Para los municipios neerlandeses, la seguridad de la información es desde hace años una rutina anual: rellenar cuestionarios en la herramienta ENSIA, una declaración de la junta de gobierno, una auditoría de TI para DigiD y Suwinet y un apartado en la memoria anual. ¿Qué cambia ahora que BIO2 es una obligación legal por la Cyberbeveiligingswet? Menos de lo que podrías temer, si reúnes las evidencias a lo largo del año en lugar de hacerlo en diciembre.

¿Qué es ENSIA?

Según la memoria explicativa de la Cyberbeveiligingsregeling sector overheid, ENSIA es «una iniciativa de los municipios, del Ministerio de Interior (BZK) y del Ministerio de Asuntos Sociales y Empleo» que persigue «un sistema de rendición de cuentas sobre seguridad de la información y calidad de la información lo más eficaz y eficiente posible». La herramienta ENSIA se ofrece a través de ensia.nl por encargo de VNG Realisatie.

ENSIA agrupa la rendición de cuentas de varios marcos y sistemas nacionales. La VNG (la asociación de municipios neerlandeses) enumera la seguridad de la información (BIO) y los sistemas BRP, documentos de viaje, Suwinet, DigiD, BAG, BGT y BRO. La rendición de cuentas funciona en dos direcciones:

  • Horizontal: la junta de gobierno municipal rinde cuentas ante el pleno municipal, mediante la memoria anual.
  • Vertical: ante los supervisores de los sistemas nacionales. La VNG enumera RvIG, Logius, BKWI y DGRO.

El ciclo anual

FasePeriodoQué ocurre
1. AutoevaluaciónDel 1 de julio al 31 de diciembreEl municipio responde a los cuestionarios de la herramienta ENSIA correspondientes al año de referencia.
2. ElaboraciónDel 1 de enero al 30 de abrilA partir de la autoevaluación, el municipio elabora la declaración de la junta de gobierno; el auditor de TI revisa y emite informes de verificación.
3. Rendición de cuentasAntes del 30 de abrilLa junta de gobierno debate los informes; se suben a ENSIA o a los portales de los sistemas.
4. PresentaciónA partir del 1 de mayoLa memoria anual con el informe de seguridad de la información se remite al pleno y a la provincia.

Fuente: VNG, página del proyecto ENSIA (a 1 de octubre de 2026). Para DigiD y Suwinet, la Consulta Estratégica de ENSIA decidió el 19 de junio de 2025 que, a partir de 2026, los municipios solo pueden rendir cuentas sobre sus conexiones DigiD y sobre Suwinet mediante el método 3000D. Consulta la guía vigente de la VNG para conocer el planteamiento exacto de cada sistema.

En concreto para el año de referencia 2026: la autoevaluación se realiza hasta el 31 de diciembre de 2026, y la verificación y la rendición de cuentas llegan en la primavera de 2027. Ya en 2024, la VNG esperaba que 2026 fuera «el primer año en el que se pueda rendir cuentas mediante ENSIA sobre, por ejemplo, BIO2 y otros posibles reglamentos de los ministerios sectoriales». Cómo se alinea exactamente el cuestionario de 2026 con BIO2 y la Cbw consta en la propia herramienta ENSIA; no hemos podido revisarlo de forma independiente.

Cómo encajan BIO2 y la Cbw en ENSIA

  • La norma: el artículo 5 de la Cyberbeveiligingsregeling sector overheid establece que ISO 27002:2022 y los controles públicos pertinentes de BIO2 versión 1.3 son la implementación mínima del deber de diligencia. Eso es lo que demuestras en ENSIA. Consulta BIO frente a BIO2.
  • El supervisor: la RDI supervisa la Cbw en los municipios y mancomunidades por encargo de BZK. La memoria explicativa del reglamento dice: «Para la supervisión y la rendición de cuentas de la Cbw se han seguido en la medida de lo posible los mecanismos de rendición de cuentas existentes. En el caso de los municipios, es [...] ENSIA». La VNG indica que la RDI tiene acceso a los datos de ENSIA y que también puede solicitar información, realizar inspecciones e investigar tras un incidente.
  • El órgano de dirección: según la Cbw, la junta de gobierno municipal (college van B en W) es el órgano de dirección (art. 24(12) Cbw). La junta aprueba las medidas y cada miembro necesita un certificado de formación en un plazo de dos años. La declaración de la junta en ENSIA encaja bien con esto.
  • Mancomunidades: según la VNG, las que entran en el ámbito de la Cbw son responsables de sus propias obligaciones y también deben registrarse por sí mismas.
  • Fuera de ENSIA: la obligación de notificación (24 horas, 72 horas, un mes a través de MijnNCSC) y la obligación de registro no pasan por ENSIA. Consulta la notificación y el registro.

