
Gegevensbeveiliging en privacy in context: Het verhaal van een (voormalig) gebruiker – deel 1 van 3: Crisis en adoptie
Privacy & BeveiligingAls het gaat om gegevensprivacy en beveiliging, bepaalt Proctorio—om een klaslokaaluitdrukking te gebruiken—de curve. Ik sta open voor discussie over de voordelen van Proctorio's andere functies, maar wat dit onderwerp betreft, is er simpelweg geen concurrentie. "Je bent bevooroordeeld!" zeg je. Misschien een beetje. Als leer- en ontwikkelingsmanager van Proctorio is mijn primaire taak het opleiden en versterken van onze gebruikers door de functies van onze producten te promoten. Voordat ik bij Proctorio kwam, werkte ik echter bijna 14 jaar in het openbaar onderwijs van het basisonderwijs tot en met het voortgezet onderwijs. Ik was klasdocent, curriculumspecialist en – meest recent – technologiecoördinator voor de University of Texas at Austin High School (UTHS), een online school die Proctorio gebruikt om examens veilig wereldwijd af te leggen. Ik blijf in hart en nieren een docent, en als u mij de kans geeft, zal ik proberen Proctorio's data- en beveiligingspraktijken te contextualiseren door te bouwen op mijn ervaring.
Crisis
Net als zoveel instellingen moest UTHS haar systemen en processen snel aanpassen als reactie op de COVID-19-pandemie. Al actief als virtuele school, was de overgang minder schokkend dan voor andere, en veel van onze diensten, waaronder onze online cursussen en het middelbare schooldiploma, bleven relatief ongewijzigd. Proctored tests vormden ons echter een aanzienlijke uitdaging. Naast traditionele cursusexamens was onze instelling een van de twee door de staat geaccrediteerd om K-12 studiepunten via examens (CBE's) af te nemen, die worden gebruikt voor het terughalen van studiepunten en versnelde plaatsing.
In totaal zouden we gemakkelijk meer dan 30.000 toezicht op examens in een jaar kunnen halen. Destijds konden studenten ervoor kiezen om online of op papier te testen, maar beide mediums vereisten een menselijke surveillant. Bij traditionele surveillatie moesten studenten een testcentrum vinden, hun examens plannen en vervoer regelen (het klinkt allemaal erg saai). Deze logistieke en financiële barrières ontgingen ons zelfs vóór de pandemie niet, en ons team was al begonnen met het onderzoeken van oplossingen voor online toezicht. De landelijke sluiting van universiteiten, schooldistricten en andere testlocaties heeft onze adoptietermijn alleen maar versneld.
Adoptie
Een publieke instelling, zoals UTHS, kan zelden, zo niet nooit, een overeenkomst aangaan met een externe dienstverlener zonder dat deze eerst grondig is gescreend. De beoordeling wordt traditioneel uitgevoerd door leden van het informatiebeveiligingsbureau (ISO) van de instelling, die wekenlang tot maanden het privacy- en beveiligingsbeleid van de aanbieder auditeren, beschikbare whitepapers beoordelen, klantreferenties opvragen en systeemkwetsbaarheidstests uitvoeren. Een grondige analyse zorgt ervoor dat het product en de diensten in de praktijk veilig zijn en voldoen aan alle toepasselijke wetten, regelgeving en normen. De instelling neemt immers evenveel of zelfs meer risico op zich dan de dienstverlener.
Wat zijn de risico's? Boetes, rechtszaken en reputatieschade om er een paar te noemen, en niet alleen voor de instelling maar ook voor de dienstverlener. Beide zijn gebonden aan een uitgebreid juridisch kader dat de rechten van studenten beschermt—privacy staat bovenop.
De Family Educational Rights and Privacy Act (FERPA) is de belangrijkste wetgeving die de privacy van studenten in de VS regelt; andere zijn de Children's Online Privacy Protection Act (COPPA), de California Consumer Privacy Act (CCPA) en, kijkend buiten de VS, de General Data Protection Regulation (GDPR) van de Europese Unie. Met gebruikers verspreid over de hele wereld, zijn Proctorio en UTHS verantwoordelijk voor deze wetten en meer.
Elke wet is zeer genuanceerd, en sommige bieden meer rechten en bescherming dan andere, maar ze zeggen in wezen allemaal hetzelfde: De onderwijsgegevens van een student, inclusief alle persoonlijk identificeerbare informatie (PII), mogen niet worden gedeeld met een derde partij zonder toestemming van de ouder of voogd van de student. Er is echter een belangrijke uitzondering voor scholen—daar komen we later op terug.
Naast de eerder genoemde wetgevende handelingen leggen instellingen vaak aanvullende privacy- en beveiligingsnormen op aan hun dienstverleners. Zo vereisen bijna alle publieke en private instellingen dat digitale dienstverleners een ISO 27001 certificering. Om een analogie te maken: het ISO 27001-certificaat is het telecomequivalent van een restaurantgezondheidsvergunning. Het zorgt ervoor dat een bedrijf alles doet wat het kan om databeveiligingsrisico's te beheren en te beperken, en zonder dit kan een dienstverlener verwachten weinig zaken te doen.
Om dergelijke branchecertificeringen te verkrijgen en te behouden, moet Proctorio regelmatig uitgebreide interne en externe beveiligingsaudits ondergaan. Deze komen naast de reeds uitgevoerde programma's van onze potentiële klanten. Audits zijn ingewikkelde, middelenintensieve processen, en toch onderwerpt Proctorio zich vrijwillig aan extra controle. Door samen te werken met vertrouwde externe organisaties, waaronder iKeepSafe, HackerOne en White Oak Security, kan Proctorio ervoor zorgen dat haar gegevensprivacy- en beveiligingspraktijken geldig en ongevoelig voor externe dreigingen zijn.
Ik nodig u uit om de Proctorio Trust Center waar je toegang hebt tot Proctorio's cybersecuritybeleid, branchecertificeringen en auditrapporten. Bedrijven maken dergelijke informatie niet routinematig openbaar beschikbaar – zeker geen concurrent van Proctorio doet dat.
Is Proctorio ooit goedgekeurd door het ISO-kantoor van UT? Ja. Dit zou een veel korter bericht zijn als dat niet zo was. Je vraagt je misschien ook af of UTHS andere diensten heeft overwogen. Zeker, maar Proctorio werd uiteindelijk om drie redenen gekozen: 1) We wilden dat alleen ons personeel toegang zou hebben tot de gegevens van onze studenten; 2) We wilden een geautomatiseerde oplossing die geen planning vereiste; en 3) We wilden een dienst die integreerde met ons bestaande leermanagementsysteem (LMS).
