Architectuurscan Certificeringsschema IBP ROSA v4
De architectuurscan is uitgevoerd op 29 januari 2026. Zie voor meer informatie, waaronder de adviezen die naar aanleiding van de scan door de Architectuurraad zijn uitgebracht, het adviesdeel en het [ bevindingendeel].
| ROSA onderdeel | Bevindingen uit project: Certificeringsschema IBP | Relatie met ROSA (Groen: ROSA, geel: Certificeringsschema IBP) |
|---|---|---|
| Werkingsgebied |
Het schema is toepasbaar op het gehele onderwijsdomein (po, vo, mbo, ho). |
Fully conformant - Het werkingsgebied dekt de volledige sector en sluit aan bij de ROSA-doelgroepen. |
| Ketendomeinen en -processen |
Het schema is niet gebonden aan één specifiek ketenproces, maar is onderdeel van de generieke infrastructuur voor alle ketenprocessen die ondersteund worden door ICT (o.a. Informatielevering, Leerproces, Bedrijfsvoering).
|
Compliant - De standaard is randvoorwaardelijk voor veilige uitvoering van ketenprocessen. het certificeringsschema bestrijkt alle ict-toepassingen (in ROSA-termen: Voorzieningen) in het onderwijsdomein. Het certificeringsschema is gericht op ict-toepassingen, en niet op (certificering van) organisaties of processen. |
| Scenario |
Informatiebeveiliging is een randvoorwaarde voor betrouwbare ketenprocessen. Het certificeringsschema borgt de kwaliteit van IBP-maatregelen voor de voorzieningen die onderwijsprocessen ondersteunen. [4] |
Compliant - Relatie met IV-Domein IBP. In het speciaal met IV-procesmodel Inrichten IBP-maatregelen De standaard wordt ook direct aan gerefereerd binnen dit IV-procesmodel. |
| Governance |
Het beheer van het schema is belegd bij de Werkgroep Informatiebeveiliging en Privacy (IBP) van Edustandaard. Er is sprake van een open beheerproces waarbij stakeholders (onderwijsinstellingen en leveranciers) vertegenwoordigd zijn [1, 5.1.1]. Besluitvorming verloopt via de Architectuurraad en Standaardisatieraad [4]. Het schema bevat een specifiek 'Toezichtdocument' dat definieert hoe compliance wordt getoetst (self-assessment, audit). Dit model wordt juridisch verankerd via de verwerkersovereenkomsten van het Privacyconvenant en het Edu-V afsprakenstelsel [1, 3.2.2 en 4.1.1].
|
Compliant - De inrichting voldoet aan de ROSA-governance ontwerpkaders, met een specifiek aandachtspunt rondom toezicht. Het beheer door de werkgroep is compliant met ROSA ontwerpkader Betrokken belanghebbenden. |
| IBP |
Het schema is bijgewerkt naar aanleiding van de ISO 27002:2022 structuur en bevat aangescherpte maatregelen [1, 2.6]. In tegenstelling tot de scan uit 2017, bevat v4.0 expliciete maatregelen voor incident respons. Bij niveau Midden/Hoog is een "gestructureerd proces voor notificatie aan de afnemer en herstel van de keten" verplicht en moet een "rollback-scenario" beschikbaar zijn bij onderhoud [2, regel 339, 344]. De eerdere omissie van veilige softwareontwikkeling is gecorrigeerd. Het kader eist nu expliciet: "Secure software development/secure coding guidelines worden toegepast" en toetst periodiek op OWASP Top 10 (Privacy Risks) [2, Vertrouwelijkheid, regel 758]. |
Compliant - De bevindingen tonen aan dat het Certificeringsschema v4.0 een sterke invulling geeft aan de ROSA IBP kaders en eerdere tekortkomingen heeft aangepakt. De toevoeging van expliciete rollback-scenario's en notificatieprocessen maakt de afspraak compliant met het ROSA-kader dat ketenpartners transparantie en afstemming over incidenten vereist. Hoewel het schema zelf geen ISMS is, dwingt het leveranciers wel tot procesmatige borging van IBP (Plan-Do-Check-Act cyclus in beheer). Dit is compliant met ROSA ontwerpkader: Ketenpartijen hebben een kwaliteitssysteem |
| Interoperabiliteit |
Het schema wordt expliciet gepositioneerd als specificatie van informatiebeveiligingseisen voor toepassingen die via Edukoppeling zijn aangesloten [1, 3.2.2]. Het is daarmee een randvoorwaarde voor vertrouwen binnen deze ketenstandaard. Het schema vindt aansluiting bij diverse (inter)nationale open standaarden:
|
Compliant - Het schema scoort compliant op interoperabiliteit door het gebruik van bestaande open standaarden en de naadloze integratie met Edukoppeling. De expliciete koppeling maakt het schema Fully Conformant met de ROSA-eis om Edukoppeling te ondersteunen. Het schema fungeert als het 'trust framework' onder de technische koppeling. Door niet zelf nieuwe cryptografische of procesmatige standaarden te verzinnen, maar te verwijzen naar UBV, NIST, ISO en OWASP, is het schema Compliant en voorkomt het vendor-lock-in of propriëtaire beveiligingsaanpakken. |
| Identiteiten |
In tegenstelling tot de algemene eisen uit de 2017-scan, schrijft v4.0 nu expliciete authenticatiemiddelen voor per niveau.