CSIRT para municipios. La VNG describe la Informatiebeveiligingsdienst (IBD) como el punto de contacto habitual de los municipios. Según el árbol de derivación del NCSC (18 de agosto de 2026), el NCSC presta el servicio formal de CSIRT a municipios y mancomunidades al menos hasta finales de 2026, mientras que la decisión sobre el periodo a partir de 2027 está pendiente. En la práctica: notifica a través de MijnNCSC e implica a la IBD.

Reunir evidencias a lo largo del año

El problema clásico de ENSIA es la prisa de diciembre: en las últimas semanas de la autoevaluación, el CISO persigue evidencias a veinte responsables de procesos. Un enfoque mejor es vincular la evidencia al momento en que se genera. Así puedes organizarlo:

  1. Un único conjunto de controles: configura tus controles públicos de BIO2 (y los controles de ISO 27002 que no tienen un control público equivalente) como revisiones recurrentes, con un responsable por control.
  2. Frecuencia por control: revisiones de accesos cada trimestre, pruebas de restauración cada seis meses, concienciación cada año, evaluación de proveedores al inicio del contrato y periódicamente después.
  3. Evidencia junto al control: sube el informe, la exportación o la captura de pantalla en cuanto completes el control. Registra quién lo hizo y cuándo.
  4. Fechas de caducidad: los certificados de proveedores, los informes de pruebas de penetración y los contratos de encargado del tratamiento caducan. Recibe un aviso antes de que ocurra.
  5. Desviaciones: registra las excepciones con un análisis de riesgos, como exige BIO2 para el anexo de excepciones de la SoA.
  6. Acceso de lectura para el auditor: en primavera, da al auditor de TI acceso de solo lectura a los controles, las evidencias y la SoA, en lugar de enviarle carpetas por correo.
  7. Declaración de la junta y memoria anual: genera un resumen del estado de cada control como base para la declaración y para el apartado de la memoria anual.

Lista de comprobación de la autoevaluación

  • Registro en MijnNCSC como entidad esencial, con el registro actualizado
  • SGSI implantado según ISO 27001, con un alcance definido
  • Inventario de sistemas de red y de información cruciales (nivel de impacto alto o muy alto, art. 4 del reglamento)
  • Un análisis de riesgos actualizado y una declaración de aplicabilidad con anexo de excepciones
  • Una decisión de la junta de gobierno que apruebe las medidas
  • Plan de formación (o certificados) de cada miembro de la junta de gobierno
  • Procedimiento de notificación con los umbrales del art. 6 del reglamento y los plazos de la Cbw
  • Procedimiento CVD implantado y publicado (BIO2 5.24.08)
  • Registro de proveedores con evaluaciones y acuerdos contractuales
  • Evidencia por control, con fecha y responsable

Cómo ayuda una herramienta (y qué no hace)

Una herramienta de cumplimiento no sustituye a la herramienta ENSIA: la autoevaluación, la declaración de la junta de gobierno y las cargas se hacen en ENSIA. Lo que sí hace una herramienta es organizar el año previo: tareas y recordatorios, evidencias fechadas en un solo lugar, una SoA que puedes exportar y una vista de solo lectura para el auditor. El resultado es que en diciembre copias respuestas en lugar de buscarlas.

Fuentes

A fecha de 1 de octubre de 2026. Esta página es información general, no asesoramiento jurídico. Las leyes, los reglamentos y las normas sectoriales pueden cambiar; consulta siempre la fuente vigente.