government-accountability-and-transparency
Nola babestu ikasle-datuak eraginkortasunez
Table of Contents
Gaur egungo ikaskuntza digitalaren inguruan, eskola irlandarrek inoiz baino ikasle-datu gehiago biltzen eta gordetzen dituzte, asistentzia-erregistroetatik hezkuntza-behar berezietara eta osasun-informazioara. Datu pertsonalen aberastasun hori aktibo baliotsua da hezitzaileentzat, baina helburu nagusia da ziberkriminalentzat eta erantzukizun larria Irlandako eta Europako zuzenbidearen pean. Datuen Babeserako Erregelamendu Orokorrarekin (GDPR) zigor zorrotzak ezartzen ditu ez hausteagatik, eta zibererasoak hezkuntza-erakundeen aurka nabarmen igotzen ari direnean, inoiz ez da izan kritikoagoa eskola sendoetan zehar datu-babesketa-estrategiak ezartzeko, segurtasun-politika eta segurtasun-politikak ezartzeko.
Datuen Babeserako Lege-paisaia Irlandako ikastetxeetan
Irlandako eskoletan datuen babesari buruzko edozein eztabaida legerekin hasi behar da. GDPR, 2018ko maiatzean indarrean jarri zena, Irlandan osatu zuen Datuak Babesteko Legea 2018.
Ikastetxeek ere bete behar dute ]Haurren Lehen Legea 2015 eta Hezkuntza Legea 2000 , datuak partekatzeaz arduratzen dena, haurren babesa eta eskola-asistentzia lortzeko. Hezkuntza Sailak (FLT:4]]Datuen babesa ikastetxeetarako gidak aholku praktikoak ematen ditu, eta Ziber-Segurtasun Zentro Nazionalak (NCSC) hezkuntza-sektorera egokitutako ohiko alertak ditu. Funtsezkoa da eskola bakoitzaren datu-babesleek ulertzen dutela (POD) baldintza hauek betetzen dituztenean, beharrezkoa den heinean, oinarrizko oinarrizkoa bakarrik gorde behar den bezala:
Testu ofizialetarako estekak lortzeko, ikus
Irlandako eskolei aurre egiteko arrisku komunak
Mehatxuen paisaia ulertzea da defentsa eraginkorrak eraikitzeko lehen urratsa. Irlandako ikastetxeek arrisku-multzo bati aurre egiten diote, bai teknikoari bai gizatiarrari:
- Erasoak: ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- Eskola-datuak enkriptatzen dituen eta bere askapenerako erreskatea eskatzen duen software maltzurra. Eskola-helburu erakargarriak dira, ezin baitute denbora luzean ordaindu eta baliabide mugatuak dituztelako.
- Mehatxuak: Istripu-datuen ihesak langilearen arabera (adibidez, kalkulu-orria okerreko hartzaileari bidaltzea) edo langile sakabanatuen bidez nahita gaizki erabiltzea.
- Pasahitzak eta kredentzialak berrerabiltzea alferrik da. Langile eta ikasle askok pasahitz sinpleak eta asmagarriak erabiltzen dituzte, edo pasahitz bera erabiltzen dute kontu anitzetan, eta horrek kalte egiten die kredentzialak betetzeko erasoei.
- Eskola askok oraindik ere wifi edo wifia erabiltzen dute WPA bezalako protokolo zaharkituekin babestuta, erasotzaileek trafikoa atzeman dezaten.
- Hirugarrenen ahuleziak: EdTech plataformak, ikaskuntza kudeatzeko sistemak eta asistentzia-aplikazioak segurtasun ahula izan dezakete, ikasleen datuak arriskuan jarriz hornidura-katearen erasoen bidez.
2023ko NCSCren txosten baten arabera, Irlandako hezkuntza-sektoreak %35eko gehikuntza izan du bi urtetan zehar izandako ziber-gorabeheren berri. Gertaera asko ez dira kontuan hartzen, baina joera argia da: eskolek zibersegurtasuna oinarrizko lehentasun operatibo gisa tratatu behar dute, ez ondoren pentsatua.
