IT-beleid school opstellen: handleiding voor Microsoft 365

Na deze handleiding hebt u een compleet, toetsbaar en formeel vast te stellen IT-beleid dat werkt voor scholen die Microsoft 365 en Azure gebruiken. Geen generieke sjablonen, maar een aanpak die de Nederlandse governance-eisen (schoolbestuur, medezeggenschapsraad) combineert met concrete technische maatregelen zoals MFA, Conditional Access en Intune.

Het proces volgt vijf stappen: beginsituatieanalyse, visie formuleren, prioriteiten stellen, actieplan opstellen en evalueren. Formeel vereist dit vaststelling door het schoolbestuur en instemming van de medezeggenschapsraad (MR). Als referentiekader gebruikt u Vier in balans van Kennisnet, dat visie, deskundigheid, leermiddelen en infrastructuur in samenhang plaatst.


Inhoudsopgave

Welke onderdelen moet elk school-IT-beleid bevatten?

Een werkbaar IT-beleid voor het onderwijs bestaat uit meer dan een lijst technische maatregelen. Kennisnet benadrukt dat richtinggevend ICT-beleid helder geformuleerde doelen vereist die aansluiten bij de onderwijsvisie, met aandacht voor veiligheid, betrouwbaarheid en toegankelijkheid.

Gebruik de volgende checklist als minimale inhoud:

  • Visie en koppeling met schoolplan: waarom digitaliseert de school, welke onderwijsdoelen dient dit, en hoe sluit het aan op het schoolplan via Vier in balans?
  • Rollen en verantwoordelijkheden: schoolbestuur (eindverantwoordelijk), IBP-functionaris/privacy officer, ICT-coördinator en directie.
  • Operationele thema’s: identity en toegangsbeheer, apparaatbeheer, back-up, patchbeheer en privacy (AVG/GDPR).
  • Formele stappen: vaststelling door schoolbestuur, instemming MR, jaarlijkse bespreking in teamoverleg en onderhoudscyclus.
  • Informatiebeveiliging en privacy (IBP): het schoolbestuur draagt eindverantwoordelijkheid voor het IBP-beleid; betrek de MR actief.

Pro-tip: Schrijf de visie in maximaal drie zinnen die elke docent begrijpt. Technische details horen in bijlagen, niet in de hoofdtekst van het beleid.


Overzichtelijke infographic met praktische stappen voor het opstellen van een effectief IT-beleid

Hoe stel je stap voor stap een ICT-beleidsplan op?

Het OVSG-stappenplan koppelt ICT-beleid aan het algemene beleidsplan en adviseert een aantal prioriteiten per cyclus, gekoppeld aan professionalisering.

  1. Beginsituatieanalyse: inventariseer hardware, leermiddelen, digitale competenties van personeel en bestaande infrastructuur. Gebruik Vier in balans als structuur. Voer een SWOT-analyse uit en leg de nulmeting vast.
  2. Schooleigen visie formuleren: beantwoord de vraag waarom de school digitaliseert en welke onderwijskundige doelen dit dient. Koppel dit expliciet aan het schoolplan.
  3. Prioriteiten stellen en risicobeoordeling: kies maximaal 3–5 thema’s. Beoordeel per thema de kans op een incident en de impact ervan. Documenteer dit als risicomatrix.
  4. Actieplan opstellen: formuleer SMART-acties per prioriteit, wijs verantwoordelijken aan, koppel resources en verbind acties aan professionaliseringsinitiatieven.
  5. Evaluatie en opvolging: plan jaarlijkse cycli, definieer KPI’s en bespreek voortgang in MR-overleg.
Rol Primaire taken Mandaat
Schoolbestuur Eindverantwoordelijkheid, formele vaststelling Beslissingsbevoegd
Directie Sturing op digitale didactiek, prioritering Uitvoerend
IBP-functionaris Privacy, AVG-compliance, datalekken Adviserend/controlerend
ICT-coördinator Technische uitvoering, beheer, training Uitvoerend
MR Instemming beleid, jaarlijkse bespreking Instemmingsbevoegd

Welke technische basisinstellingen zijn verplicht voor Microsoft 365 en Azure?

