Mijn Blog
Blog, Digitale Veiligheid27 januari 2026

Fysieke beveiliging op school: de vergeten kant van het Normenkader

Door Paul Ossewold

De inbrekers hoefden het alarm niet te omzeilen. Ze kenden de code. Over fysieke beveiliging op school, de kant van het Normenkader die het vaakst blijft liggen.


In het voorjaar van 2020 schreef ik over twee basisscholen in Nuenen en Heeze. Bij elkaar verdwenen daar zo’n 275 iPads. Er was geen server gekraakt en geen wachtwoord geraden. De inbrekers kenden de code van het alarmsysteem.

In hetzelfde stuk stond een monteur van KPN die zijn laptop bij een klant liet liggen. Op die laptop stond toegang tot gegevens van zakelijke klanten en tot persoonsgegevens van medewerkers. Voor de scholen was het een forse schadepost, voor KPN een melding bij de Autoriteit Persoonsgegevens.

Twee incidenten, één aanname: informatiebeveiliging begint en eindigt achter een scherm. Die aanname kom ik zes jaar later nog steeds tegen, ook bij besturen die hun wachtwoordbeleid en verwerkersovereenkomsten keurig op orde hebben. Juist daar is fysieke beveiliging op school het deel van het Normenkader dat het minst aandacht krijgt.

Het Normenkader gaat ook over sloten en deuren

Wie het Normenkader IBP FO openslaat, verwacht firewalls, wachtwoorden en afspraken met leveranciers. Die staan er ook in. Maar het kader heeft een apart domein voor fysieke beveiliging, met twee normen. De eerste vraagt om maatregelen voor ruimten waar gevoelige informatie of ICT staat, tegen onder meer diefstal, brand en water. Toegang tot die ruimten moet geautoriseerd zijn, en je legt vast wie er binnenkomt. Dat geldt voor medewerkers, maar ook voor leerlingen, leveranciers en bezoekers. De tweede norm gaat over het toekennen en intrekken van toegangsrechten: wie krijgt een sleutel of pas, en wie levert die weer in?

In het domein datamanagement staat bovendien een norm over het verwijderen van data. Daar komt het dichtbij: als je gegevens of hardware afvoert of overdraagt, moet er een procedure zijn die de gegevens beschermt. Een ingeleverde laptop valt daar dus gewoon onder.

Opvallend is wie het Normenkader bij fysieke beveiliging aanwijst om het uit te voeren: de facilitair manager en de schoolleider. De ICT-coördinator denkt mee, maar is niet de eigenaar. Het bestuur blijft eindverantwoordelijk. Daarin zit al een deel van de verklaring waarom dit onderdeel zo vaak blijft liggen.

Waar het in het gebouw misgaat

Begin bij de apparaten. Een iPad, laptop of Chromebook is een opslagmedium. Er staan inloggegevens op, open sessies, soms een directe lijn naar de cloudomgeving van de school. Toch verdwijnt een ingeleverd apparaat in veel scholen gewoon in een kast, tot iemand tijd heeft om het te wissen. Tot die tijd kan wie het vindt er alles mee. Goed apparatenbeheer volgt het apparaat van aanschaf tot afvoer: je weet wat erop staat, wie het gebruikt en wanneer het gewist is. Laat je de afvoer door een externe partij doen, dan vraag je een bewijs van vernietiging.

Dan de toegang. Een school is een open gebouw, en dat hoort ook zo. Ouders lopen binnen, leveranciers melden zich aan de balie, stagiaires zoeken zelf hun weg. Maar in datzelfde gebouw staat een serverruimte die ook dienst doet als opslag voor gymmatten. Ligt een personeelsdossier in een open la op de administratie. Geeft een externe partij ’s avonds bijles in een lokaal met computers die niemand heeft uitgelogd. Geen enkel digitaal beleidsstuk dicht dat gat.