Ikasleen datuak babesteko estrategia praktikoak
Ikaslearen datuak babesteak ikuspegi geruzatua eskatzen du: kontrol teknikoak, administrazio-politikak eta segurtasun-kontzientziaren kultura. Hona hemen estrategia eraginkorrenak, irlanderazko eskola-inguruneetarako egokiak diren inplementazio-xehetasunekin azalduak.
Sarbide-kontrol eta autentifikazio sendoa
Langileek eta ikasleek erabiltzen duten kontu digital oro, posta elektronikoa, eskola-kudeaketa sistema, lineako ikaskuntza-plataformak, autentifikazio sendoz babestu behar da.
- Pasahitzak: Bete gutxieneko luzera (12+ karaktere), maiuskulak, minuskulak, zenbakiak eta karaktere bereziak konbinatuz. Saihestu hiztegiaren hitzak edo informazio pertsonala.
- Pasahitzak kudeatzeko: Eman langileei pasahitz-kudeatzaile bat (adibidez, Bitwarden, 1Password) pasahitz sendo eta bakarrak sortu eta gorde ditzaten, oharpenik egin gabe.
- Faktore anitzeko autentifikazioa (MFA): Ikaslearen datuak dituzten edo atzitu dituzten kontu guztietarako MFA behar da. SMS bidez, aplikazio autentifikatzaile edo hardware-token bidez bidalitako kode bat izan daiteke. MFAk bakarrik blokeatzen ditu eraso automatizatuen % 99 baino gehiago.
- Sarbide-kontrola (RBAC): ikasle-datuetarako sarbidea ematen du, rol bakoitzerako behar den gutxienekoan oinarrituta. Adibidez, klase-irakasleak maila eta asistentzia ikusi beharko ditu, baina ez erregistro mediko edo aholku-oharrak. Berrikusi sarbide-baimenak hiru hilean behin.
Hezkuntza Saileko Bandazabalen Programa MFA inplementatzeko orientazioa ematen du maiz; jar zaitez harremanetan zure eskualdeko laguntzarekin xehetasun gehiagorako.
Sareko segurtasuna eta enkriptatzea
Eskola-sareak eragiketa digitalen bizkarrezurra dira, baina erasotzaileentzat sarrera-puntu komuna ere badira.
- Erabili WPA3 enkriptazioa ahal den neurrian, edo WPA2-ren enpresa (ez pertsonala) gutxienez. Ikasle eta langile sareak bereizi VLANekin, trafiko sentikorra isolatzeko.
- Sare pribatu birtualak (VPNak): Ikastetxeko langileak behar ditu VPNak etxeko edo wifi publikotik eskola-sistemara sartzean. Honek gailuaren eta eskola-sarearen arteko zirkulazio guztia enkriptatzen du.
- Internet bidez transmititutako datu guztiek TLS 1.2 edo handiagoa erabili beharko lukete. Ikastetxeko zerbitzarietan, hodeiko plataformetan eta babeskopiako euskarrietan gordetako datuak, berriz, algoritmo sendoekin (AES-256) enkriptatu behar dira.
- Sarearen monitorizazioa: Intrusio-detekzio-sistemak (IDS/IPS) ezarri trafiko-eredu susmagarriei buruz ohartarazteko, hala nola IP helbide ezezagunetara datu-transferentzia handiak.
Hodeian oinarritutako eskola-kudeaketa sistemak erabiltzen dituzten ikastetxeentzat (adibidez, VSware, Aladdin edo PowerSchool), egiaztatu hornitzaileak datuak enkriptatu egiten dituela bidean eta atsedenean, eta SOC 2 edo ISO 27001 ziurtagiriak dituela.
Datuen minimizazioa eta atxikipen-politikak
Irlandako ikastetxeek beharrezko baino datu gehiago biltzen dituzte: klase zaharreko argazkiak, asistentzia-erregistroak edo behar berezien ebaluazio zaharkituak. Horrek ez du beharrezko arriskurik sortzen. GDPRren pean, ikastetxeek datuak gordetzeko ordutegia izan behar dute.