Voor scholen die Azure for Education inzetten, leveren identity governance, MFA, Conditional Access, Intune en back-ups het meeste directe effect op veiligheid en continuïteit.

Een docent die op school de instellingen van Microsoft 365 aanpast.

Maatregel Wat te configureren Prioriteit
MFA voor alle accounts Verplicht via Entra ID voor docenten, beheerders en leerlingen Hoog
Conditional Access Blokkeer toegang buiten beheerde apparaten; uitzonderingsbeleid documenteren Hoog
Intune apparaatbeheer Basisprofielen, compliant device policy, automatische updates Hoog
Account lifecycle Provisioning en deprovisioning via Entra ID; least privilege per rol Hoog
Back-up SharePoint/OneDrive Retentiebeleid instellen; externe back-up voor Exchange Online Middel
Teams/SharePoint governance Naamgevingsconventies, gasttoegang uitschakelen of beperken, gegevensclassificatie Middel
Logbeheer en monitoring Minimaal 90 dagen logretentie; security baseline alerts inschakelen Middel

Pro-tip: Stel Conditional Access in met de modus “Alleen rapporteren” voordat u het beleid afdwingt. Zo ziet u welke gebruikers worden geblokkeerd zonder direct impact op de lessen.

Goed gebruikersbeheer in Microsoft-omgevingen begint bij een heldere account lifecycle: nieuwe medewerkers krijgen direct de juiste rechten, vertrekkende medewerkers worden binnen 24 uur uitgeschreven.


Wie is eindverantwoordelijk en hoe verloopt de formele vaststelling?

Het schoolbestuur is eindverantwoordelijk. De MR heeft instemmingsrecht op het IT/IBP-beleid. Dat is geen formaliteit: zonder MR-instemming is het beleid juridisch niet afdwingbaar.

Het vaststellingsproces verloopt als volgt:

  • Voorstel: ICT-coördinator en IBP-functionaris stellen een conceptbeleid op.
  • Werkgroep: directie toetst op onderwijskundige aansluiting en haalbaarheid.
  • Directie: accordeert en stuurt door naar schoolbestuur.
  • Schoolbestuur: stelt het beleid formeel vast.
  • MR: verleent instemming; eventuele bezwaren worden schriftelijk verwerkt.
  • Onderhoud: jaarlijkse bespreking in teamoverleg, tussentijdse update bij grote wijzigingen of incidenten.

Documenteer ook de wijzigingsprocedure: wie mag het beleid aanpassen, welke wijzigingen vereisen opnieuw MR-instemming en hoe worden versies beheerd?


Hoe rolt u het beleid uit met een 90/180/365-aanpak?

Een gefaseerde uitrol voorkomt dat beleid alleen op papier staat. Koppel elke fase aan concrete deliverables en meetbare resultaten.

  1. Eerste 90 dagen: nulmeting afronden, visie en governance vaststellen, MFA en Conditional Access inschakelen, een pilotgroep van medewerkers starten.
  2. Dag 91–180: Intune uitrollen naar alle apparaten, trainingen voor docenten en beheerders uitvoeren, back-upstrategie activeren, eerste KPI-meting.
  3. Dag 181–365: volledige adoptie, kennisborging in runbooks en handleidingen, jaarlijkse MR-bespreking plannen, beleid formeel vaststellen.

Voor het trainingsgedeelte geldt: docenten hebben andere behoeften dan beheerders. Beheerders willen technische diepgang over Intune en Entra ID; docenten willen weten hoe Teams en OneDrive hun werk makkelijker maken. Blended learning, met een korte incompany sessie gevolgd door e-learning, werkt beter dan een eenmalige plenaire training.

