For nederlandske kommuner har informasjonssikkerhet vært en årlig rutine i mange år: spørreskjemaer i ENSIA-verktøyet, en erklæring fra ledelsen, en IT-revisjon for DigiD og Suwinet og et avsnitt i årsrapporten. Hva endres nå som BIO2 er en lovfestet plikt via Cyberbeveiligingswet? Mindre enn du kanskje frykter, hvis du samler dokumentasjonen gjennom året i stedet for i desember.

Hva er ENSIA?

Ifølge merknadene til Cyberbeveiligingsregeling sector overheid er ENSIA «et initiativ fra kommunene, innenriksdepartementet (BZK) og departementet for sosiale saker og arbeid» som har som mål «et rapporteringssystem for informasjonssikkerhet og informasjonskvalitet som er så effektivt og virkningsfullt som mulig». ENSIA-verktøyet tilbys via ensia.nl på vegne av VNG Realisatie.

ENSIA samler rapporteringen på tvers av flere rammeverk og nasjonale systemer. VNG (foreningen av nederlandske kommuner) nevner informasjonssikkerhet (BIO) og systemene BRP, reisedokumenter, Suwinet, DigiD, BAG, BGT og BRO. Rapporteringen går i to retninger:

  • Horisontalt: kommunens utøvende ledelse rapporterer til kommunestyret, via årsrapporten.
  • Vertikalt: til tilsynsmyndighetene for de nasjonale systemene. VNG nevner RvIG, Logius, BKWI og DGRO.

Den årlige syklusen

FasePeriodeHva som skjer
1. Egenvurdering1. juli til 31. desemberKommunen besvarer spørreskjemaene i ENSIA-verktøyet for rapporteringsåret.
2. Utarbeiding1. januar til 30. aprilBasert på egenvurderingen utarbeider kommunen ledelsens erklæring; IT-revisoren gjennomgår og utsteder bekreftelsesrapporter.
3. RapporteringFør 30. aprilLedelsen behandler rapportene; opplasting til ENSIA eller systemportalene.
4. InnleveringFra 1. maiÅrsrapporten med rapporten om informasjonssikkerhet går til kommunestyret og provinsen.

Kilde: VNG, ENSIA-prosjektsiden (per 1. oktober 2026). For DigiD og Suwinet besluttet ENSIAs strategiske konsultasjon 19. juni 2025 at kommuner fra 2026 bare kan rapportere om DigiD-tilkoblingene og Suwinet via 3000D-metoden. Sjekk den gjeldende veiledningen fra VNG for nøyaktig oppsett per system.

Spesielt for rapporteringsåret 2026: egenvurderingen løper til 31. desember 2026, og bekreftelse og rapportering følger våren 2027. Allerede i 2024 forventet VNG at 2026 «blir det første året det kan rapporteres via ENSIA om for eksempel BIO2 og eventuelle andre forskrifter fra fagdepartementer». Nøyaktig hvordan spørreskjemaet for 2026 er tilpasset BIO2 og Cbw, står i selve ENSIA-verktøyet; det har vi ikke kunnet gjennomgå uavhengig.

Hvordan BIO2 og Cbw havner i ENSIA

  • Standarden: artikkel 5 i Cyberbeveiligingsregeling sector overheid gjør ISO 27002:2022 og de relevante offentlige kontrollene fra BIO2 versjon 1.3 til minimumsgjennomføringen av aktsomhetsplikten. Det er det du viser i ENSIA. Se BIO mot BIO2.
  • Tilsynsmyndigheten: RDI fører tilsyn med Cbw i kommuner og interkommunale samarbeid på vegne av BZK. Merknadene til forskriften: «For tilsyn med og rapportering om Cbw er eksisterende rapporteringsmekanismer fulgt så langt som mulig. For kommuner er det [...] ENSIA.» VNG melder at RDI har tilgang til ENSIA-data og også kan be om informasjon, gjennomføre inspeksjoner og undersøke etter en hendelse.
  • Ledelsesorganet: etter Cbw er kommunens utøvende ledelse (college van B en W) ledelsesorganet (art. 24 nr. 12 Cbw). Ledelsen godkjenner tiltakene, og hvert medlem trenger kursbevis innen to år. Ledelsens erklæring i ENSIA passer godt til dette.
  • Interkommunale samarbeid: ifølge VNG er de som faller inn under Cbw, selv ansvarlige for pliktene sine og må også registrere seg selv.
  • Utenfor ENSIA: rapporteringsplikten (24 timer, 72 timer, én måned via MijnNCSC) og registreringsplikten går ikke gjennom ENSIA. Se rapportering og registrering.

