluatie/audit. Implementatie is de verantwoordelijkheid van de leverancier/school.

N.v.t. -


Bronnen[bewerken]

[1] Aanmeldformulier 2026

[2] Certificeringsschema_toetsingskader-v4.0.xlsx

[3] RFCs-Toetsingskader-3.0-versus-4.0.pdf

[4] Certificeringsschema_algemene_beschrijving-v3.0.pdf

[5] Advies-van-Bureau-Edustandaard...v3-0.pdf