As of 2023, Jotform is proud to announce that we have completed the HECVAT self-assessment for Jotform Enterprise. You can create your education forms and appsC with peace of mind using Jotform Enterprise.

As autoavaliações HECVAT da Jotform estão disponíveis no Cloud Broker Index do REN-ISAC.

Introdução

What is HECVAT? Though it may sound like one of those words you couldn't quite pronounce in your high-school German class, HECVAT is actually an American acronym related to information security in higher education.

Mais de 150 universidades públicas e privadas de todo o país — incluindo Carnegie Melon, Princeton e Rice — utilizam o HECVAT como forma de avaliar o risco do fornecedor.

But there's more to HECVAT than we can sum up in a single paragraph, which is why we created this detailed article. Keep reading to learn more about HECVAT and its assessment tools in the sections below.

O que é o HECVAT?

HECVAT stands for the Higher Education Community Vendor Assessment Toolkit. The Higher Education Information Security Council (HEISC) created it in collaboration with the computer networking consortium Internet2 and cybersecurity alliance REN-ISAC.

The HECVAT is a suite of tools designed to help higher education institutions measure vendor risk with regard to information security. As part of the vendor evaluation process, colleges and universities may ask vendors to complete one of several HECVAT questionnaires to affirm that sufficient information and cybersecurity policies are in place to protect institutions' sensitive information and the personally identifiable information (PII) of students, staff, and other stakeholders.

Sobre os Colaboradores do HECVAT

Os questionários HECVAT são ferramentas de avaliação confiáveis pois foram desenvolvidos de forma colaborativa por três equipes especializadas em redes de informações e segurança:

  • HEISC. Fundado em 2000, o HEISC é uma equipe de profissionais de segurança da informação e privacidade dedicada a ajudar as instituições de ensino superior a melhorar sua governança de segurança da informação, conformidade e proteção de dados.
  • Internet2. Formally titled the University Corporation for Advanced Internet Development (UCAID), Internet2 is a nonprofit consortium that includes higher education and research institutions, government entities, corporations, and cultural organizations. Its purpose is to provide a "secure high-speed network, cloud solutions, research support, and services tailored for research and education."
  • REN-ISAC. O Centro de Compartilhamento e Análise de Informações de Redes de Pesquisa e Educação é uma aliança internacional que fornece relatórios de notícias, alertas e orientações sobre segurança cibernética, juntamente com análises de ameaças à segurança cibernética e soluções de mitigação. A aliança possui mais de 700 instituições membros.

Por que o HECVAT é importante?

De acordo com uma pesquisa realizada em 2022 pela empresa de segurança cibernética Sophos, 64% das instituições de ensino superior sofreram pelo menos um ataque de ransomware em 2021, comparado a 44% em 2020. Um número impressionante de 74% desses ataques foi bem-sucedido. Compare essa taxa de sucesso com a média global de 65%.

Ataques de ransomware têm um impacto material nas organizações, especialmente nas de ensino superior. Uma pesquisa da Sophos observou que quase todos (97%) os entrevistados do ensino superior no setor público afirmaram que um ataque afetou sua capacidade de funcionamento, enquanto 96% dos entrevistados do ensino superior no setor privado disseram que um ataque fez com que sua instituição perdesse negócios ou receita.

Por que estas instituições são um alvo tão atraente para agentes mal-intencionados? Considere os seguintes fatores:

  • Possuem toneladas de dados. Faculdades mantêm uma riqueza de dados pessoais sobre alunos e professores, sem mencionar dados de pesquisas de agências governamentais e parceiros acadêmicos.
  • Suas redes são mais vulneráveis a ataques. Universidades maiores e bem estabelecidas tendem a manter sistemas legados que geralmente apresentam mais vulnerabilidades do que os sistemas modernos. Além disso, os diversos dispositivos e softwares pessoais e do campus que se conectam a esses sistemas apresentam muitas oportunidades de ataques, especialmente se os indivíduos que os utilizam priorizam a conveniência em detrimento da segurança.
  • They have limited budgets. Public and private institutions alike often have limited budgets; they also tend to allocate financial resources to more visible, marketable departments (like athletics) over IT and cybersecurity.

With such troubling cybersecurity trends and the target factors above, it's no wonder why a security method like HECVAT is needed in higher ed. This toolkit enables colleges to save time, standardize their risk assessment of vendors, and ensure those vendors are appropriately assessed in the areas of security and privacy.

Ferramentas HECVAT

O conjunto de ferramentas HECVAT inclui quatro questionários que permitem às instituições de ensino superior adotar, implementar e manter um programa consistente de avaliação de riscos e segurança. Cada questionário representa um nível diferente de rigorosidade e um ainda é destinado ao uso interno.