CSIRT for kommuner. VNG beskriver Informatiebeveiligingsdienst (IBD) som det faste kontaktpunktet for kommuner. Ifølge NCSCs henvisningstre (18. august 2026) leverer NCSC den formelle CSIRT-tjenesten for kommuner og interkommunale samarbeid minst til utgangen av 2026, mens beslutningen om perioden fra 2027 er ventet. I praksis: rapporter via MijnNCSC og involver IBD.

Samle dokumentasjon gjennom året

Det klassiske ENSIA-problemet er desemberrushet: i de siste ukene av egenvurderingen jakter CISO på dokumentasjon fra tjue prosesseiere. En bedre tilnærming er å knytte dokumentasjonen til tidspunktet den oppstår. Slik setter du det opp:

  1. Ett sett kontroller: sett opp de offentlige kontrollene i BIO2 (og ISO 27002-kontrollene som ikke har noen offentlig kontroll) som gjentakende gjennomganger, med en eier per kontroll.
  2. Frekvens per kontroll: tilgangsgjennomganger hvert kvartal, gjenopprettingstester hvert halvår, bevissthetsopplæring årlig, leverandørvurdering ved kontraktsstart og deretter periodisk.
  3. Dokumentasjon sammen med kontrollen: last opp rapporten, eksporten eller skjermbildet så snart du har fullført kontrollen. Registrer hvem som gjorde det og når.
  4. Utløpsdatoer: leverandørsertifikater, rapporter fra penetrasjonstester og databehandleravtaler utløper. Få et varsel før det skjer.
  5. Avvik: registrer unntak med en risikoanalyse, slik BIO2 krever for vedlegget med unntak til SoA-en.
  6. Lesetilgang for revisoren: gi IT-revisoren skrivebeskyttet tilgang til kontroller, dokumentasjon og SoA om våren, i stedet for å sende mapper på e-post.
  7. Ledelsens erklæring og årsrapport: lag en oversikt over status per kontroll som grunnlag for erklæringen og avsnittet i årsrapporten.

Sjekkliste for egenvurderingen

  • Registrert på MijnNCSC som vesentlig enhet, og registreringen er oppdatert
  • ISMS satt opp etter ISO 27001, med et definert omfang
  • Oversikt over avgjørende nettverks- og informasjonssystemer (konsekvensnivå høyt eller svært høyt, art. 4 i forskriften)
  • En oppdatert risikoanalyse og anvendelseserklæring med vedlegg med unntak
  • Et ledelsesvedtak som godkjenner tiltakene
  • Opplæringsplan (eller kursbevis) for hvert medlem av ledelsen
  • Rapporteringsprosedyre med tersklene fra art. 6 i forskriften og fristene i Cbw
  • CVD-prosedyre satt opp og publisert (BIO2 5.24.08)
  • Leverandørregister med vurderinger og kontraktsavtaler
  • Dokumentasjon per kontroll, med dato og eier

Hvordan programvare hjelper (og hva den ikke gjør)

Programvare for etterlevelse erstatter ikke ENSIA-verktøyet: du fyller ut egenvurderingen, ledelsens erklæring og opplastingene i ENSIA. Det programvaren gjør, er å organisere året fram mot det: oppgaver og påminnelser, datert dokumentasjon på ett sted, en SoA du kan eksportere, og en skrivebeskyttet visning for revisoren. Resultatet er at du i desember kopierer over svar i stedet for å lete etter dem.

Kilder

Per 1. oktober 2026. Denne siden er generell informasjon, ikke juridisk rådgivning. Lover, forskrifter og sektorregler kan endres; sjekk alltid den gjeldende kilden.