Pro nizozemské obce je informační bezpečnost už léta každoroční rutinou: vyplňování dotazníků v nástroji ENSIA, prohlášení rady obce, IT audit pro DigiD a Suwinet a oddíl ve výroční zprávě. Co se mění, když je BIO2 přes Cyberbeveiligingswet zákonnou povinností? Méně, než byste se mohli obávat, pokud sbíráte důkazy v průběhu roku místo v prosinci.

Co je ENSIA?

Podle důvodové zprávy k Cyberbeveiligingsregeling sector overheid je ENSIA „iniciativou obcí, ministerstva vnitra (BZK) a ministerstva sociálních věcí a zaměstnanosti“, která usiluje o „co nejúčinnější a nejefektivnější systém odpovědnosti za informační bezpečnost a kvalitu informací“. Nástroj ENSIA se nabízí přes ensia.nl jménem VNG Realisatie.

ENSIA sdružuje odpovědnost napříč několika rámci a celostátními systémy. VNG (sdružení nizozemských obcí) uvádí informační bezpečnost (BIO) a systémy BRP, cestovní doklady, Suwinet, DigiD, BAG, BGT a BRO. Odpovědnost běží dvěma směry:

  • Horizontálně: rada obce skládá účty obecnímu zastupitelstvu, prostřednictvím výroční zprávy.
  • Vertikálně: vůči dozorovým orgánům celostátních systémů. VNG uvádí RvIG, Logius, BKWI a DGRO.

Roční cyklus

FázeObdobíCo se stane
1. Sebehodnocení1. července až 31. prosinceObec odpovídá na dotazníky v nástroji ENSIA za vykazovaný rok.
2. Příprava1. ledna až 30. dubnaNa základě sebehodnocení obec připraví prohlášení rady obce; IT auditor jej přezkoumá a vydá zprávy o ověření.
3. OdpovědnostPřed 30. dubnemRada obce projedná zprávy; nahrání do ENSIA nebo portálů systémů.
4. PodáníOd 1. květnaVýroční zpráva se zprávou o informační bezpečnosti jde zastupitelstvu a provincii.

Zdroj: VNG, projektová stránka ENSIA (stav k 1. říjnu 2026). Pro DigiD a Suwinet rozhodla Strategická konzultace ENSIA 19. června 2025, že od roku 2026 mohou obce skládat účty za svá připojení DigiD a Suwinet jen metodou 3000D. Přesné uspořádání pro jednotlivé systémy si ověřte v aktuálních pokynech VNG.

Konkrétně pro vykazovaný rok 2026: sebehodnocení běží do 31. prosince 2026 a ověření a odpovědnost následují na jaře 2027. Už v roce 2024 VNG očekávalo, že rok 2026 „bude prvním rokem, za který bude možné skládat účty přes ENSIA například za BIO2 a případné další předpisy resortních ministerstev“. Jak přesně je dotazník 2026 sladěn s BIO2 a Cbw, je v samotném nástroji ENSIA; nezávisle jsme to nemohli ověřit.

Jak se BIO2 a Cbw promítají do ENSIA

  • Norma: článek 5 Cyberbeveiligingsregeling sector overheid činí ISO 27002:2022 a příslušná vládní opatření z BIO2 verze 1.3 minimálním naplněním povinnosti péče. To prokazujete v ENSIA. Viz BIO versus BIO2.
  • Dozorový orgán: RDI vykonává dozor nad Cbw u obcí a společných uspořádání jménem BZK. Důvodová zpráva k předpisu: „Pro dozor nad Cbw a odpovědnost za něj se co nejvíce navázalo na stávající mechanismy odpovědnosti. U obcí je to [...] ENSIA.“ VNG uvádí, že RDI má přístup k údajům ENSIA a může také vyžadovat informace, provádět inspekce a vyšetřovat po incidentu.
  • Řídící orgán: podle Cbw je řídícím orgánem rada obce (college van B en W) (čl. 24 odst. 12 Cbw). Rada schvaluje opatření a každý člen potřebuje do dvou let certifikát o školení. Prohlášení rady obce v ENSIA k tomu dobře zapadá.
  • Společná uspořádání: podle VNG ta, která spadají pod Cbw, sama odpovídají za své povinnosti a musí se také sama registrovat.
  • Mimo ENSIA: ohlašovací povinnost (24 hodin, 72 hodin, jeden měsíc přes MijnNCSC) a registrační povinnost přes ENSIA neběží. Viz hlášení a registrace.

