Cybersecurity in het onderwijs
Bijgewerkt op · Door Maarten van den Bos
Cybersecurity in het onderwijs is de beveiliging van de systemen en gegevens van scholen, hogescholen en universiteiten, zoals leerlingdossiers, tentamens en onderzoeksdata. Bekostigde hogescholen en universiteiten vallen als belangrijke entiteit onder de Cyberbeveiligingswet. Het funderend onderwijs en het mbo vallen daar niet onder, maar moeten wel persoonsgegevens beveiligen volgens de AVG.
Waarom is cybersecurity in het onderwijs een eigen vraagstuk?
Onderwijsinstellingen combineren veel gevoelige gegevens met een open cultuur. Ze beheren leerling- en studentdossiers, cijfers, tentamens, personeelsgegevens en onderzoeksdata. Tegelijk werken duizenden studenten, docenten en gastonderzoekers op eigen apparaten, vaak vanaf verschillende locaties.
Die openheid is een risico. Volgens het Cyberdreigingsbeeld 2025 van SURF blijven DDoS-aanvallen, malware en phishing de grootste dreigingen voor onderwijs en onderzoek (bron: SURF, 28 oktober 2025). Een DDoS-aanval kan een digitale leeromgeving tijdens een tentamenperiode onbereikbaar maken. Phishing is vaak de eerste stap naar een grotere aanval, zoals bij de Universiteit Maastricht in 2019.
Valt het onderwijs onder de Cyberbeveiligingswet?
Alleen het bekostigd hoger onderwijs valt onder de Cyberbeveiligingswet. Volgens de Inspectie van het Onderwijs vallen het funderend onderwijs en het mbo niet onder deze wet (bron: Inspectie van het Onderwijs, 18 augustus 2026).
Onderwijs staat niet in de 18 sectoren van de wet. De sector onderzoek in bijlage 2 sluit onderwijsinstellingen uitdrukkelijk uit. Hogescholen en universiteiten komen er via een aparte route onder: de minister van Onderwijs, Cultuur en Wetenschap kan een instelling voor hoger onderwijs aanwijzen als essentiële entiteit (artikel 11) of als belangrijke entiteit (artikel 13). Volgens de Inspectie worden de bekostigde instellingen aangewezen als belangrijke entiteit.
| Onderwijssoort | Onder de Cyberbeveiligingswet? | Wat geldt wel |
|---|---|---|
| Primair en voortgezet onderwijs | Nee | AVG, inclusief meldplicht datalekken |
| Mbo | Nee | AVG, inclusief meldplicht datalekken |
| Bekostigde hogescholen en universiteiten | Ja, na aanwijzing als belangrijke entiteit | Registratie, meldplicht, zorgplicht, plus de AVG |
| Onderzoeksorganisaties met commercieel doel (geen onderwijsinstelling) | Mogelijk, via de sector onderzoek in bijlage 2 | Afhankelijk van omvang |
Wanneer gelden de verplichtingen voor het hoger onderwijs?
De wet geldt sinds 15 augustus 2026, maar het hoger onderwijs krijgt een overgangsperiode. De Inspectie verwacht dat hogescholen en universiteiten per 1 april 2027 moeten voldoen aan de registratieplicht en de meldplicht. SURF meldde in juli 2026 dat de aanwijzing naar verwachting in maart 2027 volgt. Voor het onderwijs is een ministeriële regeling in de maak.
De zorgplicht en de plichten van het bestuur gelden pas later. Artikel 97 van de wet bepaalt dat de artikelen 21 en 24 voor een aangewezen instelling voor hoger onderwijs gelden vanaf 36 maanden na de aanwijzing. De minister van Onderwijs, Cultuur en Wetenschap is de bevoegde autoriteit voor deze instellingen. Instellingen kunnen zich nu al registreren via het portaal van het NCSC.
Voorbeeld uit de praktijk: de cyberaanval op de Universiteit Maastricht
De Universiteit Maastricht (UM) werd op 23 december 2019 getroffen door een ransomware-aanval (bron: Inspectie van het Onderwijs, Rapport Cyberaanval Universiteit Maastricht, 2020). De aanval begon ruim 2 maanden eerder. Op 15 oktober 2019 opende een medewerker een Excel-document via een link in een phishingmail. Dat gaf de aanvallers een eerste toegang. Op 21 november 2019 hadden ze volledige beheerrechten op het netwerk.
Volgens de Inspectie droegen een aantal zwakheden bij aan de omvang van de aanval. Bij een aantal servers waren de laatste beveiligingsupdates niet uitgevoerd, er was beperkte segmentatie binnen het netwerk en de monitoring was gebrekkig. De universiteit betaalde losgeld om de decryptiesleutel te krijgen, omdat herstel anders maanden had kunnen duren.
De Inspectie concludeerde dat de UM vooraf niet voldoende passende maatregelen had genomen. De aandacht voor informatiebeveiliging was vooral gericht op de AVG en niet op een cyberaanval, en ransomware stond niet in de draaiboeken. De crisisafhandeling was wel adequaat: de voortgang van onderwijs en onderzoek was maar beperkt in gevaar. De UM was aangesloten bij SURFcert en had een eigen CERT en een CISO.
