Für niederländische Gemeinden ist Informationssicherheit seit Jahren eine jährliche Routine: Fragebögen im ENSIA-Tool ausfüllen, eine Erklärung der Leitung, ein IT-Audit für DigiD und Suwinet sowie ein Abschnitt im Jahresbericht. Was ändert sich nun, da BIO2 über das Cyberbeveiligingswet eine gesetzliche Pflicht ist? Weniger, als Sie vielleicht befürchten, wenn Sie die Nachweise das ganze Jahr über sammeln statt erst im Dezember.
Was ist ENSIA?
Laut der Erläuterung zur Cyberbeveiligingsregeling sector overheid ist ENSIA „eine Initiative der Gemeinden, des Innenministeriums (BZK) und des Ministeriums für Soziales und Beschäftigung“, die „ein möglichst wirksames und effizientes Rechenschaftssystem für Informationssicherheit und Informationsqualität“ anstrebt. Das ENSIA-Tool wird im Auftrag von VNG Realisatie über ensia.nl angeboten.
ENSIA bündelt die Rechenschaft über mehrere Rahmenwerke und nationale Systeme. Der VNG (der Verband der niederländischen Gemeinden) nennt Informationssicherheit (BIO) sowie die Systeme BRP, Reisedokumente, Suwinet, DigiD, BAG, BGT und BRO. Die Rechenschaft läuft in zwei Richtungen:
- Horizontal: Das Kollegium der Gemeinde legt über den Jahresbericht gegenüber dem Gemeinderat Rechenschaft ab.
- Vertikal: gegenüber den Aufsichtsbehörden der nationalen Systeme. Der VNG nennt RvIG, Logius, BKWI und DGRO.
Der Jahreszyklus
| Phase | Zeitraum | Was passiert |
|---|---|---|
| 1. Selbstbewertung | 1. Juli bis 31. Dezember | Die Gemeinde beantwortet die Fragebögen im ENSIA-Tool für das Berichtsjahr. |
| 2. Erstellung | 1. Januar bis 30. April | Auf Basis der Selbstbewertung erstellt die Gemeinde die Erklärung der Leitung; der IT-Auditor prüft und stellt Bestätigungsberichte aus. |
| 3. Rechenschaft | Vor dem 30. April | Das Kollegium bespricht die Berichte; Upload in ENSIA oder die Systemportale. |
| 4. Einreichung | Ab dem 1. Mai | Der Jahresbericht mit dem Bericht zur Informationssicherheit geht an den Rat und die Provinz. |
Quelle: VNG, ENSIA-Projektseite (Stand: 1. Oktober 2026). Für DigiD und Suwinet hat die strategische ENSIA-Konsultation am 19. Juni 2025 beschlossen, dass Gemeinden ab 2026 ihre DigiD-Anbindungen und Suwinet nur noch nach der 3000D-Methode verantworten können. Prüfen Sie die aktuellen VNG-Hinweise für die genaue Ausgestaltung je System.
Speziell für das Berichtsjahr 2026: Die Selbstbewertung läuft bis zum 31. Dezember 2026, Bestätigung und Rechenschaft folgen im Frühjahr 2027. Bereits 2024 erwartete der VNG, 2026 werde „das erste Jahr, für das über ENSIA Rechenschaft abgelegt werden kann, etwa für BIO2 und eventuelle weitere Vorschriften der Fachministerien“. Wie der Fragebogen 2026 genau auf BIO2 und das Cbw abgestimmt ist, steht im ENSIA-Tool selbst; wir konnten das nicht unabhängig prüfen.
Wie BIO2 und das Cbw in ENSIA einfließen
- Der Standard: Artikel 5 der Cyberbeveiligingsregeling sector overheid macht ISO 27002:2022 und die einschlägigen Behördenmaßnahmen aus BIO2 Version 1.3 zur Mindestumsetzung der Sorgfaltspflicht. Das weisen Sie in ENSIA nach. Siehe BIO im Vergleich zu BIO2.
- Die Aufsichtsbehörde: Die RDI beaufsichtigt das Cbw bei Gemeinden und Zweckverbänden im Auftrag des BZK. Die Erläuterung zur Verordnung: „Für Aufsicht und Rechenschaft zum Cbw wurde so weit wie möglich an bestehende Rechenschaftsmechanismen angeknüpft. Für Gemeinden ist das [...] ENSIA.“ Der VNG berichtet, dass die RDI Zugriff auf ENSIA-Daten hat und auch Auskünfte verlangen, Kontrollen durchführen und nach einem Vorfall Untersuchungen einleiten kann.
- Das Leitungsorgan: Nach dem Cbw ist das Kollegium von Bürgermeister und Beigeordneten (college van B en W) das Leitungsorgan (Art. 24(12) Cbw). Das Kollegium genehmigt die Maßnahmen, und jedes Mitglied benötigt innerhalb von zwei Jahren ein Schulungszertifikat. Die Erklärung der Leitung in ENSIA passt gut dazu.