CSIRT pro obce. VNG popisuje Informatiebeveiligingsdienst (IBD) jako běžné kontaktní místo pro obce. Podle rozhodovacího stromu NCSC (18. srpna 2026) poskytuje formální službu CSIRT pro obce a společná uspořádání NCSC nejméně do konce roku 2026, přičemž rozhodnutí o období od roku 2027 se očekává. V praxi: hlaste přes MijnNCSC a zapojte IBD.

Sběr důkazů v průběhu roku

Klasickým problémem ENSIA je prosincový spěch: v posledních týdnech sebehodnocení CISO shání důkazy od dvaceti vlastníků procesů. Lepší je propojit důkaz s okamžikem, kdy vzniká. Takto to nastavíte:

  1. Jedna sada opatření: nastavte vládní opatření BIO2 (a opatření ISO 27002, která vládní opatření nemají) jako opakované revize, s vlastníkem u každého opatření.
  2. Četnost u každého opatření: revize přístupů každé čtvrtletí, testy obnovy každého půl roku, povědomí ročně, posouzení dodavatelů na začátku smlouvy a pak pravidelně.
  3. Důkaz u opatření: nahrajte zprávu, export nebo snímek obrazovky hned po dokončení opatření. Zaznamenejte, kdo to udělal a kdy.
  4. Data vypršení: certifikáty dodavatelů, zprávy z penetračních testů a smlouvy o zpracování vyprší. Nechte se upozornit předem.
  5. Odchylky: zaznamenávejte výjimky s analýzou rizik, jak BIO2 vyžaduje pro přílohu výjimek k prohlášení o aplikovatelnosti.
  6. Přístup ke čtení pro auditora: na jaře dejte IT auditorovi přístup jen ke čtení k opatřením, důkazům a prohlášení o aplikovatelnosti, místo posílání složek e-mailem.
  7. Prohlášení rady obce a výroční zpráva: vygenerujte přehled stavu u každého opatření jako podklad pro prohlášení a oddíl ve výroční zprávě.

Kontrolní seznam pro sebehodnocení

  • Registrace v MijnNCSC jako základní subjekt, registrace je aktuální
  • ISMS zřízený podle ISO 27001, s vymezeným rozsahem
  • Přehled klíčových sítí a informačních systémů (úroveň dopadu vysoká nebo velmi vysoká, čl. 4 předpisu)
  • Aktuální analýza rizik a prohlášení o aplikovatelnosti s přílohou výjimek
  • Usnesení rady obce schvalující opatření
  • Harmonogram školení (nebo certifikáty) pro každého člena rady
  • Postup hlášení s prahovými hodnotami z čl. 6 předpisu a lhůtami Cbw
  • Postup CVD zavedený a zveřejněný (BIO2 5.24.08)
  • Registr dodavatelů s posouzeními a smluvními ujednáními
  • Důkazy u každého opatření, s datem a vlastníkem

Jak pomáhá software (a co nedělá)

Software pro compliance nenahrazuje nástroj ENSIA: sebehodnocení, prohlášení rady obce a nahrávání vyplníte v ENSIA. Software však uspořádá rok, který tomu předchází: úkoly a připomínky, datované důkazy na jednom místě, prohlášení o aplikovatelnosti k exportu a pohled jen ke čtení pro auditora. Výsledkem je, že v prosinci odpovědi jen přepíšete, místo abyste je hledali.

Zdroje

Stav k 1. říjnu 2026. Tato stránka poskytuje obecné informace, nikoli právní poradenství. Zákony, předpisy a odvětvová pravidla se mohou měnit; vždy si ověřte aktuální zdroj.