Pour les communes néerlandaises, la sécurité de l'information est depuis des années un rendez-vous annuel : remplir les questionnaires dans l'outil ENSIA, une déclaration du collège, un audit informatique pour DigiD et Suwinet, et une section dans le rapport annuel. Qu'est-ce qui change maintenant que BIO2 est une obligation légale via la Cyberbeveiligingswet ? Moins que vous ne le craignez, si vous collectez les preuves tout au long de l'année plutôt qu'en décembre.

Qu'est-ce qu'ENSIA ?

Selon l'exposé des motifs de la Cyberbeveiligingsregeling sector overheid, ENSIA est « une initiative des communes, du ministère de l'Intérieur (BZK) et du ministère des Affaires sociales et de l'Emploi » qui vise « un système de reddition de comptes en matière de sécurité et de qualité de l'information aussi efficace et efficient que possible ». L'outil ENSIA est proposé via ensia.nl pour le compte de VNG Realisatie.

ENSIA regroupe la reddition de comptes pour plusieurs référentiels et systèmes nationaux. La VNG (l'association des communes néerlandaises) cite la sécurité de l'information (BIO) et les systèmes BRP, documents de voyage, Suwinet, DigiD, BAG, BGT et BRO. La reddition de comptes va dans deux directions :

  • Horizontale : le collège rend compte au conseil municipal, via le rapport annuel.
  • Verticale : envers les autorités de contrôle des systèmes nationaux. La VNG cite RvIG, Logius, BKWI et DGRO.

Le cycle annuel

PhasePériodeCe qui se passe
1. AutoévaluationDu 1er juillet au 31 décembreLa commune répond aux questionnaires de l'outil ENSIA pour l'année de référence.
2. RédactionDu 1er janvier au 30 avrilSur la base de l'autoévaluation, la commune rédige la déclaration du collège ; l'auditeur informatique la contrôle et émet des rapports d'assurance.
3. Reddition de comptesAvant le 30 avrilLe collège examine les rapports ; téléversement dans ENSIA ou dans les portails des systèmes.
4. TransmissionÀ partir du 1er maiLe rapport annuel avec le rapport de sécurité de l'information est transmis au conseil et à la province.

Source : VNG, page du projet ENSIA (situation au 1er octobre 2026). Pour DigiD et Suwinet, la concertation stratégique ENSIA a décidé le 19 juin 2025 qu'à partir de 2026 les communes ne peuvent rendre compte de leurs raccordements DigiD et de Suwinet que selon la méthode 3000D. Consultez les directives actuelles de la VNG pour l'organisation exacte par système.

Spécifiquement pour l'année de référence 2026 : l'autoévaluation court jusqu'au 31 décembre 2026, et l'assurance et la reddition de comptes suivent au printemps 2027. Dès 2024, la VNG s'attendait à ce que 2026 soit « la première année pour laquelle une reddition de comptes via ENSIA est possible pour, par exemple, BIO2 et d'éventuelles autres réglementations des ministères sectoriels ». La manière exacte dont le questionnaire 2026 s'articule avec BIO2 et la Cbw figure dans l'outil ENSIA lui-même ; nous n'avons pas pu la vérifier de façon indépendante.

Comment BIO2 et la Cbw s'intègrent dans ENSIA

  • La norme : l'article 5 de la Cyberbeveiligingsregeling sector overheid fait de l'ISO 27002:2022 et des mesures gouvernementales pertinentes de BIO2 version 1.3 la mise en œuvre minimale de l'obligation de diligence. C'est ce que vous démontrez dans ENSIA. Voir BIO versus BIO2.
  • L'autorité de contrôle : la RDI contrôle la Cbw auprès des communes et des collectivités de coopération pour le compte du BZK. L'exposé des motifs de la réglementation : « Pour le contrôle et la reddition de comptes de la Cbw, les mécanismes de reddition de comptes existants ont été suivis autant que possible. Pour les communes, il s'agit [...] d'ENSIA. » La VNG indique que la RDI a accès aux données ENSIA et peut aussi demander des informations, réaliser des inspections et enquêter après un incident.
  • L'organe de direction : selon la Cbw, le collège des bourgmestre et échevins (college van B en W) est l'organe de direction (art. 24, al. 12 Cbw). Le collège approuve les mesures et chacun de ses membres doit avoir une attestation de formation dans un délai de deux ans. La déclaration du collège dans ENSIA s'y intègre bien.
  • Collectivités de coopération : selon la VNG, celles qui relèvent de la Cbw sont elles-mêmes responsables de leurs obligations et doivent aussi s'enregistrer elles-mêmes.
  • Hors ENSIA : l'obligation de notification (24 heures, 72 heures, un mois via MijnNCSC) et l'obligation d'enregistrement ne passent pas par ENSIA. Voir la notification et l'enregistrement.