En dan het papier. We praten over digitale veiligheid alsof papier niet meer bestaat. Toch liggen er uitgeprinte rapporten in de prullenbak en lijsten met burgerservicenummers bij de kopieermachine, en staat de archiefkast met personeelsdossiers open. De AVG geldt ook voor gegevens in een papieren dossier. Zo’n dossier berg je dus veilig op, je beperkt wie erbij kan en je laat het vernietigen via een versnipperaar of een gecertificeerde verwerker. De blauwe papierbak is geen vernietiging.

De avondwandeling als toets voor fysieke beveiliging op school

Je kunt een beleidsdocument schrijven over fysieke beveiliging. Je kunt ook één vraag stellen: wat gebeurt er als iemand die hier niet hoort, vanavond twee uur ongestoord door dit gebouw loopt?

Welke deuren gaan open? Welke apparaten neemt hij mee? Welke papieren leest hij op de administratie? En in welke systemen komt hij binnen omdat iemand vergat uit te loggen? Loop die route echt, met de facilitair medewerker en de ICT-coördinator erbij. Het antwoord vertelt je meer over de werkelijke staat van je informatiebeveiliging dan het mooiste plan.

Wat je na zo’n wandeling meestal op de agenda zet:

  • Een opgeruimd bureau als afspraak: geen papieren met persoonsgegevens onbeheerd op bureau of printer.
  • Apparaten die zichzelf vergrendelen bij inactiviteit en die je op afstand kunt wissen.
  • Eén centraal overzicht van alle apparaten, met een controle bij elke inlevering.
  • Toegang tot serverruimte, administratie en archief alleen voor wie er een reden voor heeft, en intrekken bij vertrek.
  • Documenten met persoonsgegevens altijd vernietigen via versnipperaar of gecertificeerde verwerker.
  • Een vaste werkwijze voor bezoekers: aanmelden, begeleiden, vastleggen.

Niets op deze lijst vraagt om nieuwe techniek. Het vraagt om afspraken en om iemand die ze bewaakt.

Waarom het buiten beeld blijft

In de inventarisaties die ik bij schoolbesturen doe, scoort fysieke beveiliging bijna altijd laag. Niemand vindt het onbelangrijk. Het staat gewoon niet op de agenda. Veel besturen beleggen het Normenkader bij ICT, en de ICT-coördinator heeft zijn handen vol aan netwerken, accounts en licenties. Sloten en sleutelplannen horen bij facilitair. Die afdeling zit zelden aan tafel als het over informatiebeveiliging gaat. Zo valt een heel domein tussen twee bureaus in. Het is een van de redenen waarom ik steeds zeg dat het Normenkader geen ICT-feestje is.

Toch is dit het moment om het recht te zetten. Uiterlijk 1 januari 2027 moet elk bestuur weten waar het staat ten opzichte van het Normenkader IBP FO en een plan van aanpak hebben. Uiterlijk 1 januari 2030 moet je op alle normen volwassenheidsniveau 3 halen. Alle normen, dus ook de twee over fysieke beveiliging. Een zelfevaluatie die het gebouw overslaat, geeft een te rooskleurig beeld. Wie het goed wil doen, betrekt facilitair vanaf het begin. In een workshop over het Normenkader IBP FO werkt dat vaak beter dan in een reeks losse gesprekken: de facilitair manager, de schoolleider en de ICT-coördinator zien dan tegelijk hoe hun werk in elkaar grijpt.

Een school die aan elke technische norm voldoet en de fysieke kant laat liggen, lijkt op een huis met een dure alarminstallatie waarvan de halve buurt de code kent. Het alarm gaat niet eens af.

Wanneer liep iemand op jouw school voor het laatst ’s avonds alle deuren langs, met de vraag wat een ander daar zou kunnen vinden?


Volgende stap. Wil je weten hoe jullie scoren op het hele Normenkader, het gebouw en de apparaten inbegrepen? Kijk naar de inventarisatie Digitaal Veilig Onderwijs, of plan een gratis kennismaking van 45 minuten.

Lees ook. Social engineering in het onderwijs: waarom haast het echte lek is en Wie is verantwoordelijk voor leerlingdevices?.


Bron: Kennisnet, Normenkader IBP FO, domein 12: fysieke beveiliging; Ministerie van OCW, Digitaal veilig onderwijs vraagt nu actie van schoolbesturen.