Na de aanval organiseerde de UM een symposium om andere organisaties te waarschuwen. Volgens de Inspectie droeg dat bij aan het lerend vermogen van het hoger onderwijs. Omdat ook andere universiteiten en hogescholen kwetsbaar kunnen zijn, startte de Inspectie begin 2020 een onderzoek naar het hele stelsel van hoger onderwijs.
Welke rol speelt SURF?
SURF is een coöperatieve vereniging van Nederlandse onderwijs- en onderzoeksinstellingen, die samen digitale diensten inkopen of ontwikkelen. De instellingen zijn als leden ook eigenaar van SURF. SURF publiceert jaarlijks een cyberdreigingsbeeld voor onderwijs en onderzoek.
SURFcert is het team dat onderwijsinstellingen ondersteunt bij beveiligingsincidenten. Volgens het Inspectierapport uit 2020 waren alle bekostigde universiteiten en universitaire medische centra aangesloten bij SURFcert, en 94% van de bekostigde hogescholen. SURF heeft daarnaast een normen- en toetsingskader op basis van de ISO-norm, dat de basis vormt van de SURFaudit. Instellingen kunnen daarmee hun informatiebeveiliging beoordelen en vergelijken.
Stappen: checklist cybersecurity voor een onderwijsinstelling
- Stel vast of je instelling onder de Cyberbeveiligingswet valt: bekostigd hoger onderwijs wel, funderend onderwijs en mbo niet.
- Registreer een hogeschool of universiteit tijdig bij het NCSC en richt een meldproces in voor significante incidenten.
- Neem cyberaanvallen zoals ransomware op in de risicoanalyse en in de crisisdraaiboeken, naast privacyrisico’s.
- Zet multifactorauthenticatie aan voor medewerkers en studenten, te beginnen bij beheeraccounts.
- Installeer beveiligingsupdates op servers volgens een vast schema en houd bij welke systemen achterlopen.
- Segmenteer het netwerk, zodat een besmette werkplek niet het hele netwerk bereikt.
- Richt security monitoring in en volg meldingen van medewerkers over verdachte mails op.
- Oefen jaarlijks een cyberincident met het bestuur, bijvoorbeeld via een sectorbrede oefening.
Een vaste werkwijze om dit te plannen en te controleren is een ISMS. Voor scholen in het funderend onderwijs en het mbo blijft de AVG de wettelijke basis: een datalek meld je binnen 72 uur bij de Autoriteit Persoonsgegevens.
Wat betekent dit voor een security-professional in het onderwijs?
De Cyberbeveiligingswet maakt security in het hoger onderwijs een bestuurlijke verplichting met toezicht. Een CISO moet het bestuur adviseren, de decentrale structuur van faculteiten en diensten overzien en de maatregelen aantoonbaar maken. Het UM-rapport laat zien dat juist de controle op de uitvoering van beleid in een gelaagde organisatie lastig is.
Voor wie in dit werkveld wil beginnen, is kennis van risicomanagement, incidentrespons en de NIS2-eisen een goede basis. Een overzicht van opleidingen staat bij opleidingen informatiebeveiliging.
Veelgestelde vragen
Wie valt er onder de NIS2?
In Nederland is NIS2 uitgevoerd in de Cyberbeveiligingswet. Die geldt voor middelgrote en grote organisaties in 18 sectoren en voor een aantal organisaties zonder omvangseis, zoals overheidsorganisaties. In het onderwijs vallen alleen bekostigde hogescholen en universiteiten eronder, na aanwijzing door de minister. Funderend onderwijs en mbo vallen er niet onder.
Is NIS2 al van kracht?
Ja. De Cyberbeveiligingswet, de Nederlandse uitvoering van NIS2, geldt sinds 15 augustus 2026. Het hoger onderwijs heeft een overgangsperiode: de Inspectie verwacht dat registratie en meldplicht per 1 april 2027 gelden. De zorgplicht geldt voor aangewezen instellingen voor hoger onderwijs vanaf 36 maanden na de aanwijzing.
Wat moet je doen om aan NIS2 te voldoen?
Stel eerst vast of je organisatie onder de Cyberbeveiligingswet valt. Registreer je daarna bij het NCSC, richt een meldproces in voor significante incidenten en neem passende maatregelen op basis van een risicoanalyse. Het bestuur moet de maatregelen goedkeuren. Voor hogescholen en universiteiten geldt de zorgplicht pas 36 maanden na aanwijzing.
Hoe kan ik mijn NIS2-entiteit registreren?
Organisaties onder de Cyberbeveiligingswet registreren zich bij het NCSC via MijnNCSC, met eHerkenning of SSOnRijk. Volgens de Inspectie van het Onderwijs kunnen hogescholen en universiteiten zich nu al registreren via het portaal van het NCSC, ook al gaat de verplichting voor hen naar verwachting pas per 1 april 2027 in.
Bronnen
- Inspectie van het Onderwijs: Rapport Cyberaanval Universiteit Maastricht (12 juni 2020)
- Inspectie van het Onderwijs: Cyberbeveiligingswet brengt nieuwe verplichtingen met zich mee voor het hoger onderwijs (18 augustus 2026)
- Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872), artikel 11, 13 en 97
- SURF: Cyberbeveiligingswet, stand van zaken, planning en gevolgen voor hoger onderwijs (14 juli 2026)
- SURF: Cyberdreigingsbeeld 2025, DDoS-aanvallen, malware en phishing blijven grootste gevaren
- Autoriteit Persoonsgegevens: Zo meldt u een datalek