- Zweckverbände: Laut VNG sind diejenigen, die unter das Cbw fallen, selbst für ihre Pflichten verantwortlich und müssen sich auch selbst registrieren.
- Außerhalb von ENSIA: Die Meldepflicht (24 Stunden, 72 Stunden, ein Monat über MijnNCSC) und die Registrierungspflicht laufen nicht über ENSIA. Siehe Meldung und Registrierung.
CSIRT für Gemeinden. Der VNG beschreibt den Informatiebeveiligingsdienst (IBD) als regulären Ansprechpartner für Gemeinden. Laut NCSC-Verweisbaum (18. August 2026) übernimmt das NCSC den formellen CSIRT-Dienst für Gemeinden und Zweckverbände mindestens bis Ende 2026, während die Entscheidung für den Zeitraum ab 2027 noch aussteht. In der Praxis: Melden Sie über MijnNCSC und beziehen Sie den IBD ein.
Nachweise das ganze Jahr über sammeln
Das klassische ENSIA-Problem ist der Dezember-Stress: In den letzten Wochen der Selbstbewertung jagt der CISO den Nachweisen von zwanzig Prozessverantwortlichen hinterher. Besser ist es, Nachweise an den Moment ihrer Entstehung zu knüpfen. So richten Sie das ein:
- Ein Maßnahmenkatalog: Richten Sie Ihre BIO2-Behördenmaßnahmen (und die ISO-27002-Maßnahmen ohne Behördenmaßnahme) als wiederkehrende Prüfungen ein, mit einer verantwortlichen Person je Maßnahme.
- Frequenz je Maßnahme: Zugriffsprüfungen vierteljährlich, Wiederherstellungstests halbjährlich, Awareness jährlich, Lieferantenbewertung bei Vertragsbeginn und danach regelmäßig.
- Nachweis zur Maßnahme: Laden Sie den Bericht, Export oder Screenshot hoch, sobald Sie die Maßnahme abschließen. Halten Sie fest, wer sie wann durchgeführt hat.
- Ablaufdaten: Lieferantenzertifikate, Penetrationstestberichte und Auftragsverarbeitungsverträge laufen ab. Lassen Sie sich warnen, bevor es so weit ist.
- Abweichungen: Dokumentieren Sie Ausnahmen mit einer Risikoanalyse, wie BIO2 es für den Ausnahmenanhang zur SoA verlangt.
- Lesezugriff für den Auditor: Geben Sie dem IT-Auditor im Frühjahr schreibgeschützten Zugriff auf Maßnahmen, Nachweise und die SoA, statt Ordner per E-Mail zu verschicken.
- Erklärung der Leitung und Jahresbericht: Erzeugen Sie eine Statusübersicht je Maßnahme als Grundlage für die Erklärung und den Abschnitt im Jahresbericht.
Checkliste für die Selbstbewertung
- Bei MijnNCSC als wesentliche Einrichtung registriert, und die Registrierung ist aktuell
- ISMS nach ISO 27001 aufgebaut, mit definiertem Geltungsbereich
- Übersicht der kritischen Netz- und Informationssysteme (Auswirkungsstufe hoch oder sehr hoch, Art. 4 der Verordnung)
- Aktuelle Risikoanalyse und Erklärung zur Anwendbarkeit mit Ausnahmenanhang
- Ein Beschluss der Leitung zur Genehmigung der Maßnahmen
- Schulungsplan (oder Zertifikate) für jedes Mitglied der Leitung
- Meldeverfahren mit den Schwellenwerten aus Art. 6 der Verordnung und den Fristen des Cbw
- CVD-Verfahren eingerichtet und veröffentlicht (BIO2 5.24.08)
- Lieferantenregister mit Bewertungen und vertraglichen Regelungen
- Nachweis je Maßnahme, mit Datum und Verantwortlichem
Wie ein Tool hilft (und was es nicht leistet)
Ein Compliance-Tool ersetzt das ENSIA-Tool nicht: Selbstbewertung, Erklärung der Leitung und Uploads erledigen Sie in ENSIA. Was ein Tool aber leistet, ist die Organisation des Jahres davor: Aufgaben und Erinnerungen, datierte Nachweise an einem Ort, eine exportierbare SoA und eine schreibgeschützte Ansicht für den Auditor. Das Ergebnis: Im Dezember übertragen Sie Antworten, statt sie zusammenzusuchen.
Quellen
- VNG, ENSIA (auf Niederländisch)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (aktualisiert am 20. August 2026, auf Niederländisch)
- VNG, Deadline NIS2 voor gemeenten (16. Oktober 2024, auf Niederländisch)
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, Version 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingswet, Staatsblad 2026, 187
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (PDF, 18. August 2026, auf Niederländisch)
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7. August 2026)
Stand: 1. Oktober 2026. Diese Seite enthält allgemeine Informationen und keine Rechtsberatung. Gesetze, Verordnungen und Branchenregeln können sich ändern; prüfen Sie stets die aktuelle Quelle.