Het schema erkent federatieve authenticatie expliciet als geldig mechanisme. Er is een specifieke bepaling opgenomen: "Bij federatieve inlog: de toepassing vertrouwt op de 2FA van de Identity Provider (mits contractueel/technisch geborgd) of dwingt deze zelf af" [2, Vertrouwelijkheid, regel 741]. |
Compliant - Door NIST-richtlijnen en MFA verplicht te stellen op basis van risico (BIV), is het schema Compliant met het ROSA-ontwerpprincipe Digitale identiteit passend bij betrouwbaarheidsniveau. De expliciete clausule over federatief inloggen zorgt dat het schema Compliant is met ROSA ontwerpkader Universele digitale identiteit. |
| M2M Interactie |
Het schema bevat een 'Rapportage' tabblad dat automatisch een samenvatting genereert ten behoeve van de Verwerkersovereenkomst [2, Rapportage]. Dit standaardiseert de output van de audit, zodat deze uitwisselbaar is tussen leverancier en school. |
Onbepaald - Er zijn op dit moment nog geen kaders vastgesteld voor dit ontwerpgebied. Daarom is relatie onbepaald. Hoewel de rapportage gestandaardiseerd is, is het formaat (Excel/PDF) nog niet machine-leesbaar (geen XML/JSON API). |
| H2M Interactie |
Het schema verwijst voor wachtwoordbeleid expliciet naar NIST Digital Identity Guidelines (SP 800-63) in plaats van ouderwetse complexiteitseisen. Dit betekent in de praktijk minder frustratie voor gebruikers (geen verplichte periodieke wijziging, focus op lengte/zinnen) [2, Vertrouwelijkheid, regel 740]. De RFCs tonen aan dat vragen in het schema zelf zijn herschreven om dubbelzinnigheid voor de invuller (de mens) weg te nemen (bijv. RFC 2024003 over 'kwetsbare groepen'). Het doel is het schema "zo gebruiksvriendelijk mogelijk" te maken [1, 2.4 en 3]. |
Onbepaald - Er zijn op dit moment nog geen kaders vastgesteld voor dit ontwerpgebied. Daarom is relatie onbepaald. Door de NIST-richtlijnen te adopteren (die password fatigue tegengaan), lijkt het schema compliant met het concept ontwerpprincipe Passende gebruiksvriendelijke digitale identiteit. Hier is de relatie compliant met concept ontwerpprincipe Digitale toegankelijkheid. |
| [[AS CertIBPv4 RCK|]] |
Het schema richt zich op "ICT-toepassingen" in de volle breedte. Specifiek worden genoemd: Digitale leermiddelen en Leerlingadministratiesystemen (LAS). Het schema stelt kwaliteitseisen aan deze applicaties. [1, 3.1.2]. |
Fully conformant - De relatie is Fully Conformant. In het ROSA scenario Inrichten IBP maatregelen wordt gesteld dat ieder Gegevensverwerkend Systeem gebruik kan maken van het certificeringsschema. De transactiestandaard (Edukoppeling) regelt de techniek, dit schema regelt het vertrouwen in de beveiliging van applicaties binnen het onderwijsstelsel. Ze zijn onlosmakelijk verbonden, zoals ook in de scan van 2017 al werd geconstateerd en nu in v4 nogmaals bekrachtigd. |
| Onderwijssemantiek |
In de vorige scan (2017) werd geconstateerd dat de BIV-definities afweken van het ROSA Katern IBP. In v4.0 zijn de classificatievragen (Stap 2) aangescherpt en voorzien van motivatie-velden om de semantiek (betekenis) van "Laag/Midden/Hoog" eenduidig te maken voor de invuller. De definities zijn nu operationeel gemaakt voor risico-afweging (economische schade, reputatieschade) [2, 3]. Het schema hanteert voor specifieke begrippen de definities uit de AVG. Een concreet voorbeeld in v4.0 is de definitie van "Profilering", waarbij expliciet wordt verwezen naar Artikel 4 van de AVG om misverstanden over dit begrip te voorkomen [2 Stap 2, regel 22] [3, 2024003]. |
Consistent - Het schema draagt bij aan eenduidige semantiek binnen het IBP-domein, hoewel het niet echt draait om semantiek, maar meer een pragmatisch instrument is. De bevinding uit 2017 is grotendeels geadresseerd. Hoewel de definities van BIV (Laag/Midden/Hoog) specifiek blijven voor dit instrument, zijn ze door de verduidelijking in v4.0 (via RFCs) wel Consistent gemaakt met de risicobelevingswereld van de onderwijsinstellingen. Het schema fungeert hierdoor als de de facto standaard voor de betekenis van "Beveiligingsniveau" in het onderwijsstelsel. |
| Implementatie |
Er is geen centrale tooling voor validatie, maar wel een Excel-tool voor zelfevaluatie/audit. Implementatie is de verantwoordelijkheid van de leverancier/school. |
N.v.t. - |
Bronnen[bewerken]
[1] Aanmeldformulier 2026
[2] Certificeringsschema_toetsingskader-v4.0.xlsx
[3] RFCs-Toetsingskader-3.0-versus-4.0.pdf
[4] Certificeringsschema_algemene_beschrijving-v3.0.pdf
[5] Advies-van-Bureau-Edustandaard...v3-0.pdf



