Security en privacy in aanbestedingstrajecten: drie tips voor onderwijsinstellingen
Security en privacy spelen een steeds grotere rol in aanbestedingstrajecten binnen het onderwijs. Voor onderwijsinstellingen is het belangrijk om softwareleveranciers kritisch te bevragen op deze thema’s. Tegelijkertijd vraagt dit om kennis, zorgvuldigheid en een duidelijke uitvraag.
Als leverancier draaien we regelmatig mee in aanbestedingstrajecten. Maar we zijn veel meer dan een leverancier alleen. Juist vanwege onze rol als leverancier voelen we ons verantwoordelijk om onderwijsinstellingen te ondersteunen en te begeleiden bij vraagstukken rondom security en privacy, door kennis te delen en een voorbeeld te stellen in de markt.
“Security en privacy zijn geen onderwerpen die je er even bij doet. Ze zijn integraal onderdeel van onze softwareproducten en horen dat dus ook te zijn van een aanbestedingstraject,” zegt Walter van Hest, Information Security Manager bij Xedule. “Als leverancier vinden wij het belangrijk om open en transparant te zijn, zodat onderwijsinstellingen beter weten welke vragen ze moeten stellen en waar ze op moeten letten.”
Walter ziet in de praktijk regelmatig dat uitvragen rondom security en privacy niet altijd goed aansluiten op de onderwijscontext. Soms worden er eisen gesteld die weinig te maken hebben met het onderwijs of met de daadwerkelijke risico’s van de software.
Wij helpen onderwijsinstellingen om het juiste beeld te vormen. Dat doen we door te delen wat wij weten, door vragen terug te stellen en door terugkoppeling te geven.
Walter van Hest
Information Security Manager bij Xedule
Drie tips voor security en privacy in aanbestedingstrajecten
1. Vraag certificeringen uit in de juiste context
Niet iedere certificering is automatisch relevant. Kijk daarom goed naar de context van certificeringen die je uitvraagt. Waar heeft de certificering precies betrekking op? Op welke processen, systemen of onderdelen van de organisatie is deze van toepassing?
Wees compleet en concreet in de uitvraag en vraag door waar nodig. Zorg er bovendien voor dat vragen gebaseerd zijn op de actualiteit.
2. Maak gebruik van sectorbrede initiatieven
Voor security en privacy bestaan binnen het onderwijs sectorbrede initiatieven en geaccepteerde standaarden. Maak daar gebruik van. Voor mbo en hoger onderwijs is SURF een belangrijke standaard. Voor po, vo en mbo is het Privacy Convenant een goede basis.
“Ga niet zelf knutselen met artikelen,” adviseert Walter. “Gebruik formats en standaarden die al breed worden geaccepteerd in de sector. Dat bespaart tijd, moeite en gedoe achteraf, zeker als je de expertise niet zelf in huis hebt.”
3. Zorg voor een eenduidige lijst van uitvragingen
Bij aanbestedingen zien we vaak dat verschillende onderdelen door verschillende mensen worden geschreven. Daardoor komen dezelfde eisen of vragen soms meerdere keren terug, maar dan nét anders geformuleerd. Dat kan leiden tot tegenstrijdigheden, onduidelijkheid en onnodig tijdsverlies.
Zorg daarom voor één eenduidige lijst van uitvragingen. Maak duidelijk wat een eis is en wat een wens is. Wees concreet en laat onderdelen schrijven door mensen die kennis hebben van security en privacy.
“Je ziet soms dat iemand een lijstje meekrijgt en het onderdeel ‘erbij’ doet, zonder precies te weten wat er wordt gevraagd. Dat helpt niemand. Niet de onderwijsinstelling en ook niet de leverancier.”
Samenwerking als basis
Voor Xedule zijn security en privacy een gezamenlijke verantwoordelijkheid; onderwijsinstellingen moeten concreet en kritisch uitvragen, maar leveranciers hebben ook een rol in het delen van kennis en het bieden van transparantie.
Door open te zijn over processen, certificeringen, afspraken en verantwoordelijkheden wil Xedule bijdragen aan betere aanbestedingen in het onderwijs. Niet alleen als softwareleverancier, maar ook als partij die een voorbeeld wil uitdragen in de markt.
"Uiteindelijk gaat het erom dat onderwijsinstellingen de juiste keuzes kunnen maken," besluit Walter. "Daarvoor is samenwerking nodig, met security en privacy als integraal onderdeel van het aanbestedingstraject."
Die samenwerking begint bij het gesprek. Daarom organiseren we op 4 november het event Aanbesteden, hoe dan?! Een middag waarin we het hele aanbestedingstraject doorlopen — van uitvraag tot gunning — met experts, praktijkvoorbeelden en ruimte om je eigen vraagstuk voor te leggen.
Lees ook:
Aanbesteden, hoe dan? "De spelregels veranderen terwijl het spel al loopt"
Nu we weten hoe we security en privacy concreet uitvragen, rijst de juridische vraag: hoe landen deze eisen in het contract? Bedrijfsjurist Philip van der Weijde ziet in de praktijk te vaak dat rigide inkoopvoorwaarden de markt onnodig klemzetten. Hoe houd je de juridische spelregels in balans?
Meer weten over security en privacy?
Wil je weten hoe het zit met de security en privacy binnen jouw instelling of wat wij voor jou kunnen betekenen? Wij helpen je graag!
Jouw succes, onze missie.
Welke onderwijsambitie wil jij realiseren? Vertel het ons en zet samen de eerste stap. Met onze expertise geef jij jouw onderwijslogistiek een vliegende start.