NC DPI Policy (Effective Jan 1, 2024)
State-level policy requirement functioning as regulatory standard for K-12 vendors in North Carolina. PSUs report third-party integrations to DPI via an internal reporting form (no public-list requirement in the policy). Vendors must complete a Third Party Data Collection Reporting Worksheet covering data practices, security controls, and justification for requested data. Vendors undergo state security assessments including vulnerability scanning and must align with NIST Cybersecurity Frameworks. Most operationally detailed K-12 vendor cybersecurity requirement in any state.