Pro nizozemské obce je informační bezpečnost už léta každoroční rutinou: vyplňování dotazníků v nástroji ENSIA, prohlášení rady obce, IT audit pro DigiD a Suwinet a oddíl ve výroční zprávě. Co se mění, když je BIO2 přes Cyberbeveiligingswet zákonnou povinností? Méně, než byste se mohli obávat, pokud sbíráte důkazy v průběhu roku místo v prosinci.
Co je ENSIA?
Podle důvodové zprávy k Cyberbeveiligingsregeling sector overheid je ENSIA „iniciativou obcí, ministerstva vnitra (BZK) a ministerstva sociálních věcí a zaměstnanosti“, která usiluje o „co nejúčinnější a nejefektivnější systém odpovědnosti za informační bezpečnost a kvalitu informací“. Nástroj ENSIA se nabízí přes ensia.nl jménem VNG Realisatie.
ENSIA sdružuje odpovědnost napříč několika rámci a celostátními systémy. VNG (sdružení nizozemských obcí) uvádí informační bezpečnost (BIO) a systémy BRP, cestovní doklady, Suwinet, DigiD, BAG, BGT a BRO. Odpovědnost běží dvěma směry:
- Horizontálně: rada obce skládá účty obecnímu zastupitelstvu, prostřednictvím výroční zprávy.
- Vertikálně: vůči dozorovým orgánům celostátních systémů. VNG uvádí RvIG, Logius, BKWI a DGRO.
Roční cyklus
| Fáze | Období | Co se stane |
|---|---|---|
| 1. Sebehodnocení | 1. července až 31. prosince | Obec odpovídá na dotazníky v nástroji ENSIA za vykazovaný rok. |
| 2. Příprava | 1. ledna až 30. dubna | Na základě sebehodnocení obec připraví prohlášení rady obce; IT auditor jej přezkoumá a vydá zprávy o ověření. |
| 3. Odpovědnost | Před 30. dubnem | Rada obce projedná zprávy; nahrání do ENSIA nebo portálů systémů. |
| 4. Podání | Od 1. května | Výroční zpráva se zprávou o informační bezpečnosti jde zastupitelstvu a provincii. |
Zdroj: VNG, projektová stránka ENSIA (stav k 1. říjnu 2026). Pro DigiD a Suwinet rozhodla Strategická konzultace ENSIA 19. června 2025, že od roku 2026 mohou obce skládat účty za svá připojení DigiD a Suwinet jen metodou 3000D. Přesné uspořádání pro jednotlivé systémy si ověřte v aktuálních pokynech VNG.
Konkrétně pro vykazovaný rok 2026: sebehodnocení běží do 31. prosince 2026 a ověření a odpovědnost následují na jaře 2027. Už v roce 2024 VNG očekávalo, že rok 2026 „bude prvním rokem, za který bude možné skládat účty přes ENSIA například za BIO2 a případné další předpisy resortních ministerstev“. Jak přesně je dotazník 2026 sladěn s BIO2 a Cbw, je v samotném nástroji ENSIA; nezávisle jsme to nemohli ověřit.
Jak se BIO2 a Cbw promítají do ENSIA
- Norma: článek 5 Cyberbeveiligingsregeling sector overheid činí ISO 27002:2022 a příslušná vládní opatření z BIO2 verze 1.3 minimálním naplněním povinnosti péče. To prokazujete v ENSIA. Viz BIO versus BIO2.
- Dozorový orgán: RDI vykonává dozor nad Cbw u obcí a společných uspořádání jménem BZK. Důvodová zpráva k předpisu: „Pro dozor nad Cbw a odpovědnost za něj se co nejvíce navázalo na stávající mechanismy odpovědnosti. U obcí je to [...] ENSIA.“ VNG uvádí, že RDI má přístup k údajům ENSIA a může také vyžadovat informace, provádět inspekce a vyšetřovat po incidentu.
- Řídící orgán: podle Cbw je řídícím orgánem rada obce (college van B en W) (čl. 24 odst. 12 Cbw). Rada schvaluje opatření a každý člen potřebuje do dvou let certifikát o školení. Prohlášení rady obce v ENSIA k tomu dobře zapadá.
- Společná uspořádání: podle VNG ta, která spadají pod Cbw, sama odpovídají za své povinnosti a musí se také sama registrovat.