CSIRT pour les communes. La VNG décrit l'Informatiebeveiligingsdienst (IBD) comme l'interlocuteur habituel des communes. Selon l'arbre d'orientation du NCSC (18 août 2026), le NCSC assure le service CSIRT formel pour les communes et les collectivités de coopération au moins jusqu'à fin 2026, tandis que la décision pour la période à partir de 2027 est en attente. En pratique : notifiez via MijnNCSC et associez l'IBD.

Collecter les preuves tout au long de l'année

Le problème classique d'ENSIA, c'est la course de décembre : dans les dernières semaines de l'autoévaluation, le RSSI court après les preuves auprès de vingt responsables de processus. Une meilleure approche consiste à lier la preuve au moment où elle est produite. Voici comment la mettre en place :

  1. Un seul jeu de mesures : configurez vos mesures gouvernementales BIO2 (et les mesures ISO 27002 qui n'ont pas d'équivalent gouvernemental) comme des revues récurrentes, avec un responsable par mesure.
  2. Fréquence par mesure : revues des accès chaque trimestre, tests de restauration tous les six mois, sensibilisation chaque année, évaluation des fournisseurs au début du contrat puis périodiquement.
  3. La preuve avec la mesure : téléversez le rapport, l'export ou la capture d'écran dès que vous terminez la mesure. Notez qui l'a faite et quand.
  4. Dates d'expiration : les certificats des fournisseurs, les rapports de tests d'intrusion et les accords de traitement des données expirent. Soyez averti avant que cela n'arrive.
  5. Écarts : consignez les exceptions avec une analyse des risques, comme l'exige BIO2 pour l'annexe des exceptions de la SoA.
  6. Accès en lecture pour l'auditeur : au printemps, donnez à l'auditeur informatique un accès en lecture seule aux mesures, aux preuves et à la SoA, plutôt que d'envoyer des dossiers par e-mail.
  7. Déclaration du collège et rapport annuel : générez un aperçu de l'état de chaque mesure comme base de la déclaration et de la section du rapport annuel.

Checklist pour l'autoévaluation

  • Enregistré sur MijnNCSC en tant qu'entité essentielle, et l'enregistrement est à jour
  • SMSI mis en place selon l'ISO 27001, avec un périmètre défini
  • Aperçu des réseaux et systèmes d'information cruciaux (niveau d'impact élevé ou très élevé, art. 4 de la réglementation)
  • Une analyse des risques à jour et une déclaration d'applicabilité avec annexe des exceptions
  • Une décision de la direction approuvant les mesures
  • Calendrier de formation (ou attestations) pour chaque membre de la direction
  • Procédure de notification avec les seuils de l'art. 6 de la réglementation et les délais de la Cbw
  • Procédure CVD mise en place et publiée (BIO2 5.24.08)
  • Registre des fournisseurs avec évaluations et dispositions contractuelles
  • Preuves par mesure, avec date et responsable

Ce qu'apporte un outil (et ce qu'il ne fait pas)

Un outil de conformité ne remplace pas l'outil ENSIA : vous réalisez l'autoévaluation, la déclaration du collège et les téléversements dans ENSIA. En revanche, un outil organise l'année qui y mène : tâches et rappels, preuves datées au même endroit, une SoA exportable et une vue en lecture seule pour l'auditeur. Résultat : en décembre, vous recopiez des réponses au lieu de les chercher.

Sources

Situation au 1er octobre 2026. Cette page est une information générale et non un avis juridique. Les lois, réglementations et règles sectorielles peuvent évoluer ; consultez toujours la source à jour.