- Bildutako datuen kategoriak (adibidez, matrikula erregistroak, informazio medikoa, azterketa emaitzak).
- Tratamenduaren oinarri juridikoa (konsensentsua, legezko betebeharra, interes publikoa).
- Atxilotze-aldiak (adibidez, azterketa-emaitzak 3 urtez gorde dira, ikaslearen hostoak, 8 urtez erregistro medikoak).
- Kenketa-metodoak ( datuak gainidazten dituen softwarea erabiliz ezabatze segurua, paperezko erregistroetarako ezabatze fisikoa).
Datuen ikuskaritza egiten da iraungitako datuak identifikatzeko eta ezabatzeko. Horrek arriskua murrizteaz gain, gaien sarbide-eskaeren (SAR) erantzunak errazten ditu.
Datuen biltegiratzea eta babeskopia
Datuen osotasuna funtsezkoa da. Babeskopiak enkriptatzen dituen eraso bat katastrofikoa izan daiteke. Jarraitu 3-2-1 araua : mantendu gutxienez hiru datu-kopia, bi euskarri mota ezberdinetan, leku libre bat gordeta (adibidez, hodeian edo kokaleku seguru batean). Jarraibide gehigarriak:
- Enkriptatu babeskopia guztiak, bai bidean bai atsedenean.
- Berreskurapen-prozedurak hiruhilekoan, babeskopiak bideragarriak izan daitezen.
- Erabili babes-kopia aldaezinak (idatzi behin, irakurri-many), ezin direnak aldatu edo ezabatu ransomwarearen bidez.
- Hodeiak biltegiratzeko, aukeratu Europako Esparru Ekonomikoko (EEE) datu-zentroak dituzten hornitzaileak GDPRren transferentzia-murrizketak betetzeko. AEBetako hornitzaileekin erabiltzen baduzu, ziurtatu kontratu-klausula estandarrak (SCCak) sinatu dituztela.
Irlanderazko eskola askok sareko biltegia (NAS) eta hodeiko zerbitzuak erabiltzen dituzte, Microsoft 365 edo Google Laneko area Hezkuntzarako. Biak konfigura daitezke enkriptatzeko eta babes-kopia segururako.
Gertaera-erantzunaren plangintza
Ez dago sistema perfekturik, beraz, ikastetxeek azkar eta eraginkortasunez erantzun behar diete datuen ez-betetze edo zibereraso bati.
- Rolak eta erantzukizunak (DPCrekin harremanetan jartzen dena, eskolako aseguratzailearekin, gurasoekin komunikatzen dena).
- Mantentze-, ezabatze- eta berreskuratze-prozedurak.
- Komunikazio-txantiloiak, kaltetutako datuak jakinarazteko (ikasleak, gurasoak, langileak) 72 orduko epean, GDPRk eskatzen duen moduan.
- DPCren jakinarazpen-atariaren kontaktu-datuak, NCSC, eta zibersegurtasuneko gertakarien erantzun-enpresa fidagarri bat (adibidez, Cyber Irelandeko kideak).
- Post-incident berrikuspena politikak eta prestakuntza eguneratzeko.
Eskolako zuzendaritza-taldearekin ohiko ariketak egin plana probatzeko. ]NCSCren Cyber Incident Response page baliabideak eta eskolen berri emateko zerbitzua eskaintzen ditu.
Langileen prestakuntzaren eta kontzientziaren eginkizuna
Teknologiak bakarrik ezin ditu datuak babestu langileak ustekabean ihes egiten badu. Giza-akatsak izaten dira ikastetxeetan datuak ez betetzeko kausa nagusiak. Prestakuntza-programa oso bat negoziaezina da.
Ohiko prestakuntza-programak
Langile guztientzat urteko prestakuntza derrigorrezkoak, irakasleentzat, administrazioko langileentzat, garbitzaileentzat eta eskola-autobuseko gidarientzat, datu pertsonalak kudeatzen badituzte, hauek estali behar ditu:
- Phishing-eko posta elektronikoak berrezagutzea (laster-hizkuntza, URL ez-desadosak, ustekabeko eranskinak).