- Mimo ENSIA: ohlašovací povinnost (24 hodin, 72 hodin, jeden měsíc přes MijnNCSC) a registrační povinnost přes ENSIA neběží. Viz hlášení a registrace.
CSIRT pro obce. VNG popisuje Informatiebeveiligingsdienst (IBD) jako běžné kontaktní místo pro obce. Podle rozhodovacího stromu NCSC (18. srpna 2026) poskytuje formální službu CSIRT pro obce a společná uspořádání NCSC nejméně do konce roku 2026, přičemž rozhodnutí o období od roku 2027 se očekává. V praxi: hlaste přes MijnNCSC a zapojte IBD.
Sběr důkazů v průběhu roku
Klasickým problémem ENSIA je prosincový spěch: v posledních týdnech sebehodnocení CISO shání důkazy od dvaceti vlastníků procesů. Lepší je propojit důkaz s okamžikem, kdy vzniká. Takto to nastavíte:
- Jedna sada opatření: nastavte vládní opatření BIO2 (a opatření ISO 27002, která vládní opatření nemají) jako opakované revize, s vlastníkem u každého opatření.
- Četnost u každého opatření: revize přístupů každé čtvrtletí, testy obnovy každého půl roku, povědomí ročně, posouzení dodavatelů na začátku smlouvy a pak pravidelně.
- Důkaz u opatření: nahrajte zprávu, export nebo snímek obrazovky hned po dokončení opatření. Zaznamenejte, kdo to udělal a kdy.
- Data vypršení: certifikáty dodavatelů, zprávy z penetračních testů a smlouvy o zpracování vyprší. Nechte se upozornit předem.
- Odchylky: zaznamenávejte výjimky s analýzou rizik, jak BIO2 vyžaduje pro přílohu výjimek k prohlášení o aplikovatelnosti.
- Přístup ke čtení pro auditora: na jaře dejte IT auditorovi přístup jen ke čtení k opatřením, důkazům a prohlášení o aplikovatelnosti, místo posílání složek e-mailem.
- Prohlášení rady obce a výroční zpráva: vygenerujte přehled stavu u každého opatření jako podklad pro prohlášení a oddíl ve výroční zprávě.
Kontrolní seznam pro sebehodnocení
- Registrace v MijnNCSC jako základní subjekt, registrace je aktuální
- ISMS zřízený podle ISO 27001, s vymezeným rozsahem
- Přehled klíčových sítí a informačních systémů (úroveň dopadu vysoká nebo velmi vysoká, čl. 4 předpisu)
- Aktuální analýza rizik a prohlášení o aplikovatelnosti s přílohou výjimek
- Usnesení rady obce schvalující opatření
- Harmonogram školení (nebo certifikáty) pro každého člena rady
- Postup hlášení s prahovými hodnotami z čl. 6 předpisu a lhůtami Cbw
- Postup CVD zavedený a zveřejněný (BIO2 5.24.08)
- Registr dodavatelů s posouzeními a smluvními ujednáními
- Důkazy u každého opatření, s datem a vlastníkem
Jak pomáhá software (a co nedělá)
Software pro compliance nenahrazuje nástroj ENSIA: sebehodnocení, prohlášení rady obce a nahrávání vyplníte v ENSIA. Software však uspořádá rok, který tomu předchází: úkoly a připomínky, datované důkazy na jednom místě, prohlášení o aplikovatelnosti k exportu a pohled jen ke čtení pro auditora. Výsledkem je, že v prosinci odpovědi jen přepíšete, místo abyste je hledali.
Zdroje
- VNG, ENSIA (nizozemsky)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (aktualizováno 20. srpna 2026, nizozemsky)
- VNG, Deadline NIS2 voor gemeenten (16. října 2024, nizozemsky)
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, verze 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingswet, Staatsblad 2026, 187
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18. srpna 2026, nizozemsky)
- Digital Government NL, předpis o kybernetické bezpečnosti pro veřejný sektor ve Staatscourant (7. srpna 2026)
Stav k 1. říjnu 2026. Tato stránka poskytuje obecné informace, nikoli právní poradenství. Zákony, předpisy a odvětvová pravidla se mohou měnit; vždy si ověřte aktuální zdroj.