Note: All current versions of these tools are available as downloadable Excel files on the EDUCAUSE HECVAT web page.

1. HECVAT - Triage

Unlike the Full, Lite, and On-Premise tools you'll learn about below, the Triage tool isn't meant for vendors to complete — this is a common misunderstanding of those not familiar with HECVAT. Instead, this tool is meant for internal "requesters," such as departments and individual faculty members who want to share institutional data with a third-party provider or software solution.

Through this tool, the requester documents and summarizes their data sharing intent, scope, elements, and technology requirements through about 35 questions across six categories such as use case, procurement, and institution technology. Completing the questionnaire is a prerequisite to IT initiating a risk and security assessment and using the other tools to assess vendors.

Here are a few example questions:

  • Provide a general summary of your department and the business area that will be housing institution data, utilizing the third-party software/service, and/or requesting integration with an institution's enterprise system(s).
  • Have you consulted with the institution's procurement professionals regarding this request for assessment?
  • Describe the institution's IT responsibilities in support of this third-party software/service, department application, or integration with an enterprise system.
2. HECVAT - Full

Designed to assess the most critical data-sharing engagements, the Full tool asks vendors for answers to over 250 questions about their practices across 20-plus categories, such as HIPAA, vulnerability scanning, documentation, and disaster recovery.

Here are a few example questions for the Full tool:

  • Do your workforce members receive regular training related to HIPAA Privacy and Security Rules and the HITECH Act?
  • Seus sistemas e aplicativos passaram por uma avaliação de segurança de terceiros no último ano?
  • Sua organização possui um site de recuperação para desastres ou um provedor de recuperação para desastres contratado?
3. HECVAT - Lite

This condensed version of the Full tool is used to expedite the vendor assessment process while still addressing key security concerns. Vendors complete the Lite tool, which includes about 100 questions across 12 categories, such as IT accessibility, systems management, data center, and incident handling.

Here are a few example questions from the Lite tool:

  • Um especialista terceirizado conduziu uma auditoria de acessibilidade da versão mais recente do seu produto?
  • Will the institution be notified of major changes to your environment that could impact the institution's security posture?
  • Does your company manage the physical data center where the institution's data will reside?
  • Você tem a capacidade de responder a incidentes 24 horas por dia, 7 dias por semana, 365 dias por ano?
4. HECVAT - On-Premise

Like the Full and Lite tools, vendors complete the On-Premise tool, which assesses their risk. The questionnaire is shorter than those in the other tools and is tailored to on-premise solutions, with 70 questions across 10 categories.

Here are a few example questions from the On-Premise tool:

  • O banco de dados oferece suporte à criptografia de elementos de dados especificados no armazenamento?
  • Os princípios de segurança da informação estão incluídos no ciclo de vida do produto?
  • Você utiliza detecção de intrusão baseada em host?

Recursos Adicionais do HECVAT

Além dos questionários, o HECVAT oferece outros dois recursos para instituições de ensino superior:

  • Community Broker Index (CBI). O CBI fornece uma lista atualizada de forma consistente de fornecedores dispostos a compartilhar suas avaliações HECVAT concluídas. Instituições de ensino superior podem consultar esta lista para economizar tempo na determinação de soluções de fornecedores adequadas ao risco.
  • Users Community Group. This group provides higher ed institutions with a forum to share information, best practices, and strategies for using HECVAT.

Como você pode usar uma ferramenta de coleta de dados compatível com o HECVAT em seu campus?

Jotform Enterprise is a powerful, easy-to-use data-collection tool for educators and administrators at major universities and grade schools alike. It's also listed in HECVAT's Community Broker Index, which means you can access its already-completed HECVAT assessments and save time in assessing risk.

Como Jotform pode funcionar para você?

Jotform offers nearly 2,000 education form templates ranging from teacher evaluations and academic performance questionnaires to scholarship applications. You can build forms in just a few minutes.

Instituições de ensino superior podem tirar proveito de vários outros recursos importantes além dos formulários:

  • Accessibility. Jotform's forms are Level A and Level AA compliant with WCAG 2.1 standards, so you can create Section 508-friendly forms.
  • Signability. Collect e-signatures from students, parents, staff, and other key stakeholders using Jotform Sign. Automate the signing process to ensure all relevant parties see and sign your document in the right order.
  • Security. Your data is stored in a local data residency center with added SOC 2 compliance. You can also opt into HIPAA features if your campus collects sensitive health information from students or faculty.

Ensure your campus is on track for success with a HECVAT-friendly, affordable solution - education institutions are eligible for a significant discount! Get started with an education data-collection form today.