For hollandske kommuner har informationssikkerhed i årevis været en årlig rutine: spørgeskemaer i ENSIA-værktøjet, en erklæring fra forretningsudvalget, en IT-audit for DigiD og Suwinet og et afsnit i årsrapporten. Hvad ændrer sig nu, hvor BIO2 er en lovpligt via Cyberbeveiligingswet? Mindre, end du måske frygter, hvis du indsamler dokumentationen i løbet af året i stedet for i december.
Hvad er ENSIA?
Ifølge de forklarende noter til Cyberbeveiligingsregeling sector overheid er ENSIA "et initiativ fra kommunerne, indenrigsministeriet (BZK) og ministeriet for sociale anliggender og beskæftigelse", der sigter mod "et ansvarlighedssystem for informationssikkerhed og informationskvalitet, der er så effektivt og virkningsfuldt som muligt". ENSIA-værktøjet tilbydes via ensia.nl på vegne af VNG Realisatie.
ENSIA samler ansvarlighed på tværs af flere rammer og nationale systemer. VNG (foreningen af hollandske kommuner) nævner informationssikkerhed (BIO) og systemerne BRP, rejsedokumenter, Suwinet, DigiD, BAG, BGT og BRO. Ansvarligheden går i to retninger:
- Horisontalt: forretningsudvalget aflægger regnskab over for kommunalbestyrelsen via årsrapporten.
- Vertikalt: over for tilsynsmyndighederne for de nationale systemer. VNG nævner RvIG, Logius, BKWI og DGRO.
Den årlige cyklus
| Fase | Periode | Hvad der sker |
|---|---|---|
| 1. Selvevaluering | 1. juli til 31. december | Kommunen besvarer spørgeskemaerne i ENSIA-værktøjet for rapporteringsåret. |
| 2. Udarbejdelse | 1. januar til 30. april | På baggrund af selvevalueringen udarbejder kommunen forretningsudvalgets erklæring; IT-revisoren gennemgår og afgiver erklæringsrapporter. |
| 3. Ansvarlighed | Før 30. april | Forretningsudvalget drøfter rapporterne; upload til ENSIA eller systemportalerne. |
| 4. Indsendelse | Fra 1. maj | Årsrapporten med rapporten om informationssikkerhed går til kommunalbestyrelsen og provinsen. |
Kilde: VNG, ENSIA-projektsiden (pr. 1. oktober 2026). For DigiD og Suwinet besluttede ENSIA's strategiske samråd den 19. juni 2025, at kommuner fra 2026 kun kan aflægge regnskab for deres DigiD-forbindelser og Suwinet via 3000D-metoden. Tjek den aktuelle vejledning fra VNG for den præcise opsætning pr. system.
Specifikt for rapporteringsåret 2026: selvevalueringen kører til 31. december 2026, og erklæringer og ansvarlighed følger i foråret 2027. Allerede i 2024 forventede VNG, at 2026 "bliver det første år, hvor der kan aflægges regnskab via ENSIA for for eksempel BIO2 og eventuelle andre reguleringer fra fagministerier". Præcis hvordan spørgeskemaet for 2026 hænger sammen med BIO2 og Cbw, står i selve ENSIA-værktøjet; det har vi ikke kunnet gennemgå uafhængigt.
Sådan lander BIO2 og Cbw i ENSIA
- Standarden: artikel 5 i Cyberbeveiligingsregeling sector overheid gør ISO 27002:2022 og de relevante offentlige kontroller fra BIO2 version 1.3 til den minimale gennemførelse af omsorgspligten. Det er det, du dokumenterer i ENSIA. Se BIO over for BIO2.
- Tilsynsmyndigheden: RDI fører tilsyn med Cbw hos kommuner og fælles ordninger på vegne af BZK. De forklarende noter til reguleringen: "For tilsyn med og ansvarlighed for Cbw er eksisterende ansvarlighedsmekanismer fulgt så vidt muligt. For kommuner er det [...] ENSIA." VNG oplyser, at RDI har adgang til ENSIA-data og også kan anmode om oplysninger, udføre inspektioner og undersøge efter en hændelse.
- Ledelsesorganet: efter Cbw er forretningsudvalget (college van B en W) ledelsesorganet (Cbw art. 24, stk. 12). Forretningsudvalget godkender foranstaltningerne, og hvert medlem skal have et uddannelsescertifikat inden for to år. Forretningsudvalgets erklæring i ENSIA passer godt hertil.