Pro-tip: Wijs per afdeling een “digitale voorloper” aan. Die persoon fungeert als eerste aanspreekpunt voor collega’s en verlaagt de drempel om vragen te stellen.

Kennisborging is het onderdeel dat scholen het vaakst overslaan. Leg procedures vast in runbooks, sla die op in SharePoint en zorg dat de servicedesk ze kent. Meer over IT-ondersteuning voor schoolpersoneel leest u in de praktische gids van Itym.


Hoe houdt u het beleid actueel en wat doet u bij een incident?

Een beleid zonder onderhoudscyclus veroudert binnen een jaar. Plan vaste momenten en definieer wat een tussentijdse review triggert.

  • Jaarlijkse evaluatie: bespreek KPI’s, incidenten en technologische wijzigingen; pas het beleid aan en leg dit voor aan de MR.
  • Tussentijdse review: verplicht na een beveiligingsincident, grote Microsoft-update of organisatiewijziging.
  • Incidentrespons stappenplan: detectie → intern melden aan IBP-functionaris → containment (accounts blokkeren, systemen isoleren) → herstel → lessons learned vastleggen.
  • Externe meldplicht: datalekken met risico voor betrokkenen melden bij de Autoriteit Persoonsgegevens binnen 72 uur; ouders informeren bij betrokkenheid van leerlinggegevens.
  • Escalatiepad: IBP-functionaris informeert directie, directie informeert schoolbestuur, schoolbestuur communiceert naar toezichthouders.
KPI Doelwaarde Meetfrequentie
MFA-adoptie personeel zo volledig mogelijk Maandelijks
Beschikbaarheid Microsoft 365 hoog niveau van beschikbaarheid Maandelijks
Voltooide trainingen groot deel van personeel per jaar Kwartaal
Gemelde beveiligingsincidenten Trend dalend Kwartaal
Tijdige datalekmelding (72 uur) Per incident

Welke sjablonen en Nederlandse bronnen kunt u direct gebruiken?

Gebruik bewezen Nederlandse hulpmiddelen in plaats van het wiel opnieuw uit te vinden.

  • Pictos (Vlaanderen.be): online toepassing met basissjabloon en dieptesjabloon voor het opstellen van een ICT-beleidsplan; inclusief Digiplancheck voor zelfevaluatie.
  • Kennisnet praatplaat: visualiseert ICT-processtappen op basis van Vier in balans; bruikbaar als startpunt voor bestuurders en schoolleiders.
  • OVSG-stappenplan: PDF met concrete stappen, rollen en koppeling aan professionaliseringsbeleid; direct bruikbaar als structuur voor het actieplan.
  • Normenkader IBP (Kennisnet): toetsingskader voor informatiebeveiliging en privacy; verplichte referentie in het IBP-gedeelte van uw beleid.
  • Digiplancheck (Vlaanderen.be): zelfevaluatie van uw ICT-beleidsplan op volledigheid en aansluiting bij Digiplan-vereisten.
  • Rollen-en-taken sjabloon: maak een tabel met kolommen Rol, Naam, Taken, Mandaat en Ondertekening; laat dit door schoolbestuur en directie ondertekenen.
  • Beleidsdocument skeleton: structuur met secties Visie, Analyse, Prioriteiten, Actieplan, Evaluatie en Bijlagen (technische baseline, rolverdeling, wijzigingslog).

Belangrijkste inzichten

Een werkend IT-beleid voor scholen vereist formele vaststelling door het schoolbestuur, MR-instemming, een technische baseline in Microsoft 365 en Azure, en een jaarlijkse onderhoudscyclus.

