As of 2023, Jotform is proud to announce that we have completed the HECVAT self-assessment for Jotform Enterprise. You can create your education forms and appsC with peace of mind using Jotform Enterprise.
Le autovalutazioni HECVAT di Jotform sono disponibili sul Cloud Broker Index di REN-ISAC.
Presentazione
What is HECVAT? Though it may sound like one of those words you couldn't quite pronounce in your high-school German class, HECVAT is actually an American acronym related to information security in higher education.
Più di 150 università pubbliche e private in tutto il paese, tra cui Carnegie Mellon, Princeton e Rice, utilizzano l’HECVAT come metodo per valutare il rischio del fornitore.
But there's more to HECVAT than we can sum up in a single paragraph, which is why we created this detailed article. Keep reading to learn more about HECVAT and its assessment tools in the sections below.
Che cos'è l'HECVAT?
HECVAT stands for the Higher Education Community Vendor Assessment Toolkit. The Higher Education Information Security Council (HEISC) created it in collaboration with the computer networking consortium Internet2 and cybersecurity alliance REN-ISAC.
The HECVAT is a suite of tools designed to help higher education institutions measure vendor risk with regard to information security. As part of the vendor evaluation process, colleges and universities may ask vendors to complete one of several HECVAT questionnaires to affirm that sufficient information and cybersecurity policies are in place to protect institutions' sensitive information and the personally identifiable information (PII) of students, staff, and other stakeholders.
Informazioni sui collaboratori di HECVAT
I questionari HECVAT sono strumenti di valutazione affidabili perché tre team di esperti in reti e sicurezza li hanno sviluppati in modo cooperativo:
- HEISC. Fondato nel 2000, HEISC è un team di professionisti della sicurezza informatica e della privacy che si dedica ad aiutare gli istituti di istruzione superiore a migliorare la governance della sicurezza informatica, la conformità e la protezione dei dati.
- Internet2. Formally titled the University Corporation for Advanced Internet Development (UCAID), Internet2 is a nonprofit consortium that includes higher education and research institutions, government entities, corporations, and cultural organizations. Its purpose is to provide a "secure high-speed network, cloud solutions, research support, and services tailored for research and education."
- REN-ISAC. Il Research and Education Networks Information Sharing and Analysis Center è un'alleanza internazionale che fornisce report di notizie, avvisi e consulenze sulla sicurezza informatica, insieme ad analisi delle minacce alla sicurezza informatica e soluzioni di mitigazione. L'alleanza conta oltre 700 istituzioni membri.
Perché l’HECVAT è importante?
Secondo un sondaggio del 2022 condotto dall'azienda di sicurezza informatica Sophos, il 64 percento degli istituti di istruzione superiore ha subito almeno un attacco ransomware nel 2021, rispetto al 44 percento del 2020. Un sorprendente 74 percento di questi attacchi ha avuto successo. Confronta questo tasso di successo con la media globale del 65 percento.
Gli attacchi ransomware hanno un impatto materiale sulle organizzazioni, in particolare quelle del settore dell’istruzione superiore. L'indagine Sophos rileva che quasi tutti (97%) gli intervistati del settore pubblico hanno affermato che un attacco ha influito sulla loro capacità di operare, mentre il 96% degli intervistati del settore privato ha affermato che un attacco ha causato una perdita economica.
Perché queste istituzioni rappresentano un obiettivo così attraente per i cybercriminali? Considera questi fattori:
- Hanno tonnellate di dati. I college conservano una grande quantità di dati personali su studenti e docenti, per non parlare dei dati di ricerca di agenzie governative e partner accademici.
- Le loro reti sono più suscettibili agli attacchi. Le università più grandi e consolidate tendono a mantenere sistemi legacy che spesso presentano più vulnerabilità rispetto ai sistemi moderni. Inoltre, i numerosi dispositivi e software personali e universitari che si collegano a questi sistemi presentano molte opportunità di attacchi, soprattutto se le persone che li utilizzano danno priorità alla comodità rispetto alla sicurezza.
- They have limited budgets. Public and private institutions alike often have limited budgets; they also tend to allocate financial resources to more visible, marketable departments (like athletics) over IT and cybersecurity.
With such troubling cybersecurity trends and the target factors above, it's no wonder why a security method like HECVAT is needed in higher ed. This toolkit enables colleges to save time, standardize their risk assessment of vendors, and ensure those vendors are appropriately assessed in the areas of security and privacy.
4 Strumenti HECVAT
La suite di strumenti HECVAT comprende quattro questionari che consentono agli istituti di istruzione superiore di adottare, implementare e mantenere un programma coerente di valutazione del rischio e della sicurezza. Ogni questionario rappresenta un diverso livello di rigore e uno è in realtà destinato ad uso interno.
Note: All current versions of these tools are available as downloadable Excel files on the EDUCAUSE HECVAT web page.
