Blog · Ciberseguretat

Per què cal protegir la xarxa d'un centre educatiu

A la xarxa d'un centre educatiu hi conviuen molts sistemes i dades sensibles: expedients acadèmics, informes de necessitats educatives especials, informació de les famílies, dades laborals del personal, comptabilitat i plataformes de gestió.

Quina informació i quins serveis depenen de la xarxa

Abans de parlar de ciberseguretat convé saber exactament què estem protegint. La xarxa d'un centre educatiu dona servei, a més, a ordinadors, tauletes, panells interactius i molts altres dispositius que s'hi connecten cada dia. El problema és que, en molts centres, la xarxa ha anat creixent durant anys a mesura que apareixien noves necessitats. S'hi han afegit equips, serveis i accessos, però no sempre s'ha revisat la seguretat del conjunt.

Per això, protegir la xarxa d'un centre educatiu no consisteix simplement a instal·lar un tallafoc. Cal protegir les dades, els dispositius i, sobretot, la continuïtat del funcionament del centre. Dins dels sistemes d'un centre s'hi poden trobar els expedients acadèmics i les qualificacions, informes psicopedagògics i dades relacionades amb necessitats educatives especials, informació de contacte d'alumnes i famílies, documentació laboral del personal i dades econòmiques com ara domiciliacions, facturació de menjador, transport o activitats.

Part d'aquesta informació és especialment sensible i pot afectar menors durant molts anys. Però les dades no són l'única cosa important. De la xarxa també en depenen molts dels serveis que permeten que el centre funcioni cada dia: la plataforma de gestió acadèmica, els ordinadors d'administració, el control d'accessos, el menjador, els panells de les aules, les comunicacions i els sistemes de còpia de seguretat.

Per tant, hi ha dos aspectes que cal protegir. D'una banda, la confidencialitat de la informació, per evitar que algú hi pugui accedir sense autorització. I de l'altra, la disponibilitat dels sistemes, perquè el centre pugui continuar funcionant amb normalitat.

Els centres educatius reben molts intents d'atac

Les dades disponibles mostren que el sector educatiu està especialment exposat. Segons un informe de Check Point Research publicat l'agost de 2026, entre gener i juliol d'aquell any les organitzacions educatives van rebre una mitjana de 4.696 atacs setmanals, enfront dels 2.150 del conjunt de sectors.

Aquestes xifres corresponen a intents d'atac detectats; no vol dir que tots hagin tingut èxit. Però sí que mostren que les organitzacions educatives reben un volum d'activitat maliciosa molt superior a la mitjana. Hi ha diverses raons.

Per un centre educatiu hi passen moltes persones i dispositius. Cada curs s'hi incorporen alumnes i professors nous, hi ha canvis de personal, proveïdors que necessiten accés temporal i serveis que han d'estar disponibles des de fora del centre. En universitats, escoles de negocis o campus oberts, aquesta superfície pot ser encara més gran.

Alhora, molts centres no disposen d'un departament informàtic propi. La gestió tecnològica recau sovint en un responsable TIC que combina aquesta funció amb altres tasques o en un proveïdor extern. L'informe The State of Ransomware in Education 2026, de Sophos, elaborat a partir d'una enquesta a 226 responsables de tecnologia educativa de 17 països, recull, a més, que el 53 % de les institucions d'educació superior afectades va reconèixer que no disposava dels coneixements necessaris per detectar i aturar els atacs.

Què passa quan la xarxa deixa de funcionar

Parlar d'un ciberatac pot semblar una cosa abstracta fins que es tradueix en el funcionament diari d'una escola. Si la xarxa deixa d'estar disponible o algun dels seus sistemes queda compromès, poden deixar de funcionar serveis que es fan servir constantment. El professorat pot perdre l'accés a les plataformes educatives. La secretaria del centre es pot quedar sense accés als expedients o sense possibilitat d'emetre documents. Poden aparèixer problemes amb les impressores, el menjador, el control d'accessos o les comunicacions amb les famílies.

Les classes poden continuar durant un temps amb solucions alternatives, però bona part de la gestió del centre depèn avui dels seus sistemes informàtics. Si, a més, es produeix una extracció o un xifratge de dades personals, la situació deixa de ser únicament una incidència tecnològica.