- Pasahitz seguruaren praktikak eta MFA nola erabili.
- Ikaslearen datuak hirugarrenekin partekatzeko prozedura zuzenak (adibidez, hizketa-terapeuta, eskola-ondoko klubak).
- Berehala jakinarazi ziren gertakari susmagarriak (ez dago kulturarik hutsegite zintzoengatik).
- Paper-erregistroak kudeatzea: artxibo-armairuak itxita, inoiz ez utzi dokumentuak mahaietan arretarik gabe.
Erabili phishing-ariketa simulatuak ( KnowBe4 edo CybeReady bezalako zerbitzuak) ikaskuntza indartzeko. Eskolek prestakuntza libreko moduluak ere erabil ditzakete, Datuen Babeserako Batzordearen Eskola Orientazioa-tik.
Kultura seguru bat sortzea
Prestakuntza formaletik haratago, liderrek portaera onak egin behar dituzte. Datuak babesteko aholkuak dituzten kartelak erakutsi behar dituzte, langileen buletinean "Asteko segurtasun-iragarki bat" sartu. Phishing-aren berri ematen duten langileak ospatu edo tarteak identifikatu. Ziurtatu datuen babesa agendaren elementu iraunkorra dela langileen bileretan. Helburua da langile guztiak pertsonalki sentitzea ikaslearen datuen segurtasunaren arduraduna.
Soluzio teknologikoak
Tresnarik ez bada ere zilarrezko bala, segurtasun-tresna pila batek arriskua nabarmen murriztu dezake. Irlandako eskolek beren aurrekontu eta heldutasun teknologikora egokitzen diren konponbideak ebaluatu behar dituzte.
Zibersegurtasuneko tresnak
- Antivirus/anti-malware: Azken puntuen babes-plataforma modernoa (adibidez, Microsoft Defender Business, SentinelOne, CrowdStrike) erabiltzen duena, AI erabiltzen duena mehatxuak denbora errealean detektatzeko eta erantzuteko. Windows Defender bezalako aukera libreak ez dira ezer baino hobeak, baina ordaindutako soluzioek kudeaketa zentralizatua eta konponketa automatikoa eskaintzen dute.
- Firewalls: Hurrengo belaunaldiko suebakiek (NGFW) trafikoa ikuskatzen dute malware, web gaiztoak blokeatzen dituzte eta VPN euskarria ematen dute. Irlandako eskola askok erabiltzen dute Eskolen Bandazabaleko Programak emandako suebakia, baina behar bezala konfiguratuta dagoela ziurtatzen dute.
- Posta-segurtasuna: Erabili hodeiko posta-iragazki zerbitzua (adibidez, Mimecast, Proofpoint, edo Microsoft-en Defendatzaile integratua Office 365rako) phishing-mezuak, spamak eta eranskin gaiztoak detektatzeko eta berrogeialdian identifikatzeko.
- Endpoint detection and response (EDR): IT helduagoa duten eskoletan, EDR tresnak gailuen monitorizazioa egiten dute portaera susmagarriak egiteko eta automatikoki isolatu dezakete makina konprometitua.
Datuen galeraren prebentzioa (DLP) eta monitorizazioa
DLP tresnek datu sentikorrak posta elektronikoz bidali, igo edo kopiatu ezin izatea saihesten dute. Adibidez, DLP-ren politika batek langile bati blokeatu egin diezaioke posta-orri bat ikaslearen PPS zenbakiekin Gmail kontu pertsonal batera bidaltzea. Microsoft 365 eta Google Workspace-k DLP gaitasun integratuak dituzte, hezkuntza-sektorerako konfiguratu daitezkeenak. Halaber, ikuskapen-erregistroak inplementatu, datuak nork atzitu dituen eta noiz, ezinbestekoa da DBEOren kontuak ikertzeko.