Unlike the Full, Lite, and On-Premise tools you'll learn about below, the Triage tool isn't meant for vendors to complete — this is a common misunderstanding of those not familiar with HECVAT. Instead, this tool is meant for internal "requesters," such as departments and individual faculty members who want to share institutional data with a third-party provider or software solution.
Through this tool, the requester documents and summarizes their data sharing intent, scope, elements, and technology requirements through about 35 questions across six categories such as use case, procurement, and institution technology. Completing the questionnaire is a prerequisite to IT initiating a risk and security assessment and using the other tools to assess vendors.
Here are a few example questions:
- Provide a general summary of your department and the business area that will be housing institution data, utilizing the third-party software/service, and/or requesting integration with an institution's enterprise system(s).
- Have you consulted with the institution's procurement professionals regarding this request for assessment?
- Describe the institution's IT responsibilities in support of this third-party software/service, department application, or integration with an enterprise system.
Designed to assess the most critical data-sharing engagements, the Full tool asks vendors for answers to over 250 questions about their practices across 20-plus categories, such as HIPAA, vulnerability scanning, documentation, and disaster recovery.
Here are a few example questions for the Full tool:
- Do your workforce members receive regular training related to HIPAA Privacy and Security Rules and the HITECH Act?
- I vostri sistemi e le vostre applicazioni sono stati sottoposti a una valutazione della sicurezza di terze parti nell'ultimo anno?
- La tua organizzazione dispone di un sito di ripristino di emergenza o di un fornitore di ripristino di emergenza a contratto?
This condensed version of the Full tool is used to expedite the vendor assessment process while still addressing key security concerns. Vendors complete the Lite tool, which includes about 100 questions across 12 categories, such as IT accessibility, systems management, data center, and incident handling.
Here are a few example questions from the Lite tool:
- Un esperto di terze parti ha condotto un controllo di accessibilità della versione più recente del tuo prodotto?
- Will the institution be notified of major changes to your environment that could impact the institution's security posture?
- Does your company manage the physical data center where the institution's data will reside?
- Hai la capacità di rispondere agli incidenti 24 ore su 24, 7 giorni su 7, 365 giorni all'anno?
Like the Full and Lite tools, vendors complete the On-Premise tool, which assesses their risk. The questionnaire is shorter than those in the other tools and is tailored to on-premise solutions, with 70 questions across 10 categories.
Here are a few example questions from the On-Premise tool:
- Il database supporta la crittografia degli elementi di dati specificati nell'archivio?
- I principi di sicurezza delle informazioni sono integrati nel ciclo di vita del prodotto?
- Utilizzi il rilevamento delle intrusioni basato su host?
Risorse HECVAT aggiuntive
HECVAT offre altre due risorse per gli istituti di istruzione superiore oltre ai questionari:
- Community Broker Index (CBI). Il CBI fornisce un elenco costantemente aggiornato di fornitori disposti a condividere le proprie valutazioni HECVAT completate. Gli istituti di istruzione superiore possono fare riferimento a questo elenco per risparmiare tempo nella determinazione di soluzioni di fornitori idonei.
- Users Community Group. This group provides higher ed institutions with a forum to share information, best practices, and strategies for using HECVAT.
Come puoi utilizzare uno strumento di raccolta dati compatibile con HECVAT nel tuo campus?
Jotform Enterprise is a powerful, easy-to-use data-collection tool for educators and administrators at major universities and grade schools alike. It's also listed in HECVAT's Community Broker Index, which means you can access its already-completed HECVAT assessments and save time in assessing risk.
Cosa può fare Jotform per te?
- Gli insegnanti possono utilizzare Jotform per gestire le proprie classi progettando test online, raccogliendo i compiti o chiedendo ai genitori di firmare i moduli di autorizzazione.
- Gli amministratori possono utilizzare Jotform per gestire attività operative come la creazione di sondaggi per misurare la soddisfazione degli studenti o dei docenti o accettare pagamenti online per tasse e donazioni.
Jotform offers nearly 2,000 education form templates ranging from teacher evaluations and academic performance questionnaires to scholarship applications. You can build forms in just a few minutes.
Gli istituti di istruzione superiore possono trarre vantaggio da molte altre funzionalità chiave oltre ai moduli:
- Accessibility. Jotform's forms are Level A and Level AA compliant with WCAG 2.1 standards, so you can create Section 508-friendly forms.
- Signability. Collect e-signatures from students, parents, staff, and other key stakeholders using Jotform Sign. Automate the signing process to ensure all relevant parties see and sign your document in the right order.
- Security. Your data is stored in a local data residency center with added SOC 2 compliance. You can also opt into HIPAA features if your campus collects sensitive health information from students or faculty.
Ensure your campus is on track for success with a HECVAT-friendly, affordable solution - education institutions are eligible for a significant discount! Get started with an education data-collection form today.