El Reglament general de protecció de dades estableix que determinades bretxes de seguretat s'han de notificar a l'autoritat de control sense dilació indeguda i, quan sigui possible, en un màxim de 72 hores. Quan hi hagi un risc alt per als drets de les persones afectades, també pot caldre comunicar-los-ho.

I hi ha un aspecte especialment important per a la direcció del centre: el responsable del tractament continua sent el centre encara que la infraestructura informàtica la gestioni un proveïdor extern. La recuperació tampoc no té per què ser ràpida. Segons el mateix estudi de Sophos, el 31 % dels centres d'educació no universitària que van patir un xifratge de dades va necessitar un mes o més per recuperar-se.

Un mes durant el curs pot coincidir amb avaluacions, matriculacions, reunions amb famílies i multitud de processos que depenen dels sistemes del centre.

La seguretat es construeix per capes

No hi ha un únic equip o una única eina que protegeixi del tot la xarxa d'un centre. Una bona estratègia de seguretat combina diferents mesures que es complementen entre si, i cap d'elles no substitueix les altres. Un bon tallafoc no evita tots els problemes si qualsevol dispositiu pot accedir a tota la xarxa. Tampoc no n'hi ha prou amb una xarxa correctament segmentada si no hi ha còpies de seguretat fiables.

La seguretat funciona quan totes aquestes mesures formen part d'un mateix disseny.

  • Separar la xarxa per tipus d'usuari i serveis, perquè un dispositiu d'una aula no tingui accés directe als sistemes d'administració.
  • Identificar cada persona que es connecta, evitant tant com sigui possible les contrasenyes compartides.
  • Disposar d'un tallafoc correctament configurat, amb regles revisades i només els serveis necessaris accessibles des d'internet.
  • Filtrar continguts, adaptant les polítiques a les diferents etapes educatives.
  • Gestionar els dispositius, per saber quins equips estan connectats, qui els fa servir i si estan actualitzats.
  • Mantenir còpies de seguretat protegides i comprovar periòdicament que realment es poden restaurar.
  • Fer el monitoratge de la infraestructura, també fora de l'horari lectiu, per detectar problemes abans que afectin el funcionament del centre.

Moltes vegades l'accés comença per una contrasenya

Una part important de la seguretat no depèn de l'equipament, sinó de com es gestionen els comptes i els accessos. Segons l'informe de Sophos de 2026, el 85 % dels atacs de programari de segrest (ransomware) contra institucions educatives va fer servir tècniques relacionades amb la identitat, com ara credencials compromeses.

A més, el 52 % dels centres d'educació no universitària va assenyalar l'error humà com un dels factors que van contribuir a l'incident. Això no vol dir que el problema siguin les persones. Vol dir que el sistema ha d'estar dissenyat perquè un error, una contrasenya compromesa o un compte antic no permetin accedir a tota la infraestructura.

En un centre educatiu hi ha situacions molt habituals que poden acabar generant riscos sense que ningú les hagi creat amb aquesta intenció. Una contrasenya wifi que es va compartir fa anys i que encara es fa servir. El compte d'una persona que va deixar el centre però que continua actiu perquè la baixa no va arribar a tots els sistemes. Un ordinador de secretaria amb una sessió oberta. O una carpeta que es va compartir temporalment i l'accés a la qual no es va tornar a revisar mai.

Són situacions normals que apareixen amb l'ús diari i que, si no hi ha un procediment per revisar-les, es poden mantenir durant anys. Per això hi ha algunes mesures especialment eficaces: que les baixes de personal es reflecteixin també en els sistemes informàtics, que cada persona faci servir les seves pròpies credencials, que els comptes amb permisos elevats tinguin autenticació de doble factor i que el personal rebi formació periòdica per reconèixer correus i accessos fraudulents.

Moltes d'aquestes mesures no requereixen grans inversions. Requereixen principalment organització, procediments clars i, sobretot, coneixement de l'entorn educatiu. A PenwinEdu tenim una àmplia experiència de treball amb centres educatius, i és precisament aquest coneixement acumulat el que posem al servei dels nostres clients per anticipar-nos als problemes, reduir riscos i evitar que situacions aparentment petites acabin convertint-se en incidències greus.