- Fælles ordninger: ifølge VNG er de, der er omfattet af Cbw, selv ansvarlige for deres forpligtelser og skal også selv registrere sig.
- Uden for ENSIA: indberetningspligten (24 timer, 72 timer, en måned via MijnNCSC) og registreringspligten kører ikke gennem ENSIA. Se indberetning og registrering.
CSIRT for kommuner. VNG beskriver Informatiebeveiligingsdienst (IBD) som det faste kontaktpunkt for kommuner. Ifølge NCSC's henvisningsoversigt (18. august 2026) leverer NCSC den formelle CSIRT-tjeneste til kommuner og fælles ordninger indtil mindst udgangen af 2026, mens beslutningen om perioden fra 2027 afventer. I praksis: indberet via MijnNCSC, og involvér IBD.
Indsamling af dokumentation i løbet af året
Det klassiske ENSIA-problem er decemberræset: i de sidste uger af selvevalueringen jagter CISO'en dokumentation fra tyve procesejere. En bedre tilgang er at knytte dokumentationen til det øjeblik, den opstår. Sådan sætter du det op:
- Ét sæt kontroller: opsæt dine offentlige BIO2-kontroller (og de ISO 27002-kontroller, der ikke har en offentlig kontrol) som tilbagevendende gennemgange med en ejer pr. kontrol.
- Frekvens pr. kontrol: gennemgang af adgange hvert kvartal, gendannelsestest hvert halve år, awareness årligt, leverandørvurdering ved kontraktstart og derefter periodisk.
- Dokumentation ved kontrollen: upload rapporten, eksporten eller skærmbilledet, så snart du afslutter kontrollen. Registrér, hvem der gjorde det, og hvornår.
- Udløbsdatoer: leverandørcertifikater, rapporter fra penetrationstest og databehandleraftaler udløber. Få en advarsel, før de gør det.
- Afvigelser: registrér undtagelser med en risikoanalyse, som BIO2 kræver for bilaget med undtagelser til anvendelseserklæringen.
- Læseadgang for revisoren: giv i foråret IT-revisoren skrivebeskyttet adgang til kontroller, dokumentation og anvendelseserklæringen i stedet for at mail mapper.
- Forretningsudvalgets erklæring og årsrapporten: generér en oversigt over status pr. kontrol som grundlag for erklæringen og afsnittet i årsrapporten.
Tjekliste til selvevalueringen
- Registreret på MijnNCSC som væsentlig enhed, og registreringen er opdateret
- ISMS opsat efter ISO 27001 med et defineret omfang
- Oversigt over afgørende net- og informationssystemer (konsekvensniveau høj eller meget høj, reguleringens art. 4)
- En opdateret risikoanalyse og anvendelseserklæring med bilag med undtagelser
- En beslutning fra forretningsudvalget, der godkender foranstaltningerne
- Uddannelsesplan (eller certifikater) for hvert medlem af forretningsudvalget
- Indberetningsprocedure med tærsklerne fra reguleringens art. 6 og Cbw-fristerne
- CVD-procedure opsat og offentliggjort (BIO2 5.24.08)
- Leverandørregister med vurderinger og kontraktlige aftaler
- Dokumentation pr. kontrol, med dato og ejer
Hvordan software hjælper (og hvad den ikke gør)
Compliancesoftware erstatter ikke ENSIA-værktøjet: du udfylder selvevalueringen, forretningsudvalgets erklæring og uploads i ENSIA. Hvad softwaren derimod gør, er at organisere året op til: opgaver og påmindelser, dateret dokumentation ét sted, en anvendelseserklæring, du kan eksportere, og en skrivebeskyttet visning til revisoren. Resultatet er, at du i december kopierer svar over i stedet for at lede efter dem.
Kilder
- VNG, ENSIA (på hollandsk)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (opdateret 20. august 2026, på hollandsk)
- VNG, Deadline NIS2 voor gemeenten (16. oktober 2024, på hollandsk)
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, version 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingswet, Staatsblad 2026, 187
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18. august 2026, på hollandsk)
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7. august 2026)
Pr. 1. oktober 2026. Denne side er generel information, ikke juridisk rådgivning. Love, reguleringer og sektorregler kan ændre sig; tjek altid den aktuelle kilde.