Punt Details
Formele governance Schoolbestuur stelt vast, MR verleent instemming; zonder dit is beleid niet afdwingbaar.
Vijf processtappen Beginsituatie, visie, prioriteiten, actieplan en evaluatie vormen de vaste werkvolgorde.
Technische prioriteiten MFA, Conditional Access en Intune zijn de eerste drie maatregelen die u activeert.
90/180/365 uitrol Faseer de implementatie in drie periodes met meetbare deliverables per fase.
Itym als partner Itym begeleidt scholen bij Microsoft 365-implementatie, adoptie en technische inrichting van Azure-omgevingen.

Waarom beleid zonder draagvlak altijd mislukt

De meest voorkomende fout bij het opstellen van een ICT-beleidsplan is dat het een technisch document wordt in plaats van een onderwijskundig instrument. Beheerders schrijven over firewalls en back-ups, terwijl docenten zich afvragen wat dit voor hun lessen betekent. Het resultaat: een document dat in een la verdwijnt.

Wat echt werkt, is het proces. Teams die samen een nulmeting uitvoeren, een SWOT-analyse doorlopen en prioriteiten kiezen, bouwen eigenaarschap op. Dat eigenaarschap is wat zorgt dat beleid ook na vaststelling wordt nageleefd. Een sjabloon van Pictos of het OVSG-stappenplan helpt daarbij, maar neemt het gesprek niet over.

Een tweede valkuil is alles op één persoon laten rusten. De ICT-coördinator kan de technische uitvoering dragen, maar de directie moet sturing geven op digitale didactiek en het schoolbestuur moet zichtbaar betrokken zijn. Zonder die gelaagde verantwoordelijkheid wordt beleid kwetsbaar zodra de ICT-coördinator vertrekt.

Tot slot: een beleid zonder jaarlijkse update is binnen twee jaar achterhaald. Microsoft 365 en Azure veranderen continu, de AVG-handhaving scherpt aan en leerlingpopulaties verschuiven. Plan de evaluatie in de schoolkalender, niet als losse actie.


Itym helpt u van beleid naar werkende praktijk

Scholen die Microsoft 365 en Azure beheren, hebben meer nodig dan een goed beleidsdocument. Ze hebben iemand nodig die de technische inrichting kent én begrijpt hoe adoptie in een onderwijsomgeving werkt.

Itym

Itym combineert beide. Of het nu gaat om het inrichten van een Azure-omgeving voor uw school, het begeleiden van een Microsoft 365-migratie of het verzorgen van praktijkgerichte Microsoft-trainingen voor docenten en beheerders: Itym levert het gehele traject, inclusief kennisoverdracht zodat uw team daarna zelfstandig verder kan. Geen langlopende afhankelijkheid, wel een team dat na afloop weet wat het doet. Neem contact op via itym.nl/consulting-en-adoptie voor een vrijblijvend gesprek over uw situatie.


Aanbevolen bronnen en richtlijnen voor Nederland

Bij het opstellen en onderbouwen van uw IT-beleid zijn deze bronnen leidend:

  • Kennisnet — beleid en organisatie: centrale Nederlandse kennisbron voor ICT in het onderwijs; gebruik voor visie, infrastructuur en deskundigheid.
  • Normenkader IBP — Kennisnet: toetsingskader voor informatiebeveiliging en privacy; verplichte referentie voor het IBP-gedeelte.
  • Pictos — Vlaanderen.be: sjablonen en procesbegeleiding voor het opstellen van een ICT-beleidsplan.
  • OVSG-stappenplan: concrete stappen, rolverdeling en koppeling aan professionaliseringsbeleid.
  • Digiplancheck — Vlaanderen.be: zelfevaluatietool voor volledigheid van uw ICT-beleidsplan.
  • KlasCement — ICT-beleidsplan in vijf stappen: toegankelijke infographic van het vijfstappenproces.

Citeer in uw beleidsdocument minimaal het Normenkader IBP van Kennisnet en het toepasselijke OVSG- of Digiplan-kader. Dat toont toezichthouders en de MR dat uw aanpak op erkende standaarden is gebaseerd.

Aanbeveling

Volver al archivo