Perquè protegir la tecnologia d'un centre no consisteix únicament a instal·lar eines de seguretat: consisteix a entendre com funciona una escola, com treballen els seus equips i què necessita realment per poder continuar funcionant cada dia.

Per on començar

Abans de comprar equips nous o contractar noves eines, el primer pas hauria de ser conèixer l'estat actual de la infraestructura. Per fer-ho convé disposar d'un inventari dels dispositius i serveis connectats a la xarxa, saber quines persones tenen accés a cada sistema i comprovar com estan organitzats els comptes i els permisos.

També cal revisar les còpies de seguretat: quina informació es copia, on es desa i, especialment, quan va ser l'última vegada que es va fer una restauració de prova. Amb aquesta informació és molt més fàcil establir prioritats. Primer s'han de protegir les dades més sensibles i els serveis imprescindibles per al funcionament del centre.

Després es poden aplicar mesures que redueixin l'abast d'una possible incidència, com ara la segmentació de la xarxa o la gestió individual dels accessos. I a partir d'aquí es pot avançar per fases, adaptant les millores al calendari i al pressupost del centre.

Com plantegem la seguretat a PenwinEdu

A PenwinEdu partim de l'estat real de la infraestructura del centre per definir quines mesures són necessàries i en quin ordre té sentit aplicar-les.

Analitzem aspectes com ara:

  • Quins tipus d'usuaris i de dispositius hi ha i quins recursos necessita cadascun.
  • Com estan separades les xarxes de l'alumnat, el professorat, l'administració, els convidats i altres dispositius.
  • Com s'identifiquen actualment les persones que accedeixen a la xarxa.
  • Què passa amb els seus accessos quan un alumne, un professor o un treballador deixa el centre.
  • Quins serveis són accessibles des d'internet i si realment cal que ho siguin.
  • De quins sistemes es fa el monitoratge i quines alertes es generen davant d'una incidència.
  • Quines dades s'inclouen a les còpies de seguretat, on s'emmagatzemen i si se n'ha provat la recuperació.
  • Quins comptes tenen permisos elevats i quins disposen d'autenticació de doble factor.
  • Quins sistemes i quina documentació haurien de quedar sempre sota el control del centre mateix.

Una xarxa segura també ha de continuar funcionant

A partir d'aquesta anàlisi podem establir un pla de millora i prioritzar les actuacions segons el risc, el pressupost i les necessitats de cada centre. No tots els centres necessiten fer les mateixes inversions ni abordar tots els canvis alhora. El que importa és saber quins riscos hi ha, quins són prioritaris i quines mesures concretes permeten reduir-los.

La seguretat d'un centre educatiu no consisteix únicament a impedir accessos no autoritzats. També consisteix a aconseguir que, si apareix un problema, es pugui detectar aviat, limitar-ne l'abast i recuperar el funcionament amb la menor afectació possible. A PenwinEdu fa més d'una dècada que dissenyem i gestionem xarxes per a centres educatius. Aquesta experiència ens permet conèixer no només la tecnologia, sinó també les particularitats del dia a dia d'una escola i els problemes que poden aparèixer quan la infraestructura no està correctament dissenyada, protegida o mantinguda.

Posem aquest coneixement al servei dels nostres clients mitjançant una combinació de disseny de xarxa, seguretat, monitoratge 24/7 i suport tècnic amb atenció en menys de quatre hores laborables.

Fonts

  1. Check Point Research, informe sobre la vuelta a clase (agosto de 2026), con datos de ataques semanales por organización entre enero y julio de 2026 (en castellà)
  2. Sophos, «The State of Ransomware in Education 2026» (agosto de 2026), encuesta a 226 responsables de TI de centros educativos de 17 países realizada entre enero y marzo de 2026 (en castellà)
  3. Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), artículos 9, 33 y 34 (en castellà)

L'estudi previ de l'estat de la xarxa no té cost ni compromís. A partir d'aquest estudi podem identificar els principals riscos del centre i plantejar les millores necessàries de manera ordenada, prioritzant el que realment pot afectar la seva seguretat i el seu funcionament diari.