EdTech plataforma seguruak aukeratzea
Tresna digital berriak hautatzean, ikastetxeek egin behar dituzte datuak babesteko eraginaren ebaluazioak (DPIAs) GDPRk behar bezala. Galdetu saltzaileei:
- Non gordetzen dira datuak? (EEEren zerbitzari preferikoak)
- Zein enkriptatze-estandar erabiltzen dira?
- Azken hiru urteotan datu-urratsik izan al dute?
- ISO 27001 edo ziurtagiri baliokidea dute?
- Zein da datuak gordetzeko eta ezabatzeko politika kontratua amaitu ondoren?
Ez erabili ikasleen datuak publizitate edo profil bidez dirua biltzeko tresnak. Irlandako lehen mailakoen sarea (IPPN) eta Printzerri eta printzeburuen Elkarte Nazionala (NAPD) maiz argitaratzen dituzte EdTech saltzaileen zerrendak.
Datuen babeserako politika integrala garatzea
Ondo idatzitako politika eskola baten datuak babesteko programa baten oinarria da. Dokumentu bizia izan behar du, urtero berrikusia eta aldaketa edo gorabehera esanguratsuen ondoren.
Politikaren osagaiak
Eskola-datuen babes-politika sendo batek gutxienez estali beharko luke:
- Esparrua eta helburua (datuen estaldura, arduraduna).
- Datuak babesteko printzipioak (legezkotasuna, zuzentasuna, gardentasuna, helburu-muga, datuen minimizazioa, zehaztasuna, biltegiratze-muga, osotasuna eta konfidentzialtasuna, erantzukizuna).
- Rolak eta erantzukizunak (Datuak Babesteko Ordezkaria, Zuzendaria, Irakasleak, IT administratzailea).
- Datuak biltzeko eta onartzeko prozedurak (batez ere osasun eta biometrikoak bezalako datu-kategoria berezietarako).
- Datuak partekatzeko protokoloak (Hezkuntza, TUSLA, osasun-profesionalak eta gurasoak).
- Argazkigintza eta bideo-jarraibideak (kontsentsua, biltegia eta eskolako ekitaldietarako atxikitzea, CCTV).
- Jakinarazpen-prozedurak (lehen azaldu den bezala).
- Banakako eskubideak (sarbide-eskaerak, zuzenketa, ezabatzea, datuen eramangarritasuna).
- Prestakuntza eta sentsibilizazio-plana.
- Ez-betetzerako neurri diskriminatzaileak.
Berrikusi eta eguneratu zikloak
Urteko politika-ebaluazioa antolatu zuzendaritza-batzordearekin eta DPOrekin. Datu-hausteren bat gertatu ondoren, eguneratu gidalerroa erro-arrazoiari aurre egiteko. Hezkuntza-sail berria argitaratzen bada, edo DPC gida, aldaketak berehala sartu behar dira. Irlandera askok txantiloiak erabiltzen dituzte 'FLT:0'Kudeatzaile-gorputza (JMB) edo Irlandako Lanbide Heziketako Elkarte (IVEA) [TLT:3] bigarren hezkuntzako ikastetxeetarako, eta FLTFPP:4:4]TTTTTTTTTTTTTTTTTTTT:1:1111]]-en eredu-en eredu-a, eskola partikularrerako.
Ondorioa: Ikaslearen pribatutasunarekiko konpromisoa
Ikaslearen datuak babestea ez da kontrol-laukia soilik, oinarrizko erantzukizuna da guraso, ikasle eta komunitate zabalarekiko konfiantza eraikitzen duena. Irlandako ikastetxeek sarbide-kontroletan, sareko segurtasunean, langileen prestakuntzan, gorabeheren prest eta ongi dokumentatutako politiketan inbertitzen dute, ez bakarrik GDPRrekin bat datozenak, baita ingurune seguruagoa sortzen ere ikaskuntza digitalerako. Mehatxuak benetakoak dira, baina baita haien aurka defendatzeko tresnak eta ezagutzak ere. Geruza-proaktibo bat hartuz, ikastetxe bakoitzak karga baten datuak indar bihurtu ditzake. Gaur hasi saioa: hasi zure kontrol-plana, zure ikasleen profila, eta pribatutasun-plana gainbegiratzea.